SPF, DKIM y DMARC para cPanel / WHM shared hosting.
El hosting compartido de cPanel/WHM no es como un ESP: no hay ningún asistente para \"autenticar tu dominio\" ni ningún include SPF compartido que pegar. Tu correo lo envía el propio servidor de correo del hosting (Exim), así que la autenticación se construye a partir de la dirección IP de salida del servidor, no de los registros de un proveedor alojado. Las versiones modernas de cPanel incluyen una interfaz de Capacidad de entrega del correo (Email Deliverability, en la sección de Correo) que autogenera los tres registros por ti — un registro SPF construido a partir de la IP del servidor, una clave DKIM en el selector default y, en versiones más nuevas, un DMARC inicial — y los instalará automáticamente (si tu hosting también gestiona tu DNS) o te dará los pares exactos de Nombre/Valor para pegarlos en el proveedor de DNS que uses realmente.
¿Por qué autenticar cPanel / WHM shared hosting?
El correo del hosting compartido es de los que más probabilidades tienen de acabar en spam, y cPanel facilita arreglarlo. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente pase SPF o DKIM — y que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación — y Microsoft empezó a aplicar lo mismo al correo de consumo de alto volumen en 2025. En cPanel, el servidor Exim lo envía todo como tu dominio: tus buzones IMAP, el webmail y cada script de la cuenta (wp_mail de WordPress, formularios de contacto, recibos de WooCommerce), todo desde la IP del servidor. Hasta que no publiques SPF y DKIM, nada de ese correo es demostrablemente tuyo — los receptores no pueden vincularlo a tu dominio, DMARC no puede pasar y, como compartes la IP del servidor, tu reputación queda mezclada con la de todos los demás inquilinos de la máquina. Autenticar alinea SPF (la IP de tu servidor está autorizada en tu registro) y DKIM (Exim firma como d=yourdomain.com) con tu propio dominio, de modo que DMARC pasa y la reputación de envío que construyes te pertenece a ti en lugar de al conjunto compartido.
La realidad del SPF con cPanel / WHM shared hosting
cPanel es una configuración de estilo \"IP dedicada\", no un proveedor de include: NO hay ningún include:cpanel.net universal que añadir — cPanel es software de servidor, no un servicio de correo. Como tu correo sale del propio MTA del servidor de hosting (Exim), SPF tiene que autorizar directamente la IP de salida de ese servidor. La Capacidad de entrega del correo de cPanel construye el registro por ti y tiene este aspecto: v=spf1 +mx +a +ip4:<IPv4 de tu servidor> ~all (se añade un mecanismo +ip6: cuando el servidor tiene IPv6). La parte +ip4: es la que realmente importa — es la IP de envío real de tu servidor, así que el valor es único de tu host/servidor y deja de coincidir si migras a un servidor nuevo, cambias a una IP dedicada o el host te renumera. El +mx autoriza lo que resuelvan tus hosts MX y +a autoriza el propio registro A del dominio; cPanel añade ambos por comodidad, y cada uno consume una de tus 10 búsquedas DNS de SPF. Dos matices propios del host: (1) algunos hosts de cPanel no envían directamente — enrutan el correo saliente a través de un smarthost o de un filtro antispam de salida (SpamExperts, o una pasarela de Newfold/EIG), en cuyo caso el SPF correcto es el include propio de ese proveedor (p. ej. include:websitewelcome.com o un host a: de SpamExperts) en lugar de la IP de tu servidor, y el registro sugerido por cPanel lo refleja; (2) si además envías desde cualquier otro servicio (buzones de Google Workspace, un ESP de marketing), debes fusionar su mecanismo en este único registro v=spf1 — nunca publiques un segundo TXT de SPF, que es en sí mismo un PermError.
