Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Elastic Email.

Verificar un dominio en Elastic Email se reduce a cuatro registros DNS más un clic en el panel: un registro SPF TXT que añade el include compartido de Elastic Email, un registro DKIM TXT en el selector api, un CNAME de seguimiento que personaliza con tu marca los enlaces de clic/apertura y un registro de política DMARC. Lo inusual aquí es la clave DKIM: Elastic Email entrega a todos los clientes la misma clave pública compartida en lugar de generar una por dominio, y su include de SPF es una búsqueda dinámica por macro en vez de una lista de IP estáticas. Publica los registros, pulsa Verify y Elastic Email envía totalmente autenticado como tu dominio, además de levantar el límite de 500 correos al día que impone a los dominios sin verificar.

include de SPF
Your DNSAdd the CNAME / TXT records
Elastic EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Elastic Email?

Autenticar tu dominio de Elastic Email es lo que te saca del castigo de los 500 mensajes al día y del pool compartido. Hasta que un dominio esté verificado, Elastic Email lo limita a 500 correos por día y envía tu correo solo débilmente atribuido a ti. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al tráfico de Outlook/Hotmail/Live en 2025 — y como Elastic Email se usa mucho para envíos masivos de marketing y transaccionales, ese listón se aplica exactamente al correo que empujas a través de él. Publicar SPF y DKIM (más el CNAME de seguimiento y una política DMARC) alinea tu correo con tu propio dominio, elimina la marca genérica de Elastic Email de los enlaces con seguimiento, desbloquea el límite diario y hace que la reputación de envío que construyes se acumule en tu dominio en lugar de en la infraestructura que comparten todas las cuentas de la plataforma.

La realidad del SPF con Elastic Email

Elastic Email es un auténtico proveedor de tipo "include": añades un mecanismo compartido, include:_spf.elasticemail.com, al único registro SPF TXT de tu dominio. La propia línea recomendada por Elastic Email es v=spf1 a mx include:_spf.elasticemail.com ~all, pero la única parte que autoriza los servidores de Elastic Email es el include — el a y el mx son texto genérico que autoriza tu propio host web/de correo y son opcionales. Lo que hace inusual a este include es lo que resuelve: en lugar de una lista estática de rangos ip4:, _spf.elasticemail.com publica v=spf1 exists:%{i}._spf.elasticemail.info ~all — una comprobación exists: basada en macro que consulta la IP de envío exacta (%{i}) en el momento de la verificación. De esto se derivan dos consecuencias prácticas. Primero, el include cuesta DOS de tus 10 búsquedas DNS de SPF, no una: una por el include en sí y otra por el mecanismo exists anidado (si mantienes también el a y el mx, la línea recomendada de Elastic Email ya llega a cuatro búsquedas antes de añadir ningún otro remitente). Segundo, como la autorización se calcula dinámicamente por IP, Elastic Email puede añadir o retirar IP de envío sin que tengas que volver a editar el DNS nunca. Mantén exactamente un registro SPF en el dominio — si ya envías a través de Google Workspace, Microsoft 365, un CRM, etc., fusiona include:_spf.elasticemail.com en esa única línea v=spf1 en lugar de publicar un segundo registro SPF (dos registros SPF es un PermError). Elastic Email entrega la línea con ~all (softfail) porque la mayoría de remitentes también envían desde otros servicios; endurécela a -all solo cuando todas las fuentes legítimas estén listadas.

Paso a paso

En Elastic Email
  1. 1

    Abre Manage Domains

    Inicia sesión en app.elasticemail.com y ve a Settings → Domains → Manage Domains. Haz clic en Start Verification, escribe el dominio desde el que envías y haz clic en Continue. Elastic Email genera entonces los registros DNS exactos para ese dominio.

  2. 2

    Lee los registros generados

    En la pantalla de verificación, Elastic Email lista los registros que hay que publicar: una línea SPF TXT, un registro DKIM TXT en el host api._domainkey, un CNAME de seguimiento (host tracking → api.elasticemail.com) y un registro DMARC sugerido. Mantén esta pestaña abierta — harás clic en Verify aquí una vez que el DNS esté activo.

En tu DNS
  1. 3

    Añade o fusiona el registro SPF

    En tu host DNS, añade un registro TXT en el dominio raíz (host @ o en blanco) con v=spf1 a mx include:_spf.elasticemail.com ~all. Si ya existe un registro SPF, NO crees un segundo — fusiona include:_spf.elasticemail.com en la línea v=spf1 existente. Puedes prescindir del a y el mx si no envías desde el propio servidor web/de correo de tu dominio.

  2. 4

    Publica el registro DKIM TXT

    Añade un registro TXT con host api._domainkey y el valor que se muestra en tu panel (empieza por k=rsa; t=s; p=MIGf…). Esta es la clave DKIM compartida de Elastic Email — copia el valor literal desde Manage Domains y no renombres el host.

  3. 5

    Añade el CNAME de seguimiento

    Añade un registro CNAME con host tracking apuntando a api.elasticemail.com. Esto personaliza con tu marca los enlaces con seguimiento de aperturas/clics usando tu propio subdominio y forma parte de la verificación completa del dominio. En Cloudflare, ponlo en DNS only (nube gris) para que resuelva.

  4. 6

    Publica el registro DMARC

    Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas la alineación, y endurécelo más adelante.

En Elastic Email
  1. 7

    Haz clic en Verify record

    De vuelta en la pantalla de verificación, haz clic en Verify record. Aparecen marcas verdes junto a cada registro a medida que Elastic Email los confirma en el DNS. La propagación puede tardar hasta 24–48 horas, así que vuelve a comprobar si un registro no se ve de inmediato.

  2. 8

    Establécelo como remitente predeterminado

    Una vez verificado, opcionalmente establece el dominio como tu remitente predeterminado para que las nuevas campañas y los envíos por API lo usen automáticamente. La verificación también elimina el límite de 500 correos al día que se aplica a los dominios sin verificar.

Verificar
  1. 9

    Envía una prueba y revisa las cabeceras

    Envía un mensaje desde una dirección del dominio verificado, ábrelo en Gmail y elige ⋮ → Mostrar original. Confirma DKIM: PASS signed-by yourdomain.com (selector api), SPF: PASS y DMARC: PASS.

Registros que añadir

Elastic Email genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 a mx include:_spf.elasticemail.com ~allSPF raíz — mantén solo un registro SPF y fusiona el include en él. Solo include:_spf.elasticemail.com autoriza a Elastic Email; el a y el mx son opcionales. El include cuesta 2 búsquedas DNS (include + una macro exists anidada).
TXTapi._domainkeyk=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCbmGbQMzYeMvxw…Clave DKIM COMPARTIDA de Elastic Email (selector api) — todas las cuentas publican el mismo valor. Copia el valor completo literal desde Manage Domains; se alinea con tu dominio aunque la clave sea compartida.
CNAMEtrackingapi.elasticemail.comSeguimiento de aperturas/clics con tu marca. Parte de la verificación completa. En Cloudflare ponlo en DNS only (nube gris).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn registro DMARC por dominio. Empieza en p=none, luego endurece a quarantine/reject.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Elastic Email consume de ese presupuesto.

SPF 10-lookup budget2 used · 8 free

Elastic Email añade 2 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

El DKIM en Elastic Email es una única clave pública compartida con el selector api — no una clave por dominio que generes tú. Todos los clientes publican exactamente el mismo registro TXT: host api._domainkey.yourdomain.com, valor k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ… (una clave de 1024 bits). Puedes confirmarlo tú mismo: api._domainkey.elasticemail.com resuelve al valor idéntico. Elastic Email guarda la única clave privada correspondiente y firma tu correo saliente con d=yourdomain.com, así que aunque la clave sea compartida, la firma sigue ALINEÁNDOSE con tu dominio — que es exactamente lo que DKIM necesita para contribuir a un aprobado de DMARC. Al ser compartida, se derivan algunas cosas: no puedes rotar la clave tú mismo, es una clave de 1024 bits en vez del estándar moderno de 2048 bits, y deberías copiar el valor exacto desde tu propia pantalla Manage Domains en lugar de pegar uno de un artículo de terceros — si Elastic Email llega a rotar la clave compartida, el panel es la fuente de la verdad. Publícala exactamente como se muestra: no renombres el host api._domainkey, no lo cambies a un CNAME y no añadas ni quites caracteres (el flag t=s del valor es de Elastic Email, no una errata). En la práctica, DKIM es el mecanismo que sostiene el DMARC aquí — se alinea con tu dominio en cada mensaje independientemente del reenvío, mientras que SPF solo ayuda cuando tu dominio es el remitente del sobre.

DMARC

DMARC es un registro TXT aparte que publicas tú mismo — Elastic Email no lo crea, aunque su flujo de verificación te lo solicita. Añade un registro en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero pide a los receptores que te envíen informes agregados por correo para que puedas confirmar que el correo de Elastic Email está superando DKIM (y, donde tu dominio sea el remitente del sobre, SPF) alineado con tu dominio antes de aplicar nada. La propia pantalla de verificación de Elastic Email te empuja directamente a p=quarantine o p=reject, y tiene razón en que una política de none te aporta poca protección — pero avanza de forma deliberada: vigila los informes rua durante una o dos semanas, confirma que todos los remitentes legítimos (Elastic Email más cualquier otra herramienta en el dominio) están alineados, y después endurece a quarantine y finalmente a reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; nunca publiques un segundo registro DMARC solo para Elastic Email.

Comprueba que de verdad funcionó

No te fíes solo de las marcas verdes en Manage Domains — confírmalo en un mensaje real. Envía una prueba desde una dirección del dominio verificado, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver DKIM: PASS signed-by yourdomain.com con el selector api, SPF: PASS y DMARC: PASS. Si SPF muestra un dominio de sobre de Elastic Email en lugar del tuyo, que no cunda el pánico — es DKIM el que sostiene el aprobado de DMARC, y eso está bien. También puedes comprobar puntualmente los registros en bruto con dig TXT api._domainkey.yourdomain.com, dig TXT yourdomain.com (para la línea SPF), dig TXT _dmarc.yourdomain.com y dig CNAME tracking.yourdomain.com. Después pasa el dominio por el chequeo de salud de dominio de Qualisend para confirmar que todos los registros resuelven y que tu SPF se mantiene por debajo del límite de 10 búsquedas (recuerda que el include de Elastic Email cuenta como dos), y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC para verificar que Elastic Email aparece como una fuente alineada y aprobada.

Errores habituales

  • Configuración de DNS

    La clave DKIM de Elastic Email es compartida, no por dominio — todas las cuentas publican el mismo valor api._domainkey. Es lo esperado y sigue alineándose con tu dominio, pero significa que no puedes rotar la clave tú mismo, que es una clave de 1024 bits y que deberías copiar el valor exacto desde Manage Domains en lugar de un artículo de terceros por si Elastic Email la rota.

  • Rompe la autenticación

    El include cuesta DOS búsquedas SPF, no una: include:_spf.elasticemail.com más la macro anidada exists:%{i}._spf.elasticemail.info que contiene. Mantén el a y el mx que sugiere Elastic Email y la línea recomendada ya suma ~4 búsquedas antes de añadir ningún otro remitente — ojo con el límite de 10 búsquedas.

  • Rompe la autenticación

    Mantén exactamente un registro SPF en el dominio. Si ya envías a través de Google, Microsoft 365, un CRM, etc., fusiona include:_spf.elasticemail.com en la línea v=spf1 existente — dos registros SPF separados es un PermError que rompe SPF por completo.

  • Configuración de DNS

    El a y el mx de la SPF recomendada por Elastic Email son texto genérico para tu propio host web/de correo, no para Elastic Email. Si en realidad no envías correo desde el registro A o los servidores MX de tu dominio, quítalos y usa v=spf1 include:_spf.elasticemail.com ~all para recuperar dos búsquedas.

  • Configuración de DNS

    En Cloudflare, pon el CNAME de seguimiento en DNS only (nube gris). Un CNAME proxificado con nube naranja no resolverá a api.elasticemail.com, así que el seguimiento y la verificación completa fallan.

  • Configuración de DNS

    Los dominios sin verificar están limitados a 500 correos al día. Si tus envíos se están limitando silenciosamente, es casi seguro que el dominio no ha terminado de verificarse — completar SPF + DKIM + el CNAME de seguimiento y hacer clic en Verify es lo que levanta el límite.

  • Configuración de DNS

    Publica el registro DKIM exactamente en el host api._domainkey, como registro TXT, con el valor literal. Renombrar el host, usar un CNAME o alterar la larga cadena p= hacen que DKIM falle silenciosamente mientras el panel puede seguir apareciendo parcialmente en verde.

  • Cobertura

    ¿Envías desde un subdominio (por ejemplo, mail.yourdomain.com)? Pon todos los registros en el subdominio — SPF en el subdominio, api._domainkey.mail, tracking.mail y _dmarc.mail. Los registros del dominio raíz no cubren un subdominio de envío.

Crea tu registro SPF

Elastic Email ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.elasticemail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Elastic Email — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar