Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para GoDaddy.

GoDaddy Professional Email — que ahora se comercializa como "Professional Email, powered by Titan" — autentica tu dominio con tres registros DNS corrientes en lugar de un asistente: un registro SPF TXT que incluye el include:secureserver.net compartido de GoDaddy, dos CNAME de DKIM (secureserver1._domainkey y secureserver2._domainkey) delegados de vuelta a GoDaddy, y una política DMARC en _dmarc. Hay un matiz exclusivo de GoDaddy: desde abril de 2025 inyecta automáticamente DKIM y un registro DMARC por defecto en los dominios comprados o transferidos a GoDaddy, así que parte de la configuración puede estar ya hecha antes de que toques nada. Si GoDaddy aloja tanto tu DNS como tus buzones, puede aplicar los registros por ti; si tu DNS está en otro sitio, copias los valores del Panel de Email y Office (Email & Office Dashboard) y los añades a mano.

include de SPF
Your DNSAdd the CNAME / TXT records
GoDaddySigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar GoDaddy?

Autenticar el correo alojado en GoDaddy es lo que decide si llega a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente pase SPF o DKIM, y que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) publique además una política DMARC con alineación; Microsoft empezó a aplicar lo mismo al correo de alto volumen hacia Outlook.com y Hotmail en mayo de 2025. Hasta que SPF y DKIM se alineen ambos con tu dominio, el correo de GoDaddy solo es débilmente atribuible a ti, DMARC no puede pasar y los mensajes reenviados se rompen. GoDaddy añade un segundo motivo, autoinfligido, para hacer esto bien: en los dominios nuevos y transferidos ahora publica un registro DMARC por defecto en p=quarantine — así que el día que apuntes un CRM, un plugin de formulario de contacto o una herramienta de newsletter a tu dominio sin autenticarlo, ese correo lo desvía activamente a spam tu propia política. Hacer bien SPF, DKIM y DMARC alinea a tus remitentes reales, mantiene la política de cuarentena trabajando a tu favor en lugar de en tu contra y construye reputación de envío bajo tu propio dominio.

La realidad del SPF con GoDaddy

GoDaddy Professional Email es un proveedor de tipo "include" genuino: añades un mecanismo compartido, include:secureserver.net, al único registro SPF TXT de tu dominio raíz — GoDaddy lo publica como v=spf1 include:secureserver.net -all. Como tu buzón de GoDaddy envía con un sobre (Return-Path) en tu propio dominio, SPF sí se alinea y aporta un pase de DMARC, no solo DKIM. Dos realidades hacen que el SPF de GoDaddy sea inusual. Primera, es caro: secureserver.net NO se aplana a rangos de IP directamente — anida, secureserver.net → include:spf-0.secureserver.net → include:spf.protection.outlook.com — así que consume TRES de tus 10 búsquedas DNS de SPF permitidas, mientras que Google Workspace y Microsoft 365 cuestan solo una cada uno. Añade cualquier otro remitente encima y puedes avanzar rápido hacia el límite de PermError de 10 búsquedas de la RFC 7208. Segunda, include:secureserver.net autoriza el correo alojado en GoDaddy (Professional Email / Titan y el hosting Linux/cPanel de GoDaddy) y nada más. Una gran parte de los dominios "de GoDaddy" en realidad envían a través de Microsoft 365 (incluso cuando la suscripción se compró a través de GoDaddy) o Google Workspace — esos necesitan include:spf.protection.outlook.com o include:_spf.google.com en su lugar, y dejar secureserver.net donde está desperdicia tres búsquedas y autoriza servidores desde los que nunca envías. Uno más: el propio producto de email marketing de GoDaddy (GoDaddy Digital Marketing / campañas) usa un include distinto y plano, include:spf.em.secureserver.net — no es lo mismo que el correo de buzón. Sea cual sea tu combinación, mantén exactamente un registro SPF y fusiona todos los mecanismos en esa única línea v=spf1.

Paso a paso

Antes de empezar
  1. 1

    Confirma que GoDaddy envía realmente tu correo

    include:secureserver.net solo pertenece a tu dominio si tus buzones son GoDaddy Professional Email / Titan, o si envías desde el hosting Linux/cPanel de GoDaddy. Si te has pasado a Microsoft 365 o Google Workspace (aunque lo compraras a través de GoDaddy), omite secureserver.net por completo y usa include:spf.protection.outlook.com o include:_spf.google.com en su lugar. Usar el include equivocado aquí es el error de autenticación de GoDaddy más común de todos.

  2. 2

    Comprueba lo que GoDaddy ya publicó

    En los dominios comprados o transferidos a GoDaddy después de abril de 2025, GoDaddy añade automáticamente los dos CNAME de DKIM y un registro DMARC por defecto (p=quarantine). Abre Administrar DNS (Manage DNS) y busca CNAME existentes secureserver1._domainkey / secureserver2._domainkey y un TXT en _dmarc antes de añadir nada — para que edites esos registros en lugar de crear duplicados en conflicto.

En el Panel de Email y Office
  1. 3

    Obtén los valores exactos de tus registros

    Inicia sesión en el Panel de Email y Office (email.godaddy.com) con tu nombre de usuario y contraseña de GoDaddy. Si GoDaddy aloja tu DNS, puede aplicar los registros SPF y DKIM automáticamente. Si tu DNS está alojado en otro sitio, el panel (y el artículo de ayuda de Professional Email de GoDaddy) te da el valor de SPF y los dos destinos CNAME secureserver._domainkey — que son exclusivos de tu cuenta — para copiarlos y añadirlos manualmente.

En el DNS de GoDaddy
  1. 4

    Abre el editor de DNS

    Para el DNS alojado en GoDaddy, inicia sesión y abre tu Portafolio de dominios (Domain Portfolio) (las cuentas más antiguas lo llaman Mis productos), selecciona el dominio emisor y abre Dominio → DNS (Administrar DNS). Verás una tabla de registros existentes; usa Añadir nuevo registro para crear cada uno. Ten en cuenta la convención del campo Nombre de GoDaddy: añade tu dominio automáticamente, así que introduces la parte que va delante (@ para la raíz), nunca el nombre de host completo.

  2. 5

    Añade o fusiona el registro SPF

    Tipo TXT, Nombre @ (la abreviatura de GoDaddy para el dominio raíz), Valor v=spf1 include:secureserver.net -all. Si ya existe un registro SPF, NO añadas un segundo — edita el registro existente y fusiona include:secureserver.net en esa única línea v=spf1. Dos registros SPF son un PermError y hacen que SPF falle en silencio.

  3. 6

    Añade los dos CNAME de DKIM

    Tipo CNAME para ambos. Primer registro: Nombre secureserver1._domainkey, Valor = el primer destino de tu panel. Segundo registro: Nombre secureserver2._domainkey, Valor = su destino. Establece el TTL en 1 hora. Si GoDaddy los precreó en un dominio posterior a abril de 2025, simplemente confirma que los valores coinciden en lugar de duplicarlos. Como son CNAME delegados a GoDaddy, GoDaddy conserva las claves privadas y puede rotarlas sin que vuelvas a editar el DNS.

  4. 7

    Configura (o recupera) el registro DMARC

    Tipo TXT, Nombre _dmarc, Valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para empezar en modo monitorización. Matiz crítico de GoDaddy: el DMARC por defecto que inyecta GoDaddy envía sus informes agregados a rua=mailto:dmarc_rua@onsecureserver.net — es decir, los informes van a GoDaddy, no a ti. Edita el registro para que rua apunte a tu propio buzón o a un analizador DMARC. Mantén p=quarantine solo si todos los remitentes ya están autenticados; baja a p=none mientras todavía estás llevando remitentes a la alineación para no poner en cuarentena correo legítimo.

Verificar
  1. 8

    Espera la propagación y luego prueba en un mensaje real

    Los cambios de DNS de GoDaddy suelen surtir efecto en menos de una hora, pero pueden tardar hasta 48 horas. Envía un mensaje desde tu buzón de GoDaddy a una cuenta de Gmail, ábrelo y elige ⋮ → Mostrar original. Quieres SPF: PASS, DKIM: PASS firmado por yourdomain.com (selector secureserver1 o secureserver2) y DMARC: PASS — todo alineado con tu dominio, no con secureserver.net.

  2. 9

    Confirma los registros y vigila el presupuesto de búsquedas

    Pasa el dominio por la comprobación de salud del dominio de Qualisend y el comprobador de SPF/DKIM/DMARC para confirmar que todos los registros resuelven. Presta atención al recuento de búsquedas de SPF: solo secureserver.net se come tres de tus diez búsquedas, así que si además envías a través de otras herramientas puedes alcanzar el límite — aplana o elimina los includes que no uses. Una vez que los informes DMARC lleguen a tu propia dirección rua, aliméntalos al analizador de informes para confirmar que GoDaddy aparece como una fuente alineada y que pasa.

Registros que añadir

GoDaddy genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 include:secureserver.net -allSPF raíz para GoDaddy Professional Email / Titan. Mantén exactamente un registro SPF — fusiona los demás remitentes en esta línea. Este include cuesta 3 búsquedas DNS (anida secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com).
CNAMEsecureserver1._domainkey<unique-target-1>.dkim.secureserver.netIlustrativo — GoDaddy genera el destino CNAME exacto por cuenta. Copia el valor real de tu Panel de Email y Office. TTL 1 hora.
CNAMEsecureserver2._domainkey<unique-target-2>.dkim.secureserver.netIlustrativo — segundo selector DKIM, también por cuenta. Copia el destino exacto de tu panel. TTL 1 hora.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUn registro DMARC por dominio. GoDaddy puede haber añadido ya uno en p=quarantine con rua=mailto:dmarc_rua@onsecureserver.net (los informes van a GoDaddy) — edítalo para que rua apunte a tu propia dirección.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de GoDaddy consume de ese presupuesto.

SPF 10-lookup budget3 used · 7 free

GoDaddy añade 3 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

El DKIM de GoDaddy Professional Email se delega, no se pega. Publicas dos registros CNAME — secureserver1._domainkey y secureserver2._domainkey — cada uno apuntando a un destino específico de tu cuenta que termina en secureserver.net, y GoDaddy conserva las claves privadas correspondientes y firma tu correo saliente con ellas. Como son CNAME delegados de vuelta a GoDaddy en lugar de registros TXT de tu propiedad, GoDaddy puede rotar las claves publicadas detrás de esos dos selectores sin que tú vuelvas a editar el DNS nunca. Tanto el Professional Email clásico como el más reciente Professional Email powered by Titan usan los mismos selectores secureserver1 / secureserver2. En los dominios comprados o transferidos a GoDaddy después de abril de 2025, GoDaddy añade estos dos CNAME automáticamente para Professional Email — así que antes de crearlos, abre Administrar DNS (Manage DNS) y comprueba si ya existen (confirma los valores, no los dupliques). Si GoDaddy aloja tu DNS y tus buzones, a menudo se aplica todo por ti; solo cuando tu DNS está alojado en otro sitio copias los dos destinos exactos del Panel de Email y Office (Email & Office Dashboard) y los añades a mano. No escribas el nombre de host completo en el campo Nombre — GoDaddy añade tu dominio, así que introduces secureserver1._domainkey, no secureserver1._domainkey.yourdomain.com.

DMARC

DMARC es un registro de política aparte en _dmarc.yourdomain.com, y GoDaddy es uno de los pocos registradores que publica uno por ti. Desde abril de 2025, a cada dominio comprado o transferido a GoDaddy se le inyecta un registro DMARC por defecto en la zona con p=quarantine — así que el correo que falla ya se está enviando a spam — con los informes agregados (rua) apuntando a la propia dirección de GoDaddy, dmarc_rua@onsecureserver.net, no a la tuya. (GoDaddy inició el despliegue en p=reject y lo suavizó a p=quarantine a mitad de camino, así que un dominio más antiguo puede seguir llevando la política más dura — comprueba el tuyo.) De ahí se derivan dos cosas. Primera, recupera tu reporting: edita el registro para que rua apunte a tu propio buzón o a un analizador DMARC, o nunca verás quién está enviando en nombre de tu dominio. Segunda, elige la política deliberadamente. Si todos los remitentes legítimos están autenticados y alineados, mantener p=quarantine (y más adelante endurecerla a p=reject) es exactamente lo correcto. Pero si todavía estás llevando remitentes a la alineación, establece temporalmente p=none para que la cuarentena por defecto no envíe en silencio a spam tu correo real mientras terminas. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses, y recuerda que conservas el control total — el registro que inyecta GoDaddy es un registro TXT normal y editable, no algo bloqueado.