Dos formas de configurarlo
cPanel gestiona tu DNS — instalación automática
- Tu dominio usa los servidores de nombres del host, así que cPanel es autoritativo para la zona
- El botón Reparar / "Instalar el registro sugerido" de la Capacidad de entrega del correo escribe SPF, DKIM (y DMARC) con un clic
- cPanel mantiene sincronizada la IP del SPF si el host mueve o renumera tu servidor
- Nada que copiar — solo actualiza hasta que el estado cambie a Válido
El DNS vive en otro sitio — copia manualmente
- Tu dominio apunta a un registrador, Cloudflare o Route 53 para el DNS, así que cPanel no es autoritativo
- Instalar/Reparar solo escribe una zona local que nadie consulta y avisa de que no puede gestionar la zona real — es lo esperado, no un fallo
- Haz clic en Administrar, copia cada Nombre + Valor sugerido y añádelos como registros TXT en tu proveedor de DNS real
- Tú te encargas de mantener actualizado el valor +ip4: del SPF si algún día migras de servidor
Paso a paso
- 1
Abre la Capacidad de entrega del correo
Inicia sesión en cPanel y, en la sección de Correo, abre Capacidad de entrega del correo (Email Deliverability). Verás cada dominio de la cuenta con un estado — Válido, o "Existen problemas" con una bandera roja. Si el mosaico no aparece en absoluto, tu host desactivó la función; pídeles que la habiliten en WHM » Home » Packages » Feature Manager.
- 2
Haz clic en Administrar en tu dominio de envío
Junto al dominio desde el que envías, haz clic en Administrar. cPanel muestra paneles separados para DKIM, SPF y (en versiones más nuevas) DMARC, cada uno con el registro exacto que recomienda y si el DNS actual ya coincide.
- 3
Decide quién controla el DNS
Si el dominio usa los servidores de nombres de tu host, cPanel es autoritativo y un botón "Instalar el registro sugerido" / Reparar aplica el arreglo directamente — haz clic en él y salta a Verificar. Si tus servidores de nombres apuntan a un registrador, Cloudflare o Route 53, cPanel no es autoritativo: Instalar/Reparar, como mucho, escribe una zona local que nadie consulta, así que copias los registros a tu proveedor de DNS real en su lugar (pasos siguientes). Esta división es la mayor fuente de confusión con la autenticación en cPanel.
- 4
Publica (o fusiona) el TXT de SPF
Copia el valor de SPF sugerido — v=spf1 +mx +a +ip4:<IP del servidor> ~all — y añádelo como un registro TXT en la raíz (host @ o en blanco). Si ya existe un registro SPF para el dominio, fusiona el +ip4:/include en ese único registro en lugar de añadir un segundo TXT de SPF. Si tu host enruta el correo a través de un smarthost/filtro, usa el include que cPanel sugiera en lugar de la IP en bruto.
- 5
Publica el TXT de DKIM
cPanel genera la clave en el selector default. Añade un registro TXT con host default._domainkey y el valor v=DKIM1; k=rsa; p=<clave pública larga>. Las claves actuales de cPanel son de 2048 bits, más largas que una única cadena TXT de 255 caracteres, así que pégala exactamente como cPanel la divide en fragmentos entrecomillados.
- 6
Publica el TXT de DMARC
Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Las versiones más nuevas de cPanel sugieren un simple v=DMARC1; p=none; — añade siempre una dirección rua para que recibas informes de verdad. Mantén exactamente un registro _dmarc para todo el dominio.
- 7
Corrige la duplicación del host y el proxy de Cloudflare
Si tu registrador autoañade el dominio, introduce solo la etiqueta (default._domainkey, no default._domainkey.yourdomain.com) para evitar la duplicación. Los registros TXT no se proxifican, así que en Cloudflare quedan como "DNS only" (nube gris) automáticamente — el proxy de nube naranja solo se aplica a registros A/AAAA/CNAME.
- 8
Vuelve a comprobar en cPanel y lee las cabeceras
De vuelta en la Capacidad de entrega del correo, actualiza — el estado debería cambiar a Válido en cuanto se propague el DNS (normalmente minutos, hasta unas pocas horas). Luego envía una prueba real a una dirección de Gmail, abre ⋮ → Mostrar original y confirma SPF: PASS (la IP de tu servidor), DKIM: PASS con signed-by: yourdomain.com y selector default, y DMARC: PASS.
- 9
Comprueba el DNS inverso (PTR)
cPanel no puede configurar tu PTR — lo hace el propietario de la IP (tu host o centro de datos). Busca la IP de envío del servidor; el PTR debería resolver a un nombre de host que a su vez resuelva de vuelta a la misma IP. En hosting compartido suele apuntar al nombre de host de correo genérico del host, lo cual está bien mientras sea consistente; en una IP dedicada, pídele al host que configure un PTR que coincida con tu nombre de host de correo.
Registros que añadir
cPanel / WHM shared hosting genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 +mx +a +ip4:192.0.2.10 ~allSPF de la raíz — el +ip4 es la IP de salida de TU servidor (única por host/servidor); +mx y +a cuestan 1 búsqueda DNS cada uno. Mantén un único registro SPF y fusiona en él los demás remitentes. Si tu host usa un smarthost/filtro, cPanel sugiere en su lugar un include (p. ej. include:websitewelcome.com). |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Email Deliverability)Ilustrativo — cPanel genera el par de claves en el selector 'default' y guarda la clave privada en el servidor. Las claves de 2048 bits se publican como cadenas entrecomilladas divididas; copia el valor exacto que cPanel muestra. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUno por dominio. cPanel puede sugerir un simple v=DMARC1; p=none; — añade una dirección rua para recibir informes. Empieza en p=none y luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de cPanel / WHM shared hosting consume de ese presupuesto.
cPanel / WHM shared hosting añade 2 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
cPanel genera el par de claves DKIM por ti — nunca pegas una clave de un proveedor. En Capacidad de entrega del correo → Administrar, el panel de DKIM guarda la clave privada en el servidor (Exim firma tu correo saliente con ella) y muestra la clave pública correspondiente como un registro TXT en el selector default: host default._domainkey, valor v=DKIM1; k=rsa; p=<clave pública>. Si cPanel es autoritativo para tu zona, \"Instalar el registro sugerido\" lo publica; en caso contrario, copias el Nombre y el Valor a tu proveedor de DNS externo. Algunas particularidades de cPanel: el selector es literalmente 'default', así que el registro es siempre default._domainkey — si algún otro servicio ya reclamó ese selector en el dominio, tendrás un conflicto, así que regenera o usa el selector de la otra herramienta. Las versiones antiguas de cPanel generaban claves de 1024 bits; las actuales usan 2048 bits por defecto, lo que supera el límite de 255 caracteres de una cadena única de TXT y debe publicarse como los fragmentos divididos y entrecomillados que cPanel muestra — una concatenación mal hecha es el motivo habitual de que una clave \"correcta\" falle la validación. Si migras de host, la clave privada se queda en el servidor antiguo, así que regeneras DKIM y vuelves a publicar default._domainkey en la máquina nueva. Como DKIM firma como d=yourdomain.com, es el mecanismo que mantiene DMARC pasando incluso cuando un mensaje se reenvía y SPF se rompe.
DMARC
DMARC es un registro de política aparte. Las versiones más nuevas de la Capacidad de entrega del correo de cPanel sugieren uno (a menudo un simple v=DMARC1; p=none;), pero las antiguas lo dejan en tus manos — añádelo en el Editor de zonas (Zone Editor) de cPanel o en tu proveedor de DNS externo como un registro TXT en _dmarc.yourdomain.com. Empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — añade siempre una dirección rua aunque la sugerencia de cPanel la omita, o no recibirás informes de los que aprender. p=none es solo de monitorización, así que nada cambia en la entrega mientras confirmas que el correo del servidor pasa SPF y DKIM alineados con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas — presta especial atención a cualquier script del servidor (WordPress, formularios de contacto, WooCommerce) que pueda enviar desde un envelope no coincidente — y luego endurece a p=quarantine y finalmente a p=reject cuando la alineación sea consistente. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos buzones o aplicaciones envíen desde el servidor; los subdominios heredan la política del dominio padre salvo que la anules.
Comprueba que de verdad funcionó
No confíes solo en la insignia \"Válido\" de cPanel — solo comprueba que tu DNS coincide con lo que sugirió, no que el correo se autentique de verdad. Envía un mensaje real desde un buzón del dominio (o dispara un script que envíe, como una prueba de envío de formulario de contacto) a una dirección de Gmail, ábrelo y elige ⋮ → Mostrar original: quieres ver SPF: PASS mostrando la IP de tu servidor, DKIM: PASS con signed-by: yourdomain.com y selector default, y DMARC: PASS. Después comprueba el DNS inverso de la IP de envío del servidor — en hosting compartido, un PTR ausente o no coincidente es un desencadenante silencioso habitual de spam; usa una búsqueda de DNS inverso y asegúrate de que confirma en sentido directo (forward-confirm). Pasa el dominio por el chequeo de salud del dominio de Qualisend para confirmar que SPF, el DKIM de default._domainkey y _dmarc resuelven todos y que tu SPF se mantiene por debajo del límite de 10 búsquedas (el +mx +a de cPanel ya gasta dos). Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC para confirmar que el servidor aparece como una fuente alineada que pasa.
Errores habituales
- Cobertura
Reparar solo escribe el DNS que cPanel controla. Si tus servidores de nombres apuntan a un registrador, Cloudflare o Route 53, el servidor de cPanel no es autoritativo — al hacer clic en Instalar/Reparar, como mucho escribe una zona local que nadie consulta, así que tu DNS en vivo no cambia. Es lo esperado: copia el Nombre/Valor de la pantalla de Administrar y añade los registros en tu proveedor de DNS real.
- Cobertura
Es la IP de tu servidor, no un include compartido. cPanel construye el SPF a partir de la IP de salida de la máquina (+ip4:), así que el valor es único de tu servidor. Migra de host, muévete a una IP dedicada o deja que el host te renumere y el antiguo ip4: dejará de coincidir — actualiza el registro. Nunca copies el SPF de cPanel de otro sitio tal cual.
- Cobertura
Una IP compartida significa reputación compartida. En hosting compartido envías desde una IP que compartes con muchos otros inquilinos; si un vecino hace spam y la IP acaba en una lista negra, tu correo sufre también, incluso con SPF/DKIM perfectos. Monitoriza la IP de envío y plantéate una IP dedicada para volumen real.
- Rompe la autenticación
El +mx +a de cPanel ya gasta dos de tus 10 búsquedas de SPF antes de que añadas cualquier otra cosa. Apila Google Workspace más un ESP de marketing encima y puedes alcanzar el límite de PermError de la RFC 7208. Si no dependes de mx/a para enviar, recortar a v=spf1 +ip4:<IP del servidor> ~all recupera ambas búsquedas.
- Rompe la autenticación
No acabes con dos registros SPF. Si cPanel escribió un SPF en la zona local pero tu DNS en vivo es externo, puedes publicar sin querer un segundo TXT de SPF — dos registros SPF es en sí mismo un PermError. Mantén exactamente uno y fusiónalo todo en él.
- Cobertura
El PTR / DNS inverso no está en cPanel. Lo controla el propietario de la IP (tu host o centro de datos). Un PTR ausente o genérico que no confirma en sentido directo perjudica silenciosamente la entrega en Gmail y Outlook — solicita un PTR coincidente a tu host, especialmente en una IP dedicada.
- Configuración de DNS
Las claves DKIM de 2048 bits se dividen en varias cadenas entrecomilladas. La clave por defecto actual de cPanel es demasiado larga para una única cadena TXT de 255 caracteres; publícala exactamente como el panel la divide. Un fragmento perdido o mal unido es la causa habitual de un DKIM "publicado pero inválido".
- Cobertura
Algunos hosts enrutan el correo a través de un smarthost/filtro. Las marcas de Newfold/EIG y los hosts que usan un filtro antispam de salida (SpamExperts) envían a través de una pasarela, así que el SPF correcto es su include (p. ej. include:websitewelcome.com), no la IP de tu servidor — usa lo que la Capacidad de entrega del correo sugiera en lugar de asumir +ip4.
Crea tu registro SPF
cPanel / WHM shared hosting no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de cPanel / WHM shared hosting — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.