SPF, DKIM y DMARC para EmailOctopus.
EmailOctopus autentica tu dominio mediante su flujo «Verificar dominio», no haciéndote pegar una línea SPF compartida. Como EmailOctopus envía por debajo a través de Amazon SES, ejecutar la verificación genera cuatro registros CNAME más un registro TXT de DMARC: tres de los CNAME son selectores de SES Easy-DKIM que delegan claves DKIM rotativas de vuelta a Amazon, y el cuarto es un subdominio mail-from (eom.yourdomain.com) que se convierte en tu Return-Path y hace que SPF alinee discretamente con tu dominio. Una vez que estos resuelven y haces clic en Completar verificación, EmailOctopus firma el correo como tu propio dominio, DMARC pasa tanto en SPF como en DKIM, y el aviso «via» que Gmail adjunta al correo no autenticado desaparece. No hay ningún include:amazonses.com que añadir a tu SPF raíz — EmailOctopus se encarga de SPF por su lado, detrás del subdominio eom.
¿Por qué autenticar EmailOctopus?
Verificar tu dominio en EmailOctopus es la mayor palanca individual que tienes sobre la ubicación en bandeja de entrada, y a día de hoy es prácticamente obligatorio para enviar en serio. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, Microsoft extendió las mismas reglas a Outlook/Hotmail/Live en 2025, y el propio EmailOctopus bloquea las campañas enviadas desde direcciones From públicas y gratuitas como gmail.com o yahoo.com. Hasta que verificas tu dominio, EmailOctopus envía bajo una identidad compartida y sin marca: los destinatarios ven que el correo no es criptográficamente tuyo, tu dirección From no alinea, DMARC no puede pasar, y tu reputación de envío queda agrupada con la de todos los demás remitentes no autenticados de la infraestructura compartida. La verificación de dominio arregla todo esto en un solo flujo — Easy DKIM firma como d=yourdomain.com, el subdominio mail-from eom te da un pase de SPF relajado que alinea con tu dominio organizativo, DMARC pasa en ambos mecanismos, y la reputación que construyes se acumula en tu propio dominio en lugar de en el grupo compartido.
La realidad del SPF con EmailOctopus
EmailOctopus es un proveedor de autenticación de dominio basado en CNAME que funciona sobre Amazon SES, así que para tu dominio raíz NO hay ningún include:amazonses.com que añadir — y esta es la parte que casi todos los tutoriales antiguos entienden mal. Cuando verificas, EmailOctopus aprovisiona un subdominio mail-from con la forma eom.yourdomain.com y te pide que lo publiques como un único CNAME que apunta a su infraestructura de Amazon SES. Ese subdominio se convierte en el remitente del sobre / Return-Path de tus campañas, y EmailOctopus publica el registro SPF subyacente detrás de él — eso es exactamente lo que significa «nosotros nos encargamos del registro SPF por nuestro lado». Como el dominio del sobre (eom.yourdomain.com) es un subdominio de tu dominio organizativo, SPF pasa Y alinea bajo la alineación relajada por defecto de DMARC, así que, a diferencia de Mailchimp (cuyo Return-Path vive en un dominio mcsv.net que nunca alinea), EmailOctopus realmente te da un pase de SPF alineado además de DKIM. La pega: la alineación de SPF es solo relajada — el sobre es eom.yourdomain.com, no el yourdomain.com pelado — así que una política DMARC configurada con SPF estricto (aspf=s) descarta la pata de alineación de SPF. En realidad no se rompe nada si lo haces (Easy DKIM sigue alineando de forma estricta y sostiene el pase de DMARC por su cuenta), simplemente no ganas nada y pierdes tu segundo mecanismo que pasa, así que mantén aspf relajado (el valor por defecto). NO pegues include:amazonses.com en tu SPF raíz para el EmailOctopus nativo; hacerlo quema una de tus 10 consultas SPF y no aporta nada a la alineación de DMARC. El mecanismo include:amazonses.com solo entra en juego en la vía aparte «EmailOctopus Connect», donde envías a través de tu PROPIA cuenta de Amazon SES y gestionas tú mismo el SPF, Easy DKIM y MAIL FROM personalizado de SES. Reserva tu registro SPF raíz para los remitentes que realmente ponen tu dominio pelado en el Return-Path (Google Workspace, Microsoft 365, un relay transaccional) y deja que el subdominio eom + DKIM hagan el trabajo para EmailOctopus.
Dos formas de configurarlo
EmailOctopus nativo — Verificar dominio (recomendado)
- EmailOctopus gestiona SPF detrás del subdominio mail-from eom y rota las claves de Easy DKIM mediante CNAME — nunca vuelves a editar el DNS
- Añade cero consultas DNS a tu SPF raíz; no hay nada que fusionar en tu línea v=spf1 existente
- Cuatro CNAME más un TXT de DMARC generado, todos mostrados listos para copiar en tu cuenta
- Te da SPF alineado (relajado) más DKIM alineado (estricto), de modo que DMARC pasa en ambos mecanismos
EmailOctopus Connect — tu propia cuenta de Amazon SES
- Envías a través de tu propia cuenta de AWS/SES y gestionas la autenticación tú mismo en la consola de AWS
- Añades los CNAME de SES Easy DKIM, un subdominio MAIL FROM personalizado e include:amazonses.com al SPF de ese dominio
- Publicas y escalas la política DMARC de cada dominio de envío de SES tú mismo
- Solo merece la pena si ya usas Amazon SES y quieres EmailOctopus únicamente como interfaz de campañas
Paso a paso
- 1
Abre la pantalla Remitentes
Inicia sesión y ve a la pantalla Remitentes de tu cuenta (Ajustes → Remitentes). Aquí es donde se gestiona cada identidad From — direcciones de correo individuales y dominios completos. Haz clic en Verificar nuevo remitente para empezar.
- 2
Elige «Verificar dominio (recomendado)»
Se te ofrecerán dos opciones: verificar una única dirección de correo o verificar un dominio. Elige Verificar dominio (recomendado) — solo la vía del dominio configura DKIM, SPF y DMARC y te permite enviar desde cualquier dirección del dominio. Verificar solo una dirección de correo autoriza una dirección From pero no te da autenticación ni alineación a nivel de dominio.
- 3
Introduce tu dominio e Iniciar verificación
Escribe tu dominio de envío (p. ej. yourdomain.com) y haz clic en Iniciar verificación. EmailOctopus genera los registros para tu cuenta: cuatro registros CNAME y un registro TXT. También deriva el subdominio mail-from eom.yourdomain.com — el CNAME que se convierte en tu Return-Path. Deja esta pantalla abierta; copiarás desde aquí los nombres y valores exactos.
- 4
Añade el CNAME mail-from eom
En el proveedor que gestiona tu DNS (normalmente tu registrador), crea el CNAME del subdominio eom exactamente como te lo muestra EmailOctopus. Este subdominio es tu sobre/Return-Path y es lo que hace que SPF alinee — EmailOctopus publica el SPF detrás de él, así que nunca añades include:amazonses.com tú mismo. Mantén el tipo de registro como CNAME; no lo cambies a A ni a TXT.
- 5
Añade los tres CNAME de DKIM
Crea los tres CNAME de selector DKIM. Como EmailOctopus funciona sobre Amazon SES, estos son registros SES Easy-DKIM: cada host es un token largo que termina en ._domainkey y cada valor termina en .dkim.amazonses.com. Copia los pares token/destino exactamente como se muestran — los tres selectores permiten que SES rote tus claves sin que vuelvas a tocar el DNS nunca más.
- 6
Añade el registro TXT de DMARC
EmailOctopus también genera un registro de política DMARC. Añádelo como registro TXT en el host _dmarc con un valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Sáltate crear un segundo si ya existe un registro _dmarc — un dominio debe tener exactamente uno. Sin este registro, EmailOctopus deja el dominio «Parcialmente verificado».
- 7
Corrige la duplicación de host y el proxy de Cloudflare
Si tu registrador añade automáticamente el dominio, introduce solo la etiqueta (eom, o el selector token._domainkey) en vez del eom.yourdomain.com completo, o acabarás con eom.yourdomain.com.yourdomain.com — el propio consejo de EmailOctopus si la verificación se atasca es quitar el .yourdomain.com. En Cloudflare, pon cada CNAME en «Solo DNS» (nube gris); un CNAME con proxy en nube naranja no resolverá a amazonses.com y la verificación falla.
- 8
Haz clic en Completar verificación
De vuelta en EmailOctopus, haz clic en Completar verificación (arriba a la derecha). El DNS puede tardar varias horas en propagarse; el estado pasa de Parcialmente verificado a Verificado una vez que resuelven los cuatro CNAME y el TXT de DMARC. Si se atasca, vuelve a revisar los nombres/valores exactos y que ningún registro tenga proxy.
- 9
Envía desde el dominio verificado y lee las cabeceras
Establece la dirección From de tu campaña y audiencia en una del dominio verificado (p. ej. news@yourdomain.com) — verificar el DNS no cambia una campaña ya configurada con un From distinto. Luego envíate una prueba, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS, DKIM: PASS con d=yourdomain.com, y DMARC: PASS, todos alineados con tu dominio.
Registros que añadir
EmailOctopus genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | eom | 1a2b3c4d.eom.emailoctopus-sends.comIlustrativo — subdominio mail-from / Return-Path; EmailOctopus/Amazon SES publican el SPF detrás de él, que es lo que hace que SPF alinee. Copia el destino exacto de tu cuenta y consérvalo de forma permanente. |
| CNAME | abcdef1234567890._domainkey | abcdef1234567890.dkim.amazonses.comIlustrativo — selector DKIM 1 (Amazon SES Easy DKIM, rotado automáticamente). Usa el token/destino exacto que muestra EmailOctopus. |
| CNAME | ghijkl0987654321._domainkey | ghijkl0987654321.dkim.amazonses.comIlustrativo — selector DKIM 2. Los tres selectores permiten que SES rote las claves sin que vuelvas a editar el DNS. |
| CNAME | mnopqr1122334455._domainkey | mnopqr1122334455.dkim.amazonses.comIlustrativo — selector DKIM 3. Publica los tres exactamente como los muestra tu cuenta. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEmailOctopus genera esto — necesario para un estado totalmente «Verificado» (si falta = «Parcialmente verificado»). Un registro DMARC por dominio; empieza en p=none y luego endurece. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de EmailOctopus consume de ese presupuesto.
La configuración recomendada de EmailOctopus añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM para EmailOctopus es Amazon SES Easy DKIM, entregado como tres registros CNAME en lugar de una clave TXT que pegas. Cada CNAME tiene un host con un token aleatorio largo que termina en ._domainkey.yourdomain.com y un valor que termina en .dkim.amazonses.com — por ejemplo <token>._domainkey.yourdomain.com → <token>.dkim.amazonses.com. Como son CNAME delegados a Amazon, SES conserva las claves privadas y usa los tres selectores para rotar las claves publicadas por su cuenta; nunca generas una clave, copias un valor público ni vuelves a editar el DNS. Una vez que los tres resuelven y haces clic en Completar verificación, EmailOctopus firma cada campaña con d=yourdomain.com, de modo que DKIM alinea de forma estricta con tu dominio organizativo y puede sostener un pase de DMARC por sí solo — lo cual importa porque DKIM (a diferencia de SPF) sobrevive al reenvío de mensajes a través de listas de correo y reglas .forward. Dos notas prácticas: mantén el tipo de registro como CNAME (un TXT en el lugar de un selector rompe la validación), y si tu DNS está en Cloudflare pon cada selector en «Solo DNS» (nube gris) para que resuelva al host amazonses.com. No gestionas la longitud de clave ni la rotación — eso se maneja del lado de SES. (Esta es la vía nativa; en EmailOctopus Connect, en cambio, activas Easy DKIM dentro de tu propia consola de AWS/SES y publicas esos CNAME tú mismo.)
DMARC
DMARC es un registro TXT de política publicado en _dmarc de tu dominio, y EmailOctopus es inusualmente útil aquí: su flujo de verificación genera el registro por ti y lo trata como obligatorio. Si publicas los cuatro CNAME pero te saltas el TXT de DMARC, EmailOctopus muestra el dominio como «Parcialmente verificado» — DKIM y SPF están activos pero el dominio no está totalmente autenticado, y los receptores estrictos aún pueden bloquear tu correo. Añade el TXT en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que EmailOctopus está pasando SPF y DKIM alineados con tu dominio. Como el EmailOctopus nativo te da tanto una alineación de SPF relajada (mediante el subdominio mail-from eom) como Easy DKIM alineado de forma estricta, deberías ver pases limpios en ambos mecanismos rápidamente. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses — nunca añadas un segundo específicamente para EmailOctopus — y una vez que la alineación sea consistente, sube la política de p=none a p=quarantine y finalmente p=reject. Una advertencia sobre alineación: deja aspf en su valor relajado por defecto. Configurar aspf=s (SPF estricto) impide que el sobre eom alinee — tu dominio de sobre es eom.yourdomain.com, no el yourdomain.com pelado — así que descartarías la pata de SPF y te apoyarías por completo en DKIM para el pase; DMARC sigue pasando, pero no hay ninguna ventaja. adkim=s (DKIM estricto) es seguro, ya que EmailOctopus firma como tu dominio exacto.
Comprueba que de verdad funcionó
No confíes solo en la insignia «Verificado» — confírmalo en un mensaje real. Envíate una campaña de prueba (o una prueba desde la dirección From verificada), ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS, DKIM: PASS con signed-by / d=yourdomain.com (no amazonses.com ni emailoctopus.com), y DMARC: PASS, todos mostrando tu propio dominio. En EmailOctopus, la pantalla Remitentes debería indicar Verificado y no Parcialmente verificado (Parcialmente verificado significa que el TXT de DMARC aún falta). Puedes comprobar los registros en bruto con dig CNAME eom.yourdomain.com, dig CNAME <token>._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que el CNAME eom, los tres selectores DKIM y el registro DMARC resuelven limpiamente y que tu SPF raíz se mantiene por debajo del límite de 10 consultas, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — EmailOctopus (vía Amazon SES) debería aparecer como una fuente alineada y que pasa por completo.
Errores habituales
- Cobertura
«Verificar dirección de correo» no es verificación de dominio. Autoriza una única dirección From pero no te da DKIM, ni alineación de SPF, ni DMARC — el equivalente a un Single Sender de SendGrid. Debes elegir Verificar dominio (recomendado) para autenticar de verdad.
- Configuración de DNS
«Parcialmente verificado» casi siempre significa que falta el TXT de DMARC. La gente añade los cuatro CNAME y se detiene; el dominio no pasará a Verificado por completo hasta que también publiques el TXT _dmarc generado y hagas clic en Completar verificación.
- Rompe la autenticación
No añadas include:amazonses.com a tu SPF RAÍZ para el EmailOctopus nativo. SPF se maneja detrás del subdominio mail-from eom, así que el include es innecesario, quema una de tus 10 consultas SPF y no aporta nada a la alineación de DMARC. El include solo aplica a EmailOctopus Connect / tu propio SES.
- Configuración de DNS
Conserva el CNAME eom para siempre. Es tu Return-Path y la fuente de tu alineación de SPF y del manejo de rebotes — borrarlo más adelante (durante una limpieza de DNS) rompe silenciosamente SPF y el procesamiento de rebotes aunque DKIM siga pasando.
- Configuración de DNS
El proxy de Cloudflare rompe los CNAME. Pon el registro eom y los tres selectores DKIM en «Solo DNS» (nube gris); un CNAME con proxy en nube naranja no resolverá a amazonses.com y la verificación falla.
- Configuración de DNS
Duplicación del campo host. Muchos registradores añaden automáticamente tu dominio, así que introducir eom.yourdomain.com se convierte en eom.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (eom, o el selector token._domainkey) — el propio consejo de resolución de problemas de EmailOctopus es quitar el .yourdomain.com si la verificación se atasca.
- Cobertura
Solo es posible la alineación de SPF relajada. Tu dominio de sobre es eom.yourdomain.com, no la raíz pelada, así que un registro DMARC con aspf=s (SPF estricto) falla la alineación de SPF — DKIM sigue sosteniendo el pase de DMARC, así que nada se rompe, pero pierdes innecesariamente tu segundo mecanismo que pasa. Deja aspf relajado (el valor por defecto); la alineación de DKIM estricta (adkim=s) está bien.
- Configuración de DNS
El EmailOctopus nativo y EmailOctopus Connect son configuraciones distintas. El nativo usa el flujo de CNAME de arriba; Connect envía a través de tu propia cuenta de Amazon SES, donde activas Easy DKIM, configuras un MAIL FROM personalizado, añades include:amazonses.com al SPF de ese dominio y publicas DMARC tú mismo en AWS.
Crea tu registro SPF
EmailOctopus no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de EmailOctopus — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.