Comprueba que de verdad funcionó

No te fíes solo del panel de GoDaddy ni de los registros inyectados — confírmalo en un mensaje real. Envía desde tu buzón de GoDaddy a una cuenta de Gmail, abre el mensaje y elige ⋮ → Mostrar original: quieres SPF: PASS, DKIM: PASS con signed-by: yourdomain.com (selector secureserver1 o secureserver2) y DMARC: PASS, todo alineado con tu dominio y no con secureserver.net. ¿Prefieres un informe completo? Envía una prueba a check-auth@verifier.port25.com y te responde por correo con un desglose. Puedes verificar puntualmente los registros en bruto con dig TXT yourdomain.com, dig CNAME secureserver1._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. La propagación de GoDaddy suele ser inferior a una hora, pero puede tardar hasta 48. Por último, pasa el dominio por la comprobación de salud del dominio de Qualisend para confirmar que todos los registros resuelven y — algo importante para GoDaddy — que la cadena de tres búsquedas de secureserver.net no ha empujado tu SPF por encima del límite de 10 búsquedas; una vez que los informes lleguen a tu propia dirección rua, mete uno en el analizador de informes DMARC para confirmar que GoDaddy es una fuente alineada y que pasa.

Errores habituales

  • Rompe la autenticación

    include:secureserver.net cuesta 3 búsquedas SPF, no 1 — anida secureserver.net → spf-0.secureserver.net → spf.protection.outlook.com. Combinada con cualquier otro remitente (Google, Mailchimp, un ESP), esta cadena por sí sola puede empujarte hacia el límite de PermError de 10 búsquedas, donde SPF deja de funcionar en silencio.

  • Cobertura

    secureserver.net es el include EQUIVOCADO si en realidad envías a través de Microsoft 365 (aunque sea una suscripción comprada vía GoDaddy) o Google Workspace. Usa include:spf.protection.outlook.com o include:_spf.google.com en su lugar — mantener secureserver.net autoriza servidores desde los que no envías y no alineará tu correo real.

  • Cobertura

    Desde abril de 2025 GoDaddy inyecta en silencio un registro DMARC por defecto en los dominios nuevos y transferidos con p=quarantine, con rua apuntando a dmarc_rua@onsecureserver.net — así que el correo que falla ya se está poniendo en cuarentena y los informes van a GoDaddy, no a ti. Edita el registro para añadir tu propio rua.

  • Cobertura

    El valor por defecto p=quarantine puede desviar en silencio correo legítimo pero no autenticado (un CRM, un plugin de formulario, una herramienta de newsletter que se te olvidó) directamente a spam. Inventaría cada remitente y alinéalos todos antes de fiarte de la política por defecto.

  • Rompe la autenticación

    Solo se permite un registro SPF por dominio. Un segundo registro TXT v=spf1 es un PermError que hace fallar SPF por completo — fusiona siempre en el registro existente, nunca añadas uno paralelo.

  • Cobertura

    Ten en cuenta la convención Nombre/@ de GoDaddy: añade tu dominio automáticamente. Introduce @ para el SPF raíz, secureserver1._domainkey (no el FQDN completo) para DKIM y _dmarc para DMARC. Escribir el dominio completo lo añade dos veces (p. ej. _dmarc.yourdomain.com.yourdomain.com).

  • Rompe la autenticación

    Si tus servidores de nombres apuntan fuera de GoDaddy (Cloudflare, Route 53, tu proveedor de hosting), editar el DNS dentro de GoDaddy no hace nada — añade los registros allí donde realmente resuelven tus servidores de nombres. Comprueba primero los servidores de nombres del dominio.

  • Cobertura

    El SPF por defecto de GoDaddy termina en -all (fallo duro), lo cual solo es seguro si secureserver.net es tu ÚNICO remitente. Añade primero al registro todos los demás servicios de envío, o usa ~all mientras consolidas, para no rechazar de forma dura el correo legítimo.

Crea tu registro SPF

GoDaddy ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:secureserver.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de GoDaddy — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar