Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Fastmail.

Fastmail autentica tu dominio personalizado con registros DNS normales en lugar de un asistente de un solo clic: un único include de SPF compartido, tres CNAME de DKIM que Fastmail rota por ti, registros MX para la recepción y una política DMARC que añades tú mismo. Hay dos formas de publicarlos: dejar que Fastmail aloje el DNS de tu dominio para que lo configure todo automáticamente, o mantener el DNS en tu registrador y añadir los registros a mano y luego hacer clic en "Recheck DNS" para que Fastmail los verifique y empiece a firmar tu correo. En cualquiera de los dos casos el objetivo es el mismo: el correo que envías a través de Fastmail se autentica como tu propio dominio, con SPF y DKIM ambos alineados, de modo que supera los requisitos modernos de la bandeja de entrada en lugar de acabar filtrado.

include de SPF
Your DNSAdd the CNAME / TXT records
FastmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Fastmail?

Autenticar un dominio personalizado de Fastmail no es una tarea opcional de mantenimiento: determina si tu correo llega a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail en 2025. Incluso por debajo de esos umbrales, un dominio sin autenticar es la vía más rápida a la carpeta de spam. Fastmail tiene una particularidad concreta que hace que la configuración de DKIM importe: firma tu correo saliente con dos firmas —una para el dominio de tu cabecera From y otra para su propio dominio messagingengine.com—, pero solo firma con tu dominio una vez que ha verificado tus tres CNAME de DKIM. Hasta entonces tu correo lleva únicamente la firma d=messagingengine.com, que no se alinea con tu dirección From y no puede sostener DMARC por sí sola. Publicar SPF, los CNAME de DKIM y DMARC cierra esa brecha: SPF se alinea a través de tu propio dominio de sobre, DKIM se alinea a través de los selectores fm en tu dominio, DMARC pasa, y la reputación de envío que construyes se acumula en tu dominio en lugar de en la infraestructura compartida de Fastmail.

La realidad del SPF con Fastmail

Fastmail es un auténtico proveedor de tipo "include": añades un único mecanismo compartido, include:spf.messagingengine.com, al único registro SPF TXT de tu dominio; el registro completo es v=spf1 include:spf.messagingengine.com ~all. Se trata de un include compartido real (todos los dominios de Fastmail usan el mismo), no de una delegación por CNAME. Resuelve a un registro plano —actualmente v=spf1 ip4:103.168.172.128/27 ip4:202.12.124.128/27 -all— sin includes anidados, por lo que cuesta exactamente UNA de tus 10 consultas DNS de SPF permitidas (RFC 7208), no las dos o tres que insinúan algunas guías más antiguas. Como Fastmail usa tu propio dominio como sobre/Return-Path cuando envías, SPF en realidad SE ALINEA con tu dominio organizativo y contribuye a un DMARC pass por sí solo, algo que los ESP masivos que son dueños del Return-Path no pueden hacer. Una peculiaridad específica de Fastmail: las propias instrucciones de configuración de Fastmail publican el registro terminado en ?all (neutral), no en ~all (softfail). El cualificador all solo afecta a las fuentes que NO son Fastmail —el correo desde las IP de Fastmail supera SPF de cualquier modo—, pero ?all indica a los receptores que traten las fuentes no listadas/suplantadas como ni pass ni fail, lo cual es una protección antisuplantación más débil que ~all. Fastmail eligió históricamente neutral para no cargar con la culpa del correo de tus otros remitentes; si Fastmail es tu único remitente (o los has listado todos), ~all es la opción más compatible con DMARC. Mantén exactamente un registro SPF en el dominio: si además envías a través de Google Workspace, SendGrid, Mailchimp, etc., fusiona todos los mecanismos en una sola línea v=spf1 en lugar de publicar un segundo SPF TXT (dos registros SPF son un PermError).

Dos formas de configurarlo

Recomendado

Deja que Fastmail aloje tu DNS (automático)

  • Apunta los servidores de nombres de tu dominio a Fastmail y este publica por ti los MX, el SPF, los tres CNAME de DKIM y un DMARC inicial
  • Las claves DKIM rotan automáticamente y se mantienen verificadas: nada que reeditar
  • La mejor opción cuando Fastmail es tu servidor de correo principal y no manejas otros registros DNS (web, otras herramientas) que preferirías mantener en tu registrador
  • Menos posibilidades de teclear mal un registro o de provocar la duplicación del campo de host
Heredado

Mantén el DNS externo (añade los registros a mano)

  • Deja el DNS en tu registrador/Cloudflare y añade tú mismo los MX, el SPF, los CNAME de DKIM y el DMARC
  • Necesario si tu sitio web, otros subdominios u otros remitentes ya residen en ese proveedor de DNS
  • Tras publicar, ve a Settings → Domains y haz clic en Recheck DNS para que Fastmail verifique y empiece a firmar con DKIM usando tu dominio
  • Eres dueño de la línea SPF, así que fusionas el include de Fastmail con cualquier otro remitente y gestionas el presupuesto de 10 consultas

Paso a paso

En Fastmail
  1. 1

    Añade tu dominio

    Inicia sesión y ve a Settings → Domains, luego añade tu dominio (también lo habrás hecho durante el registro si empezaste con un dominio personalizado). Fastmail muestra los registros exactos que tu dominio necesita y si cada uno está detectado actualmente.

  2. 2

    Elige quién aloja tu DNS

    Decide entre dejar que Fastmail aloje tu DNS (reapunta los servidores de nombres de tu registrador a Fastmail para que autoconfigure MX, SPF, DKIM y un DMARC inicial) o mantener el DNS donde está y añadir los registros manualmente. Para la mayoría de las personas con un sitio web existente u otros registros DNS, mantén el DNS externo y sigue los pasos manuales de más abajo.

En tu DNS
  1. 3

    Añade los registros MX (recepción)

    Para que Fastmail pueda recibir correo de tu dominio, añade dos registros MX en la raíz: host @ (o en blanco) → in1-smtp.messagingengine.com con prioridad 10, y un segundo → in2-smtp.messagingengine.com con prioridad 20. Elimina cualquier registro MX antiguo que apunte a un servidor de correo anterior.

  2. 4

    Publica el registro SPF

    Añade un registro TXT en el dominio raíz (host @ o en blanco) con v=spf1 include:spf.messagingengine.com ~all. Si ya existe un registro SPF, no crees un segundo: fusiona include:spf.messagingengine.com en la línea v=spf1 existente. (Las propias instrucciones de Fastmail muestran ?all; ~all es el cualificador más estricto y más compatible con DMARC una vez que todos tus remitentes están listados.)

  3. 5

    Añade los tres registros CNAME de DKIM

    Crea tres registros CNAME: host fm1._domainkey → fm1.yourdomain.com.dkim.fmhosted.com, host fm2._domainkey → fm2.yourdomain.com.dkim.fmhosted.com, host fm3._domainkey → fm3.yourdomain.com.dkim.fmhosted.com. Deben ser CNAME (no TXT ni A): no hay ninguna clave que pegar. Si tu panel está detrás de Cloudflare, ponlos en DNS-only (nube gris).

  4. 6

    Publica el registro DMARC

    Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras confirmas que el correo de Fastmail pasa SPF y DKIM alineados. En un DNS externo, Fastmail no crea este registro por ti (el DNS alojado en Fastmail añade automáticamente un p=none inicial).

En Fastmail
  1. 7

    Haz clic en Recheck DNS

    De vuelta en Settings → Domains, abre tu dominio y haz clic en Recheck DNS. Fastmail vuelve a escanear y, en cuanto ve que los tres CNAME de DKIM resuelven, activa la firma DKIM para tu dominio. Hasta que esto se verifique, Fastmail firma tu correo solo con d=messagingengine.com (que no se alinea con tu dirección From).

Verificación
  1. 8

    Envía una prueba y lee las cabeceras

    Envía un mensaje desde tu dirección de Fastmail a una cuenta de Gmail, ábrelo y elige ⋮ → Show original. Confirma SPF: PASS, DKIM: PASS con signed-by: yourdomain.com (selector fm1, fm2 o fm3 —no messagingengine.com—) y DMARC: PASS, todo alineado con tu dominio.

  2. 9

    Repite para subdominios y dominios adicionales

    Los registros de la raíz no cubren los subdominios. Si envías desde una dirección en un subdominio (p. ej. news@mail.yourdomain.com) o desde un segundo dominio, añade también MX, SPF y sus propios tres CNAME de DKIM en ese nombre, y luego vuelve a hacer clic en Recheck DNS.

Registros que añadir

Fastmail genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
MX@10 in1-smtp.messagingengine.comMX principal (recepción). Prioridad 10.
MX@20 in2-smtp.messagingengine.comMX secundario (recepción). Prioridad 20.
TXT@v=spf1 include:spf.messagingengine.com ~allSPF de la raíz: mantén un solo registro SPF; fusiona los demás remitentes en esta línea. El asistente de Fastmail usa ?all; ~all es más estricto. Cuesta 1 consulta DNS.
CNAMEfm1._domainkeyfm1.yourdomain.com.dkim.fmhosted.comSelector DKIM 1 (rotado automáticamente por Fastmail). CNAME, no TXT: reemplaza yourdomain.com por tu dominio real.
CNAMEfm2._domainkeyfm2.yourdomain.com.dkim.fmhosted.comSelector DKIM 2 (rotado automáticamente).
CNAMEfm3._domainkeyfm3.yourdomain.com.dkim.fmhosted.comSelector DKIM 3 (rotado automáticamente).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC: una por dominio. Empieza en p=none y luego endurécela a quarantine/reject.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Fastmail consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

Fastmail añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

El DKIM de Fastmail se delega mediante tres registros CNAME, no una clave TXT que copias. Añades fm1._domainkey, fm2._domainkey y fm3._domainkey en tu dominio, cada uno apuntando a fmN.yourdomain.com.dkim.fmhosted.com. Fastmail guarda las claves privadas tras esos tres selectores y rota las claves publicadas por su cuenta para mantenerse al día con las buenas prácticas: esa es toda la razón por la que hay tres CNAME en lugar de un único TXT estático, y significa que nunca más tienes que tocar el DKIM en el DNS. Fundamental: Fastmail no empieza a firmar tu correo saliente con tu dominio hasta que ha verificado que los tres CNAME resuelven. Antes de eso, firma únicamente con d=messagingengine.com, una firma que no se alinea con tu dominio From y por tanto no puede sostener DMARC. Después de publicar los CNAME, ve a Settings → Domains, abre tu dominio y haz clic en Recheck DNS para forzar la verificación; una vez que muestre el dominio como configurado, el correo se firma con d=yourdomain.com usando el selector fm1 (alternando entre fm2/fm3 a medida que rotan las claves). Añade cada registro como CNAME (no TXT ni A); muchos paneles de DNS ponen por defecto un registro nuevo como A o TXT, lo que rompe el DKIM de forma silenciosa. Si dejas que Fastmail aloje tu DNS, estos tres registros se crean y mantienen por ti automáticamente.

DMARC

DMARC es un registro de política aparte que publicas tú mismo; en un DNS externo, Fastmail no lo crea por ti (si dejas que Fastmail aloje tu DNS, añade automáticamente un registro inicial p=none). Añade un registro TXT en _dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero indica a los receptores que te envíen por correo informes agregados para que puedas confirmar que el correo de Fastmail está superando SPF y DKIM alineados con tu dominio. Como Fastmail alinea ambos mecanismos —SPF a través de tu propio dominio de sobre y DKIM a través del selector fm en tu dominio—, deberías ver pases limpios y alineados en cuanto los tres CNAME de DKIM se verifiquen. Vigila los informes rua durante una o dos semanas, asegúrate de que todos los remitentes legítimos (Fastmail más cualquier otra herramienta que uses) se estén autenticando y luego endurece la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; nunca añadas un segundo registro DMARC específicamente para Fastmail. Ten en cuenta que si Fastmail aloja tu DNS, superar p=none implica desactivar su registro autogenerado y publicar el tuyo con la política más estricta. DMARC en modo de aplicación es también lo que vuelve irrelevante la cuestión de SPF ?all frente a ~all para los suplantadores: incluso un resultado SPF neutral en una fuente no autorizada queda atrapado por una política p=reject.

Comprueba que de verdad funcionó

No te fíes solo del estado en Settings → Domains: confírmalo en un mensaje real. Envíate una prueba desde tu dirección de Fastmail a otro buzón (Gmail es lo más fácil), ábrelo y elige ⋮ → Show original. Buscas SPF: PASS (con el dominio del sobre/mailed-by mostrando yourdomain.com), DKIM: PASS con signed-by: yourdomain.com y selector fm1/fm2/fm3 —no messagingengine.com— y DMARC: PASS. Si DKIM muestra solo messagingengine.com, tus CNAME aún no se han verificado: vuelve a comprobar que dig CNAME fm1._domainkey.yourdomain.com resuelva a fm1.yourdomain.com.dkim.fmhosted.com y luego haz clic en Recheck DNS en Fastmail. También puedes verificar puntualmente los registros en bruto con dig TXT yourdomain.com (SPF), dig CNAME fm1._domainkey.yourdomain.com (DKIM) y dig TXT _dmarc.yourdomain.com (DMARC). Por último, pasa el dominio por el {healthCheck} de Qualisend para confirmar que todos los registros resuelven y que tu SPF se mantiene por debajo del límite de 10 consultas, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el {dmarcAnalyzer}: Fastmail debería aparecer como una fuente alineada y que pasa por completo.

Errores habituales

  • Configuración de DNS

    DKIM es CNAME, no TXT: no hay ninguna clave que pegar. Muchos paneles de DNS ponen por defecto un registro nuevo como A o TXT, lo que rompe el DKIM de forma silenciosa. Cada fmN._domainkey debe ser un CNAME que apunte a fmN.yourdomain.com.dkim.fmhosted.com.

  • Configuración de DNS

    Fastmail no firmará con DKIM usando tu dominio hasta que verifique los tres CNAME. Hasta entonces firma solo con d=messagingengine.com, que no se alinea con tu dirección From y no puede sostener DMARC. Publica los CNAME y luego haz clic en Recheck DNS en Settings → Domains.

  • Cobertura

    La configuración de Fastmail muestra el registro SPF terminado en ?all (neutral). El correo de Fastmail obtiene un SPF pass de cualquier modo, pero ?all trata las fuentes suplantadas/no listadas como ni pass ni fail: cambia a ~all una vez que todos tus remitentes estén listados para una protección antisuplantación más fuerte.

  • Configuración de DNS

    Duplicación del campo de host: los registradores a menudo añaden automáticamente tu dominio, convirtiendo fm1._domainkey en fm1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (fm1._domainkey) si el panel añade el dominio por ti.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT en la raíz. Si ya existe un registro, fusiona include:spf.messagingengine.com en él: publicar un segundo registro v=spf1 es en sí mismo un PermError.

  • Configuración de DNS

    Los subdominios no quedan cubiertos por los registros de la raíz. Para enviar desde una dirección como news@mail.yourdomain.com necesitas MX más su propio SPF y tres CNAME de DKIM en mail.yourdomain.com, y luego otro Recheck DNS.

  • Cobertura

    Elige un único dueño del DNS. Si reapuntas tus servidores de nombres a Fastmail, este gestiona MX/SPF/DKIM automáticamente: no añadas además a mano registros conflictivos en tu antiguo registrador, o los dos entrarán en conflicto.

  • Cobertura

    No fijes las IP de envío de Fastmail directamente en tu SPF. Usa include:spf.messagingengine.com para que Fastmail pueda cambiar sus rangos de IP sin romper tu autenticación; una lista ip4: aplanada queda obsoleta y empieza a fallar SPF.

Crea tu registro SPF

Fastmail ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.messagingengine.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Fastmail — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar