SPF, DKIM y DMARC para Freshdesk.
Freshdesk te permite responder a tus clientes desde tu propia dirección (support@yourdomain.com) en lugar de hacerlo desde el buzón predeterminado yourcompany.freshdesk.com — pero, en cuanto lo haces, Freshdesk envía correo en nombre de tu dominio y tienes que demostrar que está autorizado. La autenticación consta de dos movimientos: un paso DKIM dentro de Freshdesk (Admin → Channels → Email → Advanced Settings → Configure DKIM) que genera registros CNAME firmados como tu dominio, y un include de SPF que puedes fusionar en el registro raíz de tu proveedor de DNS. Freshdesk no publica ningún valor DMARC, así que ese registro de política lo añades tú mismo. Verifica el DKIM (con DMARC al lado) y las respuestas a tus tickets llegarán a la bandeja de entrada sin la etiqueta "via freshdesk.com"; omítelo y Gmail, Yahoo y Microsoft las derivarán cada vez más a la carpeta de spam.
¿Por qué autenticar Freshdesk?
El correo de un servicio de asistencia es el peor correo que puede acabar en spam: confirmaciones de restablecimiento de contraseña, respuestas a tickets, notificaciones de SLA — los mensajes que los clientes están esperando de forma activa. Sin embargo, un correo de soporte de Freshdesk en tu dominio es exactamente el tipo de "tercero que envía en tu nombre" que las reglas para remitentes de Gmail y Yahoo de febrero de 2024 (y la aplicación por parte de Microsoft en 2025) están diseñadas para filtrar. Hasta que no te autentiques, Freshdesk envía tus respuestas a través de su infraestructura compartida sin ningún vínculo criptográfico con tu dominio: los destinatarios pueden ver una nota "via", DMARC no puede pasar y tu correo de tickets hereda la reputación de todos los demás inquilinos de Freshdesk sin autenticar. El propio Freshdesk convierte ahora la verificación de dominio por DKIM en una comprobación obligatoria para los correos de soporte basados en dominio precisamente por estas reglas — su documentación señala que verificar DKIM también cubre la comprobación de SPF de la que depende DMARC. Configurar DKIM (más SPF y DMARC) vincula el correo a tu dominio organizativo, elimina la etiqueta "via", permite que DMARC pase en las respuestas a tickets y construye reputación de envío bajo tu propio nombre — no la del grupo compartido.
La realidad del SPF con Freshdesk
Freshdesk es un proveedor de "include" genuino — a diferencia de los ESP que solo usan CNAME, documenta un mecanismo compartido real, include:email.freshdesk.com, que puedes añadir al único registro SPF TXT de tu dominio de envío. Pero no es el paso de configuración principal de Freshdesk, y el include es inusualmente pesado. Verificado contra el DNS en vivo, email.freshdesk.com publica v=spf1 include:sendgrid.net include:fdspfus.freshemail.io include:fdspfeuc.freshemail.io include:fdspfind.freshemail.io include:fdspfaus.freshemail.io ~all — Freshdesk enruta parte del correo a través de SendGrid y mantiene cuatro grupos regionales de IP (EE. UU., UE, India y Australia). Contando esos includes más el include:ab.sendgrid.net anidado dentro de sendgrid.net, un solo include:email.freshdesk.com consume 7 de tus 10 búsquedas DNS de SPF permitidas (RFC 7208). Eso se convierte en un problema real el día que además apilas Google Workspace o Microsoft 365 en el mismo dominio — llegas a PermError y SPF deja de evaluarse para todos. La propia solución de Freshdesk: publica includes por centro de datos — fdspfus.freshemail.io, fdspfeuc.freshemail.io, fdspfind.freshemail.io, fdspfaus.freshemail.io — cada uno un registro plano solo con ip4 que cuesta una única búsqueda. Usar solo el include regional de tu cuenta reduce el coste de 7 búsquedas a 1. El punto de honestidad: que SPF se alinee realmente para DMARC depende del remitente del sobre que estampe Freshdesk, así que trata a DKIM — que firma con d=yourdomain.com — como el mecanismo que aporta tu aprobación de DMARC. El propio Freshdesk convierte DKIM en el paso obligatorio de verificación de dominio y señala que configurar DKIM también gestiona la comprobación de SPF, por lo que nunca te pide añadir su include de SPF por separado. Añade el include (regional si estás cerca del límite) como autorización de refuerzo, pero deja que DKIM haga el trabajo de alineación, y mantén siempre exactamente un registro v=spf1 en el dominio fusionando, sin publicar nunca un segundo.
Paso a paso
- 1
Añade un correo de soporte en tu propio dominio
Inicia sesión como administrador y ve a Admin (icono de engranaje) → Channels → Email. Haz clic en New support email y establece la dirección de respuesta a algo en tu dominio, p. ej. support@yourdomain.com. Solo los correos de soporte basados en dominio necesitan autenticación — la dirección integrada yourcompany.freshdesk.com ya está autenticada por Freshdesk y no necesita nada.
- 2
Abre la configuración de DKIM
Todavía dentro de Admin → Channels → Email, abre Advanced settings y haz clic en Configure DKIM. Freshdesk genera un conjunto de registros CNAME (normalmente 4) únicos para tu dominio, cada uno apuntando a *.domainkey.freshemail.io. Deja esta pantalla abierta — copiarás el host y el valor exactos en el DNS.
- 3
Publica los CNAME de DKIM
En tu proveedor de DNS, añade cada registro que Freshdesk muestre como CNAME (no TXT). Copia el Host y el Value tal cual, carácter por carácter. Introduce solo la etiqueta del subdominio en el campo del host (p. ej. fwdkim1) — no el fwdkim1.yourdomain.com completo — para que tu registrador no añada tu dominio dos veces. Asegúrate de que no haya espacios al principio ni al final.
- 4
Añade o fusiona el include de SPF (opcional)
DKIM por sí solo verifica tu dominio, pero puedes añadir include:email.freshdesk.com a tu registro SPF TXT para una autorización adicional — p. ej. v=spf1 include:email.freshdesk.com ~all. Si ya envías desde Google, Microsoft 365 u otro proveedor, fusiona este mecanismo en esa misma línea en lugar de publicar un segundo registro SPF. ¿Cerca del límite de 10 búsquedas? Usa el include específico de tu centro de datos (p. ej. include:fdspfeuc.freshemail.io) para gastar 1 búsqueda en lugar de 7.
- 5
Desactiva el proxy de Cloudflare en los CNAME
Si tu DNS está detrás de Cloudflare, configura cada CNAME de DKIM de Freshdesk como "DNS only" (nube gris). Un CNAME con proxy de nube naranja no resolverá hasta freshemail.io y la verificación de DKIM fallará.
- 6
Verifica DKIM
Vuelve a la pantalla Configure DKIM en Freshdesk y haz clic en Verify. Freshdesk comprueba que todos los CNAME resuelven y marca el dominio como verificado. La propagación del DNS suele tardar minutos, pero puede llevar hasta 24–48 horas; vuelve a comprobarlo si no pasa de inmediato.
- 7
Publica un registro de política DMARC
Freshdesk no te da ningún valor DMARC, así que crea uno tú mismo. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de supervisión — no afectará a la entrega mientras confirmas que el correo de Freshdesk pasa DKIM alineado con tu dominio. Mantén solo un registro _dmarc para todo el dominio.
- 8
Envía una respuesta a un ticket real y revisa las cabeceras
Desde Freshdesk, responde a un ticket de prueba dirigido a una cuenta de Gmail que controles. Abre el mensaje, elige ⋮ → Show original y confirma DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF mostrará las IP de envío de Freshdesk (o de SendGrid). No te fíes solo de la insignia "Verified" de Freshdesk — confírmalo en un mensaje real.
Registros que añadir
Freshdesk genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | fwdkim1 | spfmx1.domainkey.freshemail.ioRegistro de firma DKIM — ILUSTRATIVO y el paso de configuración principal. Freshdesk genera el host y el destino exactos (normalmente 4 CNAME) por dominio en la pantalla Configure DKIM; cópialos tal cual. Añádelos como CNAME, no TXT. |
| CNAME | fwdkim2 | spfmx2.domainkey.freshemail.ioSegundo CNAME de DKIM ilustrativo. Añade todos los registros que Freshdesk liste (normalmente 4) — todos apuntan a *.domainkey.freshemail.io y firman como tu dominio. Algunos de los 4 hosts incluyen una etiqueta _domainkey; usa lo que muestre Freshdesk. |
| TXT | @ | v=spf1 include:email.freshdesk.com ~allSPF raíz opcional — autoriza las IP de envío de Freshdesk. Fusiónalo en tu ÚNICA línea SPF existente; nunca publiques un segundo registro SPF. Este include compartido cuesta 7 búsquedas DNS (mira la alternativa regional más abajo). Es DKIM, no este include, lo que se alinea para DMARC. |
| TXT | @ | v=spf1 include:fdspfeuc.freshemail.io ~allAlternativa específica por región (se muestra la UE) — un registro plano solo con ip4 que cuesta solo 1 búsqueda en lugar de 7. Elige fdspfus / fdspfeuc / fdspfind / fdspfaus para que coincida con el centro de datos de tu cuenta. Usa este O la línea de arriba, no ambos. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — Freshdesk no proporciona ningún valor, así que lo creas tú. Uno por dominio; empieza en p=none y endurécelo más tarde. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Freshdesk consume de ese presupuesto.
Freshdesk añade 7 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM es el paso obligatorio de verificación de dominio de Freshdesk y el mecanismo que realmente aporta tu aprobación de DMARC — y está delegado por CNAME. En la pantalla Configure DKIM (Admin → Channels → Email → Advanced Settings → Configure DKIM) Freshdesk genera un conjunto de registros CNAME — normalmente cuatro — únicos para tu dominio, cada uno apuntando a *.domainkey.freshemail.io (un par ilustrativo tendría el aspecto de fwdkim1 → spfmx1.domainkey.freshemail.io y fwdkim2 → spfmx2.domainkey.freshemail.io, pero tus hosts y destinos exactos son específicos de tu cuenta — cópialos tal cual). Como se trata de CNAME delegados a Freshdesk en lugar de claves TXT que pegas, Freshdesk guarda las claves privadas y puede rotarlas sin que tengas que volver a editar el DNS. Y lo más importante: este DKIM firma tu correo saliente de tickets con d=yourdomain.com, de modo que se alinea con tu dirección De y satisface DMARC por sí solo — por eso Freshdesk trata a DKIM como el paso de verificación obligatorio y su documentación señala que configurar DKIM también cubre la comprobación de SPF, sin pedirte añadir su include de SPF por separado. Añade todos los CNAME exactamente como se muestran (como CNAME, no TXT), sin espacios al principio ni al final, en gris/solo-DNS si usas Cloudflare, e introduce solo la etiqueta del subdominio para que tu registrador no duplique el dominio. Después, haz clic en Verify en Freshdesk.
DMARC
DMARC es un registro de política independiente en tu dominio, y Freshdesk deliberadamente no te da ningún valor para él — lo creas tú mismo. Publica un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de supervisión, así que no afectará a la entrega mientras confirmas que el correo de tickets de Freshdesk está pasando DKIM alineado con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas — Freshdesk debería aparecer como fuente con DKIM alineado y pasando — y luego endurece la política a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo, sin importar cuántos remitentes uses (Freshdesk, Google Workspace, Microsoft 365, etc.); no añadas un registro DMARC separado para Freshdesk. Si tu correo de soporte está en un subdominio como support@help.yourdomain.com, el DMARC del dominio organizativo lo sigue cubriendo, pero los registros SPF y DKIM deben estar en ese subdominio.
Comprueba que de verdad funcionó
No confíes solo en la insignia "Verified" de Freshdesk — confírmalo en un mensaje real. Desde Freshdesk, responde a un ticket de prueba enviado a una dirección de Gmail que controles, abre la respuesta y elige ⋮ → Show original: quieres ver DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF listará las IP de envío de Freshdesk o de SendGrid (autoriza pero puede no alinearse — DKIM es lo que aporta la alineación). ¿Quieres un informe completo? Envía una prueba de Freshdesk a check-auth@verifier.port25.com para recibir un desglose por correo. También puedes analizar tu dominio con el {healthCheck} de Qualisend para confirmar que todos los CNAME y los registros SPF/DMARC resuelven — y vigila el recuento de búsquedas de SPF, ya que include:email.freshdesk.com por sí solo gasta 7 de tus 10. Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el {dmarcAnalyzer} para confirmar que Freshdesk aparece como una fuente alineada y que pasa.
Errores habituales
- Cobertura
DKIM es el paso de verdad, no SPF: Freshdesk convierte la verificación de dominio por DKIM en la comprobación obligatoria para los correos de soporte basados en dominio, y DKIM (d=yourdomain.com) es lo que se alinea para DMARC. El include de SPF es un refuerzo opcional — no omitas DKIM pensando que una línea de SPF te cubre.
- Rompe la autenticación
El include devora búsquedas: include:email.freshdesk.com anida SendGrid (más su propio ab.sendgrid.net) y los cuatro grupos regionales — 7 de tus 10 búsquedas DNS de SPF desde una sola línea. Apílalo con Google Workspace o Microsoft 365 y puedes provocar PermError, que hace que SPF deje de evaluarse para todo el dominio. Si lo añades, usa el include de tu centro de datos (fdspfus / fdspfeuc / fdspfind / fdspfaus.freshemail.io) — cada uno es 1 búsqueda.
- Configuración de DNS
Un buzón personalizado lo cambia todo: si configuras un buzón personalizado / tu propio SMTP saliente (o un "send-as" de Google/Microsoft), Freshdesk retransmite a través de TU servidor, no del suyo. En ese caso, el include de SPF y los CNAME de DKIM de Freshdesk no aplican — te autenticas en ese proveedor saliente (p. ej. include:_spf.google.com y el DKIM de Google).
- Configuración de DNS
Duplicación en el campo del host: muchos registradores (GoDaddy en especial) añaden automáticamente tu dominio, así que introducir fwdkim1.yourdomain.com se convierte en fwdkim1.yourdomain.com.yourdomain.com y la verificación falla. Introduce solo la etiqueta (fwdkim1) si el panel añade el dominio por ti.
- Configuración de DNS
Son CNAME, no TXT: los registros DKIM de Freshdesk deben crearse como registros CNAME que apunten a freshemail.io. Pegarlos como TXT es una causa habitual de "DKIM not verified". Elimina también cualquier espacio al principio o al final — Freshdesk avisa explícitamente de que un espacio perdido rompe la validación.
- Configuración de DNS
El proxy de Cloudflare rompe la resolución: configura cada CNAME de DKIM de Freshdesk como "DNS only" (nube gris). Un CNAME con proxy de nube naranja no resolverá hasta freshemail.io y Verify falla.
- Rompe la autenticación
Solo un registro SPF: si añades el include y ya tienes una línea v=spf1, fusiona include:email.freshdesk.com en ella. Dos registros SPF TXT separados son en sí mismos un PermError, y el correo de Freshdesk suele añadirse junto a un proveedor de buzón ya existente.
- Configuración de DNS
Ningún valor DMARC desde Freshdesk: nunca aparece en la pantalla de DKIM. Debes publicar _dmarc tú mismo — omitirlo significa que DKIM/SPF pasan pero no obtienes ningún informe y, bajo las reglas de Gmail/Yahoo, ninguna política.
- Configuración de DNS
El buzón predeterminado freshdesk.com no necesita nada: solo los correos de soporte basados en dominio requieren estos registros. Y un correo de soporte en un subdominio necesita su SPF y DKIM publicados en ese subdominio, no en la raíz.
Crea tu registro SPF
Freshdesk no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Freshdesk — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.