SPF, DKIM y DMARC para Gladly.
Gladly es una plataforma de atención al cliente, no un ESP de envío masivo: gestiona el canal de correo de tu equipo de soporte, enviando las respuestas de los agentes desde tu propia dirección de soporte y trayendo los mensajes entrantes de los clientes mediante reenvío. Por debajo, Gladly envía cada respuesta saliente a través de Mailgun, y por eso autenticar tu dominio significa publicar dos registros DNS que Gladly genera en su configuración de Email: una línea SPF que contiene include:mailgun.org y un TXT con la clave pública DKIM. Añades ambos al DNS de tu dominio de envío, esperas hasta 72 horas a que Gladly cambie el dominio de Unverified a Verified, y luego contactas con el soporte de Gladly para configurar tu dirección de reply-to y el reenvío entrante. Una vez verificado, las respuestas salen de Gladly totalmente autenticadas y alineadas con tu propio dominio en lugar de recurrir a un sobre sin autenticar.
¿Por qué autenticar Gladly?
Para una plataforma de soporte, la autenticación tiene más en juego que para una herramienta de marketing: cada mensaje es una respuesta 1:1 que un cliente está esperando activamente, así que un mensaje que cae en spam o rebota es un fallo de soporte, no solo una apertura perdida. Desde febrero de 2024, Gmail y Yahoo exigen a los remitentes masivos (aproximadamente más de 5000 mensajes al día) pasar SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar reglas similares para los remitentes de alto volumen de Outlook/Hotmail en 2025; e incluso por debajo de esos umbrales, esas mismas comprobaciones son ya lo mínimo imprescindible para llegar a la bandeja de entrada. Hasta que añadas y verifiques tu dominio de Gladly, las respuestas salen con un sobre sin autenticar: los servidores de los destinatarios no pueden verificar que el correo es realmente tuyo, SPF y DKIM no se alinean con tu dominio, DMARC no puede pasar y tu correo de soporte comparte su reputación con todos los demás. Verificar el dominio lo arregla todo de golpe: como Gladly (a través de Mailgun) usa tu propio dominio en el sobre SMTP y firma DKIM como d=tudominio, tanto SPF como DKIM se alinean con tu dominio organizativo, DMARC pasa y la reputación de envío que construyes se acumula a tu favor.
La realidad del SPF con Gladly
Gladly es un proveedor de include SPF genuino porque envía a través de Mailgun: publicas v=spf1 include:mailgun.org ~all (o fusionas include:mailgun.org en tu línea v=spf1 existente) en el único registro SPF de tu dominio de envío. Gladly genera este valor exacto por ti en su pantalla View SPF and DKIM Values; a diferencia de los ESP que delegan por CNAME (SendGrid, Klaviyo, Mailchimp), no hay ningún CNAME que satisfaga SPF por ti: pegas el TXT tú mismo. La pega importante es que include:mailgun.org es inusualmente pesado. Verificado contra DNS en vivo, se resuelve en cinco consultas anidadas —mailgun.org publica include:_spf.mailgun.org (que a su vez anida _spf1 y _spf2) más include:_spf.eu.mailgun.org, de modo que una sola línea cubre las regiones de envío de EE. UU. y de la UE—, lo que supone la mitad del presupuesto de diez consultas de la RFC 7208 en un solo include. Y como Gladly envía desde tu dirección de soporte real (support@tudominio.com), ese include pesado normalmente aterriza en el SPF de tu dominio organizativo, justo al lado de Google Workspace o Microsoft 365. Si tu SPF raíz ya está saturado, puedes reventar el límite de 10 consultas y provocar un PermError que rompe SPF para todos los remitentes del registro. La mitigación limpia es dar a Gladly su propio subdominio de envío dedicado (por ejemplo help.tudominio.com) para que el pesado include de Mailgun viva en el SPF del propio subdominio y nunca toque tu raíz. Sea cual sea el dominio que uses, mantén exactamente un registro SPF en él: fusiona include:mailgun.org en la línea v=spf1 existente en lugar de publicar un segundo TXT SPF (dos registros SPF son en sí mismos un PermError). Un matiz importante: por defecto Mailgun usa su propio dominio (mailgun.org) como sobre/Return-Path, así que include:mailgun.org autoriza SPF pero SPF no se alinea con tu dominio From. La alineación para DMARC la aporta en cambio DKIM, que firma como d=tudominio, el mismo modelo que la mayoría de los ESP, así que asegúrate de que DKIM verifica: es la pata de la que depende que pases DMARC.
Paso a paso
- 1
Abre la configuración de Email en Gladly
Haz clic en el menú de hamburguesa de la parte superior izquierda, elige Settings y luego, bajo la categoría Channels, selecciona Email. Necesitas el rol de Administrator (un Team Manager puede abrir una solicitud de soporte pero no puede editar dominios). Esto abre la configuración del Email Channel, donde viven los dominios de envío.
- 2
Añade tu dominio de envío
En la pestaña Domains, haz clic en Add Domain (o, si aún no tienes ninguno, escríbelo en el aviso) e introduce tu dominio en minúsculas —p. ej. tudominio.com o un subdominio dedicado como help.tudominio.com— y luego haz clic en Save and Continue. Introdúcelo con cuidado: un dominio guardado no se puede editar ni eliminar (un error tipográfico requiere un ticket de soporte de Gladly para corregirlo), y solo se aceptan minúsculas. Decide raíz frente a subdominio deliberadamente: si tu SPF raíz ya apila Google Workspace/Microsoft 365 más herramientas de marketing, usa un subdominio para que el pesado include de Mailgun se mantenga fuera de tu registro raíz.
- 3
Revela los valores de SPF y DKIM
Pasa el ratón sobre el dominio y haz clic en View SPF and DKIM Values (también etiquetado como Find SPF and DKIM TXT Values). Copia la línea SPF —contiene include:mailgun.org— y el TXT DKIM, que es un host <selector>._domainkey más una clave pública k=rsa; p=… Estos valores se generan por dominio, así que usa exactamente lo que Gladly muestra.
- 4
Publica o fusiona el registro SPF
En tu proveedor de DNS, en el dominio de envío añade un registro TXT: host @ (o la etiqueta del subdominio), valor v=spf1 include:mailgun.org ~all. Si ya existe un registro v=spf1, no crees un segundo: fusiona include:mailgun.org en esa única línea (p. ej. v=spf1 include:_spf.google.com include:mailgun.org ~all). Mantén exactamente un registro SPF por host.
- 5
Publica el registro TXT DKIM
Añade un registro TXT en el host del selector que Gladly muestra (un nombre <selector>._domainkey.tudominio.com, p. ej. smtp._domainkey) con el valor k=rsa; p=<clave base64 larga>. Como es una clave de 2048 bits, a menudo supera el límite de 255 caracteres de una sola cadena TXT: divídela en dos cadenas entrecomilladas (la mayoría de las interfaces DNS lo hacen automáticamente cuando pegas una línea). Introduce solo la parte del selector allí donde tu proveedor ya añade el dominio, y vigila que tu registrador no añada el dominio dos veces.
- 6
Añade un registro DMARC (Gladly no lo hará)
Gladly nunca publica DMARC, así que añade el tuyo: un TXT en _dmarc.tudominio.com con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. Empieza en p=none para recopilar informes y confirmar que Gladly y todos los demás remitentes pasan alineados, y luego endurece a p=quarantine y finalmente a p=reject.
- 7
Añade registros MX solo si es un subdominio desnudo
Gladly señala que un dominio de correo sin sitio web (sin A/CNAME) —normalmente un subdominio— puede necesitar registros MX para funcionar con algunos receptores. Si tu dominio de envío es un subdominio sin ningún sitio asociado, añade los registros MX de tu proveedor de correo entrante. Omite esto si el dominio ya resuelve a un sitio web. No redirige el correo hacia Gladly.
- 8
Verifica en Gladly y luego configura el reply-to y el reenvío
Vuelve a Gladly y comprueba de nuevo en un plazo de 72 horas: el estado de SPF y DKIM cambia de Unverified a Verified una vez que el DNS se propaga (usa Check Verification Status del menú de tres puntos para volver a sondear). Añade los registros aproximadamente una semana antes del lanzamiento para que Gladly tenga tiempo de probar. Luego contacta con el soporte de Gladly para configurar tu dirección de reply-to, y configura el reenvío desde tu servidor de correo existente hacia la dirección generada por Gladly (de la forma localpart@tusubdominio.inbound.gladly.email) para que las respuestas entrantes de los clientes lleguen a Gladly; Gladly recibe el correo por reenvío, no por MX apuntado a Gladly.
- 9
Prueba la alineación saliente
Envía una respuesta real desde Gladly a una bandeja que controles (Gmail funciona bien) y abre Show original / cabeceras completas. Confirma dkim=pass con d=tudominio y dmarc=pass. SPF autentica contra el dominio del Return-Path de Mailgun (mailgun.org), así que pasa pero no se alinea; DKIM es el mecanismo alineado que sostiene DMARC. El estado Verified en Gladly solo demuestra que los registros se analizan: la comprobación de la cabecera es lo que demuestra la alineación.
Registros que añadir
Gladly genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mailgun.org ~allSPF para tu dominio de envío de Gladly (host @ para un dominio raíz, o la etiqueta del subdominio). Gladly lo genera en View SPF and DKIM Values. Fusiona include:mailgun.org en tu línea v=spf1 existente si la hay: mantén un solo registro SPF. include:mailgun.org cuesta ~5 consultas DNS del límite de 10 de la RFC 7208. |
| TXT | <selector>._domainkey.yourdomain.com | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (per-account, truncated)DKIM — ilustrativo. La etiqueta exacta del selector (a menudo smtp) y la clave pública de 2048 bits son únicas de tu dominio y se muestran en la pantalla View SPF and DKIM Values de Gladly. Divide una clave de 2048 bits en dos cadenas entrecomilladas si tu proveedor de DNS lo requiere, e introduce solo la parte del selector allí donde tu proveedor añade automáticamente el dominio. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comComplemento DMARC — Gladly no lo crea. Empieza en p=none y endurece a quarantine/reject tras monitorizar los informes. Necesario para cumplir las reglas de remitentes masivos de Gmail/Yahoo/Microsoft. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Gladly consume de ese presupuesto.
Gladly añade 5 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
Gladly te entrega un registro TXT DKIM estático, no un CNAME que rota automáticamente: un host <selector>._domainkey.tudominio.com (el selector suele ser smtp) que contiene k=rsa; p=<clave pública base64 de 2048 bits>. Gladly (a través de Mailgun) genera el par de claves, guarda la clave privada y te muestra la clave pública para pegarla. El correo saliente se firma con d= tu dominio de envío, de modo que DKIM se alinea en modo relaxed con tu dominio organizativo y aporta un pase de DMARC. Dos notas operativas importan. Primera, una clave pública de 2048 bits suele superar el límite de 255 caracteres de una sola cadena TXT, así que debe dividirse en dos cadenas entrecomilladas; la mayoría de los paneles DNS la trocean automáticamente cuando pegas una línea, pero unos pocos requieren que añadas las comillas tú mismo, y una división mal formada significa dkim=fail aunque el registro exista técnicamente. Segunda, la rotación es manual: a diferencia de los CNAME modernos de Automatic Sender Security de Mailgun, esta clave estática no se rota sola; regenerarla en Gladly implica volver a editar el TXT del DNS, así que trata la rotación de claves como una tarea de mantenimiento programada. Copia el selector exactamente como se muestra; un selector incorrecto o una clave truncada es la razón más habitual de que una configuración «en verde» siga fallando DKIM.
DMARC
Gladly nunca publica un registro DMARC: lo añades tú mismo, y lo necesitas para satisfacer las reglas de remitentes de Gmail, Yahoo y Microsoft incluso después de que SPF y DKIM verifiquen. El punto clave: aquí es DKIM lo que sostiene DMARC. Firma como d=tudominio y se alinea, así que un registro DMARC pasa por la pata de DKIM en cuanto está activo. SPF autentica a través de include:mailgun.org pero no se alinea (el Return-Path por defecto de Mailgun es mailgun.org, no tu dominio), lo cual está bien, porque DMARC solo necesita un mecanismo alineado, y DKIM lo aporta. Publica un TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:tu@tudominio.com. Ejecuta primero p=none para recopilar informes agregados y confirmar que Gladly y cualquier otro remitente legítimo pasan alineados, y luego sube a p=quarantine y finalmente a p=reject. Si ejecutas Gladly en un subdominio dedicado, recuerda que el subdominio hereda la política del dominio organizativo salvo que publiques un registro _dmarc en el subdominio o establezcas una política de subdominio sp= en el dominio padre.
Comprueba que de verdad funcionó
Después de añadir los registros, Gladly vuelve a comprobar el DNS en un plazo de 72 horas y cambia SPF y DKIM de Unverified a Verified en la pantalla Domains (puedes forzar un nuevo sondeo desde Check Verification Status del menú de tres puntos). No te detengas ahí: un estado Verified solo confirma que los registros se analizan correctamente, no que el correo se alinee. Envía una respuesta real desde Gladly a una bandeja que controles (Gmail es lo más fácil) y abre Show original / cabeceras completas: quieres dkim=pass con d=tudominio y dmarc=pass; SPF mostrará spf=pass autenticado contra el Return-Path de Mailgun (mailgun.org), que pasa pero no se alinea, así que DKIM es la pata que sostiene tu pase de DMARC. Después pasa tu dominio de envío por un verificador externo de SPF/DKIM/DMARC para confirmar que include:mailgun.org se resuelve sin problemas y que tus consultas SPF totales se mantienen por debajo de 10: esta es la comprobación que detecta un PermError por apilar el pesado include de Mailgun sobre un registro ya saturado. Solo cuando la cabecera muestra los tres alineados el dominio está genuinamente listo para producción.
Errores habituales
- Rompe la autenticación
include:mailgun.org es pesado: verificado en vivo se resuelve en cinco consultas DNS (mailgun.org anida _spf.mailgun.org, que anida _spf1/_spf2, más _spf.eu.mailgun.org, cubriendo ambas regiones). Eso es la mitad del presupuesto de diez consultas de la RFC 7208 en un solo include, y como Gladly envía desde tu dirección de soporte real, normalmente aterriza en el SPF de tu dominio organizativo. Si Google Workspace/Microsoft 365 y herramientas de marketing ya están ahí, puedes provocar un PermError. Mitígalo ejecutando Gladly en un subdominio de envío dedicado.
- Rompe la autenticación
Mantén exactamente un registro SPF por dominio. Fusiona include:mailgun.org en tu línea v=spf1 existente: no publiques un segundo TXT SPF, que es en sí mismo un PermError. El propio ejemplo de Gladly muestra la fusión, p. ej. v=spf1 include:spf.protection.outlook.com include:mailgun.org -all.
- Configuración de DNS
La clave DKIM es un TXT estático, no un CNAME que rota automáticamente. Una clave de 2048 bits supera el límite de 255 caracteres de una cadena TXT y debe dividirse en dos cadenas entrecomilladas (la mayoría de los proveedores lo hacen automáticamente: verifícalo). Rotar la clave implica regenerarla en Gladly y volver a editar el DNS a mano.
- Cobertura
Añade los registros aproximadamente una semana antes del lanzamiento. La verificación del DNS puede tardar hasta 72 horas, y Gladly necesita margen para probar el dominio de envío antes de ponerlo en marcha: el estado permanece Unverified hasta que ambos registros se confirman.
- Cobertura
Un dominio guardado es permanente: no se puede editar ni eliminar, y solo se aceptan minúsculas. Un error tipográfico implica abrir un ticket de soporte de Gladly para corregirlo, así que revisa el dominio dos veces antes de hacer clic en Save and Continue.
- Cobertura
Saliente y entrante son dos tareas separadas. SPF + DKIM autentican las respuestas salientes; el correo entrante de los clientes llega a Gladly solo después de configurar el reenvío desde tu servidor de correo hacia una dirección generada por Gladly (localpart@tusubdominio.inbound.gladly.email), que preserva el From original. El reenvío no funcionará hasta que el dominio esté Verified, y Gladly no recibe correo mediante MX apuntado a Gladly.
- Cobertura
La dirección de reply-to no es autoservicio: debes contactar con el soporte de Gladly para configurarla y luego configurar también el reenvío de esa dirección de reply-to para que las respuestas se enruten de vuelta a Gladly.
- Configuración de DNS
Gladly nunca crea un registro DMARC. Sin un TXT _dmarc no puedes cumplir los requisitos de remitentes masivos de Gmail/Yahoo/Microsoft aunque SPF y DKIM pasen: publica el tuyo y empieza en p=none.
- Configuración de DNS
Un subdominio de envío desnudo sin sitio web (sin A/CNAME) puede necesitar registros MX para funcionar con algunos receptores, algo que Gladly señala explícitamente. Vigila también los registradores que añaden automáticamente tu dominio al host DKIM, duplicándolo (…_domainkey.tudominio.com.tudominio.com).
Crea tu registro SPF
Gladly ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Gladly — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.