SPF, DKIM y DMARC para Drip.
Drip autentica tu dominio mediante un dominio de envío personalizado (Custom Sending Domain), no haciéndote pegar una línea SPF compartida. En Settings > Email Setup > Sending Domain introduces el dominio desde el que envías y Drip genera tres registros CNAME: un subdominio de return-path (bounce) que transporta el SPF, más dos claves DKIM rotatorias en los selectores s1 y s2. Por debajo, el envío de Drip está impulsado por SendGrid, de modo que esos CNAME resuelven en sendgrid.net, y por eso el SPF se satisface automáticamente en el subdominio y nunca tocas un valor SPF ni una clave DKIM en bruto. Una vez que los registros se verifican con marcas de verificación verdes, Drip envía como tu propio dominio, la coletilla «via Drip.com» de la línea From desaparece y la reputación de envío que construyes te pertenece a ti.
¿Por qué autenticar Drip?
Autenticar en Drip no es una tarea de mantenimiento opcional: el propio Drip ahora lo exige. Desde el 1 de febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar las mismas reglas en Outlook.com en 2025. En respuesta, Drip hizo obligatorio un dominio de envío personalizado validado más un registro DMARC conforme para todas las cuentas: sin ellos, tus campañas o bien se ralentizan (throttling) o se envían con la identidad compartida de Drip, donde los destinatarios ven «via Drip.com», tu dirección From no se alinea, DMARC no puede pasar y tu reputación queda mezclada con la de cualquier otra cuenta sin autenticar de la plataforma. Configurar el dominio de envío personalizado lo resuelve todo de una sola vez: SPF y DKIM se alinean ambos con tu dominio organizativo, la etiqueta «via» desaparece, DMARC pasa y la ubicación en bandeja de entrada queda ligada a tu propio historial de envíos en lugar de a un fondo compartido.
La realidad del SPF con Drip
Drip es un proveedor de autenticación de dominio basado en CNAME, así que NO hay ningún mecanismo «include:...» que tengas que añadir a tu registro SPF raíz. Cuando añades un dominio de envío personalizado, Drip genera un subdominio de return-path/bounce (por ejemplo em.tudominio.com) como un CNAME que apunta a la infraestructura de SendGrid, y SendGrid publica entonces el registro SPF de ese subdominio por su parte. Como tu envelope/MAIL FROM (Return-Path) usa ese subdominio y este resuelve en el espacio autorizado por el SPF de SendGrid, el SPF se satisface allí automáticamente, y DMARC sigue pasando mediante alineación SPF relajada (el subdominio comparte tu dominio organizativo). La consecuencia práctica: NO añadas include:sendgrid.net (ni ningún include de Drip) al registro SPF de tu dominio raíz. Drip no lo pide, no ayudaría a la alineación y consume innecesariamente una de tus 10 búsquedas DNS de SPF. Tu SPF raíz se queda exactamente como está; toda la autorización SPF de Drip vive en el subdominio delegado.
Paso a paso
- 1
Añade tu dominio de envío personalizado en Drip
En Drip, ve a Settings > Email Setup > Sending Domain y añade el dominio desde el que envías (el dominio de tu dirección From). Puedes autenticar tu dominio organizativo raíz o un subdominio dedicado: un subdominio (p. ej. news.tudominio.com) aísla la reputación de tu marketing de la del dominio de tu buzón corporativo, que es la opción habitual para remitentes de mayor volumen.
- 2
Genera los registros CNAME
Después de enviar el dominio, Drip muestra tres registros CNAME para publicar: un subdominio de return-path (bounce) que transporta el SPF y dos claves DKIM en los selectores s1._domainkey y s2._domainkey. Mantén esta pestaña abierta: copiarás el host y el destino (target) de cada registro exactamente como se muestran, ya que los destinos son únicos de tu cuenta.
- 3
Añade el CNAME de return-path (SPF) a tu DNS
En tu proveedor de DNS, crea el primer CNAME — el subdominio de mail/return-path — apuntando al destino de SendGrid que te dio Drip. Este subdominio se convierte en tu envelope MAIL FROM (Return-Path) y, como resuelve en el espacio autorizado por el SPF de SendGrid, es lo que hace que el SPF pase y se alinee. No añadas ninguna línea include:sendgrid.net a tu SPF raíz; este CNAME sustituye esa necesidad.
- 4
Añade los dos CNAME de DKIM
Crea los registros CNAME s1._domainkey y s2._domainkey apuntando a sus destinos de SendGrid. Estos delegan dos claves DKIM rotatorias a Drip/SendGrid para que las claves puedan rotarse en tu nombre sin que vuelvas a editar el DNS nunca más. Introduce el host exactamente (p. ej. solo s1._domainkey): muchos paneles de DNS añaden tu dominio automáticamente, así que no pegues el FQDN completo dos veces.
- 5
Si usas Cloudflare, configura los registros como solo-DNS
Al añadir los CNAME en Cloudflare, haz clic en la nube naranja para que se vuelva gris (solo-DNS / proxy desactivado) en cada registro. Un CNAME con proxy (nube naranja) hace que el registro resuelva en el edge de Cloudflare en lugar de en SendGrid, así que la autenticación nunca se verificará. Esta es la razón individual más común por la que las marcas de verificación de Drip se quedan en rojo.
- 6
Publica un registro DMARC
Drip exige una política DMARC conforme, así que añade un registro TXT en _dmarc.tudominio.com. Empieza con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com para recopilar informes agregados sin afectar a la entrega, y luego endurécela a p=quarantine y p=reject una vez que los informes confirmen que Drip (y tus demás remitentes) se alinean. Si ya existe un registro DMARC, edítalo en lugar de añadir un segundo: solo se permite un TXT _dmarc.
- 7
Verifica en Drip con Check Again
Vuelve a Settings > Email Setup > Sending Domain y haz clic en Check Again. Cuando los tres CNAME resuelvan verás marcas de verificación verdes. La propagación de un CNAME puede tardar 24-48 horas, así que unas marcas en rojo justo después de publicar no significan una mala configuración: espera y vuelve a comprobar antes de ponerte a solucionar problemas.
- 8
Envía una prueba e inspecciona las cabeceras
Envía una campaña o un correo de prueba a una dirección de Gmail, abre «Mostrar original» y confirma SPF=PASS y DKIM=PASS, que ambos se alinean a tu dominio y que DMARC muestra PASS. La coletilla «via Drip.com» debería haber desaparecido de la línea From. Pasa el mismo dominio por un verificador de SPF/DKIM/DMARC para confirmar los tres desde fuera.
Registros que añadir
Drip genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em.yourdomain.com | u1234567.wl123.sendgrid.netIlustrativo — Drip genera el subdominio exacto (a menudo numerado, p. ej. em1234) y el destino por cuenta. Este es el subdominio de return-path/bounce; SendGrid publica su registro SPF, que es como el SPF pasa y se alinea. No se añade ningún include: a tu SPF raíz. |
| CNAME | s1._domainkey.yourdomain.com | s1.domainkey.u1234567.wl123.sendgrid.netIlustrativo — primera clave DKIM rotatoria en el selector s1. Copia el destino exacto de Drip. |
| CNAME | s2._domainkey.yourdomain.com | s2.domainkey.u1234567.wl123.sendgrid.netIlustrativo — segunda clave DKIM rotatoria en el selector s2. Si s1/s2 ya están en uso por otro remitente basado en SendGrid, solicita selectores personalizados al soporte de Drip. |
| TXT | _dmarc.yourdomain.com | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú — Drip exige una política DMARC conforme. Empieza en p=none con una dirección rua y luego endurécela. Solo un TXT _dmarc por dominio. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Drip consume de ese presupuesto.
La configuración recomendada de Drip añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
Drip usa DKIM delegado por CNAME en dos selectores, s1 y s2: publicas s1._domainkey y s2._domainkey como CNAME que apuntan a SendGrid, y Drip/SendGrid conservan y rotan las claves públicas reales para que nunca vuelvas a editar el DNS tras la configuración. Dos claves permiten a Drip rotar una mientras la otra sigue activa, manteniendo la firma sin interrupciones. Si s1._domainkey y s2._domainkey ya existen en tu DNS porque envías a través de SendGrid (u otra herramienta basada en SendGrid) en el mismo dominio, los selectores colisionarán: contacta con el soporte de Drip y pídeles que generen registros con nombres de selector personalizados (por ejemplo drp y drp2) para que ambos remitentes puedan coexistir.
DMARC
DMARC es el complemento que convierte un SPF y un DKIM alineados en una política aplicable, y Drip ahora exige un registro DMARC conforme para cada cuenta. Añade un único registro TXT en _dmarc.tudominio.com. Empieza con una política de monitorización — v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com — que pide a los receptores que te envíen informes agregados sin cambiar la entrega. Como el DKIM de Drip firma como tu dominio y el SPF autoriza el subdominio de return-path bajo tu dominio organizativo, ambos se alinean con la alineación relajada por defecto de DMARC. Una vez que tus informes agregados confirmen que Drip y todos tus demás remitentes legítimos pasan y están alineados, avanza a p=quarantine y luego a p=reject para obtener toda la protección anti-spoofing y el beneficio de remitente masivo de Gmail/Yahoo. No publiques p=reject el primer día: te arriesgas a bloquear un remitente legítimo olvidado antes de haber visto los informes.
Comprueba que de verdad funcionó
Verifica en dos lugares. Primero, dentro de Drip: en Settings > Email Setup > Sending Domain aparece una marca de verificación verde junto a cada uno de los tres CNAME una vez que resuelven; haz clic en Check Again después de publicar y deja 24-48 horas para la propagación DNS antes de concluir que algo va mal. Segundo, desde el lado del destinatario: envía una prueba a una cuenta de Gmail, abre «Mostrar original» y confirma SPF=PASS, DKIM=PASS y DMARC=PASS con ambos mecanismos alineados a tu dominio, y que la nota «via Drip.com» ha desaparecido de la línea From. Para una comprobación desde fuera, pasa tu dominio y los selectores de Drip por un verificador de SPF/DKIM/DMARC o un chequeo completo de salud del dominio para confirmar que los registros son visibles y válidos a nivel global.
Errores habituales
- Configuración de DNS
La nube naranja de Cloudflare rompe la autenticación: los CNAME con proxy resuelven en el edge de Cloudflare en lugar de en SendGrid, así que las comprobaciones de Drip nunca pasan. Configura cada CNAME de Drip como solo-DNS (nube gris).
- Cobertura
Colisión de selectores s1/s2: si ya autenticas el mismo dominio a través de SendGrid u otra herramienta basada en SendGrid, los registros s1._domainkey y s2._domainkey entrarán en conflicto. Pide selectores personalizados al soporte de Drip (p. ej. drp/drp2) en lugar de sobrescribir los existentes.
- Configuración de DNS
No añadas un include SPF a tu dominio raíz: el SPF de Drip viaja sobre el subdominio de return-path delegado, así que include:sendgrid.net en tu raíz es innecesario, no mejorará la alineación y desperdicia una de tus 10 búsquedas SPF.
- Configuración de DNS
CNAME con guion bajo: algunos registradores no aceptan guiones bajos (el host _domainkey) o no te dejan apuntar subdominios integrados a un destino externo. En esos casos, contacta con el soporte de Drip para solicitar registros TXT/MX equivalentes como alternativa.
- Configuración de DNS
Registros DMARC duplicados: solo se permite un TXT _dmarc. Si ya tienes DMARC para otro remitente, edita el registro existente: un segundo invalida ambos.
- Configuración de DNS
Impaciencia con la propagación: los CNAME pueden tardar 24-48 horas en registrarse. Unas marcas en rojo justo después de publicar suelen significar que el DNS aún no se ha propagado, no que los registros estén mal.
- Configuración de DNS
Nombres de host duplicados por concatenación: muchos paneles de DNS añaden automáticamente tu dominio al campo host. Introduce solo s1._domainkey (no s1._domainkey.tudominio.com.tudominio.com), o el registro no resolverá.
- Configuración de DNS
Saltarse el CNAME de return-path: es fácil añadir los dos registros DKIM y olvidar el primer CNAME (bounce). Sin él, el DKIM puede pasar pero el SPF no se alineará, y Drip no verificará el dominio por completo.
Crea tu registro SPF
Drip no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Drip — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.