Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para GetResponse.

GetResponse autentica tu dominio de envío desde Perfil → Correos electrónicos y dominios, y lo hace de forma distinta a los ESP que delegan mediante CNAME: generas una clave DKIM dentro de GetResponse y la publicas como un registro TXT, opcionalmente añades el include SPF compartido de GetResponse (include:_spf.getresponse.com) y añades tú mismo un registro de política DMARC. Puedes dejar que GetResponse escriba los tres registros por ti mediante su integración automática (Entri) con más de 45 proveedores de DNS, o añadirlos a mano. Una vez que el TXT de DKIM se resuelve y GetResponse lo confirma, tus boletines y automatizaciones se firman como tu propio dominio, DMARC pasa por alineación de DKIM y desaparece la atribución de \"enviado en nombre de\" / vía-getresponse que los destinatarios ven en el correo no autenticado.

include de SPF
Your DNSAdd the CNAME / TXT records
GetResponseSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar GetResponse?

Autenticar tu dominio de GetResponse es lo que decide si tus campañas llegan a la bandeja de entrada o a la carpeta de spam. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente más de 5.000 mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft extendió las mismas exigencias a las bandejas de entrada de consumidores de Outlook.com/Hotmail/Live en 2025: precisamente los públicos a los que apuntan la mayoría de los boletines. GetResponse ahora recomienda encarecidamente a todo remitente usar una dirección de su propio dominio privado como dirección De (no gmail.com ni yahoo.com, que bloqueará o degradará) y configurar tanto DKIM como DMARC. Hasta que no te autentiques, GetResponse envía bajo su propio dominio de firma: los destinatarios ven que el correo no es realmente tuyo, tu dirección De no se alinea, DMARC no puede pasar y tu reputación queda mezclada con la de todos los demás remitentes no autenticados de la plataforma. Hay un matiz específico de GetResponse que hace que DKIM sea innegociable: GetResponse mantiene su propio Return-Path (dominio de rebotes) en el correo saliente, por lo que SPF se evalúa contra el dominio de GetResponse y nunca se alinea con tu dominio De; DKIM firmado como d=yourdomain.com es el único mecanismo que sostiene tu resultado de DMARC. Si te saltas la clave DKIM, no tendrás ninguna autenticación alineada en absoluto, sin importar cómo se vea la comprobación de SPF.

La realidad del SPF con GetResponse

GetResponse es un proveedor genuino de tipo \"include\": el mecanismo compartido es include:_spf.getresponse.com, pero aquí SPF es la parte opcional de la configuración, no la parte que soporta la carga. La propia documentación de GetResponse dice que un registro SPF es \"recomendado, pero no obligatorio para enviar\", y explica por qué: \"el dominio de envío es GetResponse y ya está firmado con SPF\". Como GetResponse mantiene el remitente del sobre / Return-Path en su propio dominio de rebotes (GetResponse procesa los rebotes, no tú), SPF siempre se comprueba contra el dominio de GetResponse, se resuelve como un PASS puro por sí solo y nunca se alinea con tu dominio De; y DMARC solo cuenta SPF cuando se alinea. Por eso el flujo de autenticación de GetResponse se centra en una clave TXT de DKIM y un registro DMARC: DKIM firmado como d=yourdomain.com es lo que se alinea y satisface DMARC. Así que trata el include raíz como un mecanismo útil de \"autorizar las IP de GetResponse\" que a algunos filtros de entrada les gusta ver pasar limpio, no como aquello que hace que DMARC funcione, ni como algo que debas añadir obligatoriamente. Si lo añades, la buena noticia es que es barato: include:_spf.getresponse.com se resuelve en un único registro plano de rangos ip4: sin includes anidados, por lo que cuesta exactamente UNA de tus 10 búsquedas DNS de SPF. Fusiónalo en el único registro v=spf1 de tu dominio raíz, antes del ~all final, en lugar de publicar un segundo TXT de SPF (dos registros SPF son un PermError), y deja que DKIM haga el trabajo real de DMARC.

Dos formas de configurarlo

Recomendado

Autenticación automática (Entri)

  • GetResponse detecta tu host de DNS y escribe la clave DKIM, un registro SPF y un registro DMARC p=none por ti después de que inicies sesión en el host
  • Admite más de 45 proveedores, entre ellos Cloudflare, GoDaddy, Namecheap, AWS Route 53 y SiteGround
  • Elimina los dos fallos más comunes: la duplicación del campo host y las claves DKIM truncadas
  • Es lo mejor cuando controlas el acceso al host de DNS y quieres la ruta más rápida y con menos errores
Heredado

Manual — "Lo haré yo mismo"

  • GetResponse te muestra el identificador DKIM + la clave, el valor de SPF y el registro DMARC para copiar
  • Los pegas tú mismo en tu registrador: necesario cuando el DNS lo gestiona otra persona o el host no está admitido por Entri
  • Debes añadir el TXT de DKIM exactamente (el selector y la clave completa de 2048 bits) o GetResponse no lo confirmará
  • Los mismos registros finales que la ruta automática, solo que añadidos a mano

Paso a paso

En GetResponse
  1. 1

    Abre Correos electrónicos y dominios

    Inicia sesión y ve a Perfil → Correos electrónicos y dominios (en la interfaz más reciente está en Herramientas → Correos electrónicos y dominios). Esta única pantalla gestiona tanto tus direcciones De verificadas como la autenticación completa del dominio. Añade y confirma primero la dirección De de tu propio dominio: GetResponse no te dejará enviar desde dominios públicos gratuitos o sin verificar como gmail.com/yahoo.com.

  2. 2

    Inicia la autenticación del dominio

    En la pestaña Direcciones de correo, busca tu dominio en la lista, haz clic en el menú Acciones (los 3 puntos) junto a él y elige Autenticar (las cuentas más antiguas muestran Ver registros TXT → Autentica tu dominio con DKIM). Esto abre el panel de autenticación donde GetResponse genera tus claves.

  3. 3

    Elige automático o manual

    Elige "Autenticar automáticamente" para dejar que la integración Entri de GetResponse inicie sesión en tu host de DNS y publique los registros DKIM, SPF y (si no existe ninguno) un registro DMARC p=none por ti. O elige "Lo haré yo mismo" para revelar los registros y pegarlos en tu registrador. Ambas rutas crean las mismas entradas de DNS.

  4. 4

    Genera y copia la clave DKIM

    En la ruta manual, GetResponse muestra un identificador DKIM y una clave DKIM. El identificador es un selector único por dominio (una cadena hexadecimal corta) que se convierte en el host de tu registro, y la clave es el valor largo de la clave pública. Mueve el control deslizante a "Genera una clave DKIM de 2048 bits para una protección más fuerte" (la recomendación de GetResponse) y copia AMBOS campos exactamente: un solo carácter que falte en el identificador es un fallo habitual.

En tu DNS
  1. 5

    Publica el registro TXT de DKIM

    En tu host de DNS añade un registro TXT: Host = <tu-identificador>._domainkey (p. ej. 1a2b3c4d._domainkey), Valor = la clave DKIM de GetResponse (empieza por k=rsa; p=… / v=DKIM1; k=rsa; p=…). Mantenlo como TXT: el DKIM de GetResponse es una clave autopublicada, no una delegación CNAME. Si tu host limita las cadenas TXT a 255 caracteres, asegúrate de que la clave completa de 2048 bits queda almacenada (divídela en fragmentos entre comillas si hace falta) o solo se publica una parte de ella.

  2. 6

    Añade o fusiona el include SPF (opcional)

    SPF es recomendado pero no obligatorio en GetResponse. Si lo añades, pon include:_spf.getresponse.com en el único registro TXT v=spf1 de tu dominio raíz, antes del ~all final; p. ej. v=spf1 include:_spf.getresponse.com ~all. Si ya tienes un registro SPF (Google Workspace, Microsoft 365, etc.), fusiona el include en esa misma línea; nunca publiques un segundo TXT de SPF. Cuesta solo una búsqueda DNS.

  3. 7

    Añade el registro DMARC

    GetResponse no crea DMARC por ti en la ruta manual. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de supervisión, así que no cambia nada en la entrega mientras confirmas la alineación. Mantén exactamente un registro _dmarc para todo el dominio.

Verifica
  1. 8

    Deja que GetResponse confirme el dominio

    Los cambios de DNS pueden tardar hasta 24-48 horas en propagarse. GetResponse vuelve a comprobar automáticamente y cambia el dominio a Autenticado en cuanto detecta el registro DKIM; no tienes que hacer clic en nada, aunque puedes volver a abrir el menú Acciones para volver a comprobarlo. GetResponse también sugiere enviarte un boletín a ti mismo como prueba rápida de propagación.

  2. 9

    Comprueba las cabeceras en un mensaje real

    Envía una campaña de prueba a una dirección de Gmail, ábrela y usa ⋮ → Mostrar original. Quieres ver DKIM: PASS con d=yourdomain.com (a través de tu selector de GetResponse) y DMARC: PASS. SPF mostrará un pass contra el dominio Return-Path de GetResponse, lo cual es esperable: la alineación de DKIM es lo que sostiene DMARC aquí.

  3. 10

    Envía desde la dirección De autenticada

    En los ajustes de tu mensaje y tu lista, asegúrate de que la dirección De es la del dominio autenticado para que el correo se firme realmente con DKIM como tu dominio. Autenticar el DNS no sirve de nada para una campaña que sigue configurada para enviarse desde una dirección distinta o sin verificar.

Registros que añadir

GetResponse genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT1a2b3c4d._domainkeyk=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from GetResponse)DKIM — valor ilustrativo. La etiqueta del host (selector) es un identificador único que GetResponse genera por dominio; copia el identificador y la clave exactos del panel Autenticar. Este es un TXT autopublicado, no un CNAME. GetResponse puede mostrar el valor empezando por k=rsa; p= (equivalente a v=DKIM1; k=rsa; p=).
TXT@v=spf1 include:_spf.getresponse.com ~allOpcional. Fusiona include:_spf.getresponse.com en tu única línea SPF raíz; nunca añadas un segundo registro SPF. Se resuelve en un registro plano solo de ip4, por lo que cuesta 1 búsqueda DNS. Autoriza las IP de GetResponse pero NO se alinea (GetResponse es dueño del Return-Path y ya está firmado con SPF allí), así que DKIM es lo que sostiene DMARC; muchos remitentes se saltan este registro por completo.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste lo añades tú mismo (la ruta automática/Entri añade un registro p=none si no existe ninguno). Uno por dominio; empieza en p=none, luego endurece a quarantine/reject una vez que el correo de GetResponse pase alineado.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de GetResponse consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

GetResponse añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM es el corazón de la autenticación de GetResponse porque es el mecanismo que realmente se alinea con tu dominio. A diferencia de los ESP que delegan mediante CNAME (Mailchimp, SendGrid), GetResponse genera una clave y te entrega un registro TXT autopublicado: un identificador DKIM (un selector único por dominio, mostrado como una cadena hexadecimal corta) y una clave DKIM (el valor de la clave pública). Publicas un registro TXT con host <identifier>._domainkey.yourdomain.com y el valor que te da GetResponse, que empieza por k=rsa; p=… (equivalente a la forma estándar v=DKIM1; k=rsa; p=…). GetResponse guarda la clave privada correspondiente y firma con ella tu correo saliente, de modo que una vez que el registro se resuelve, las campañas se firman como d=yourdomain.com y DMARC puede pasar por alineación de DKIM. Elige la opción de 2048 bits que ofrece GetResponse en lugar de una clave heredada de 1024 bits. Dos advertencias específicas del proveedor que señala la propia documentación de GetResponse: como una clave de 2048 bits es más larga que una única cadena TXT de 255 caracteres, algunos hosts publican \"solo una parte del registro DKIM\"; si tu host limita la longitud de la clave/TXT, la clave se trunca y DKIM falla, así que almacena el valor completo (divídelo en fragmentos entre comillas si tu panel lo requiere). Y como el selector es un identificador generado, GetResponse advierte que un nombre al que le \"falta el último signo del selector correcto\" (publicar 4e4a47e en lugar de 4e4a47eb, por ejemplo) produce una discrepancia de selector que falla silenciosamente en la validación. Copia ambos campos textualmente. No hay CNAME ni ningún interruptor de \"Empezar a firmar\": GetResponse detecta el registro por su cuenta en un plazo de 24 a 48 horas y marca el dominio como Autenticado.

DMARC

DMARC es un registro TXT de política aparte en tu dominio. En la ruta manual, GetResponse no lo crea por ti (en la ruta automática/Entri añadirá un registro p=none si aún no tienes uno). Publícalo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de supervisión: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que el correo de GetResponse pasa DKIM alineado con tu dominio. Esto importa más en GetResponse que en un proveedor cuyo SPF se alinea: como GetResponse es dueño del Return-Path, tu resultado de DMARC descansa por completo en DKIM, así que usa los informes rua para verificar que la alineación de DKIM es sólida antes de endurecer. Vigila los informes durante una o dos semanas, asegúrate de que GetResponse y todos los demás remitentes legítimos se están autenticando, y luego sube a p=quarantine y finalmente a p=reject. Puede que veas mencionada la alineación estricta (adkim=s / aspf=s), pero deja la alineación relajada (la predeterminada) salvo que tengas un motivo concreto: la alineación relajada sigue exigiendo que el dominio organizativo coincida y es más tolerante con los subdominios. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; nunca añadas un segundo registro DMARC específico para GetResponse.

Comprueba que de verdad funcionó

No te fíes solo de la insignia \"Autenticado\" de GetResponse: confírmalo en un mensaje real. Envía una campaña de prueba (o un boletín normal a ti mismo) a una dirección de Gmail, ábrela y elige ⋮ → Mostrar original: quieres ver DKIM: PASS con signed-by / d=yourdomain.com a través de tu selector de GetResponse, y DMARC: PASS. SPF mostrará un pass contra el propio dominio Return-Path de GetResponse; eso es esperable y correcto; la alineación de DKIM es lo que hace pasar DMARC aquí, así que no te alarmes de que SPF no muestre tu dominio. También puedes comprobar los registros en bruto con dig TXT <identifier>._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Luego pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que el TXT de DKIM, el include SPF opcional y el registro DMARC se resuelven todos limpiamente y que tu SPF se mantiene por debajo del límite de 10 búsquedas. Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: GetResponse debería aparecer como una fuente alineada y que pasa en DKIM.

Errores habituales

  • Cobertura

    SPF pasa pero no se alinea: GetResponse usa su propio dominio Return-Path/de rebotes (ya firmado con SPF del lado de GetResponse), así que include:_spf.getresponse.com autoriza las IP de GetResponse y da un pass de SPF puro, pero NO se alinea con tu dominio De. DKIM es el único mecanismo que sostiene tu resultado de DMARC; nunca te saltes la clave DKIM pensando que SPF te cubre.

  • Configuración de DNS

    Clave DKIM truncada: una clave de 2048 bits es más larga que una única cadena TXT de 255 caracteres, y GetResponse advierte que algunos hosts publican 'solo una parte del registro DKIM'. Almacena el valor completo (divídelo en fragmentos entre comillas si tu panel lo requiere) o la validación de DKIM falla.

  • Cobertura

    Discrepancia de selector: el host de DKIM es un identificador generado, y GetResponse advierte explícitamente contra un nombre al que le 'falta el último signo del selector correcto' (p. ej. 4e4a47e en lugar de 4e4a47eb). Un identificador mal escrito o truncado nunca valida en silencio; cópialo textualmente.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir 1a2b3c4d._domainkey.yourdomain.com se convierte en 1a2b3c4d._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (1a2b3c4d._domainkey) si el panel te añade el dominio.

  • Cobertura

    Las direcciones De gratuitas/públicas están bloqueadas: GetResponse no autenticará ni enviará de forma fiable desde gmail.com, yahoo.com, outlook.com, etc. Debes enviar desde una dirección de tu propio dominio: ese es todo el sentido de autenticarse.

  • Configuración de DNS

    DKIM es un registro TXT, no un CNAME: a diferencia de Mailchimp o SendGrid, GetResponse te da una clave estática para pegar. No hay CNAME que delegar ni rotación automática de claves, así que si alguna vez regeneras la clave debes actualizar tú mismo el registro TXT.

  • Rompe la autenticación

    Mantén exactamente un registro SPF: si además envías vía Google Workspace, Microsoft 365 u otra herramienta, fusiona include:_spf.getresponse.com en la línea v=spf1 existente. Dos registros TXT de SPF en el mismo dominio son un PermError que rompe SPF por completo.

  • Cobertura

    La autenticación automática (Entri) puede fallar parcialmente: si el host de DNS conectado rechaza un cambio por API, GetResponse puede añadir algunos registros y otros no, o pedirte que termines manualmente. Tras una ejecución automática, vuelve a comprobar que los tres registros existen realmente en tu host.

Crea tu registro SPF

GetResponse no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de GetResponse — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar