SPF, DKIM y DMARC para Gorgias.
Gorgias no gestiona sus propios servidores de correo: cuando conectas una dirección de soporte (como help@yourbrand.com) mediante una integración de correo por reenvío, Gorgias transmite las respuestas de tus agentes a través de un proveedor de correo de backend en tu nombre. Ese backend es SendGrid (el predeterminado para las cuentas creadas desde aproximadamente febrero de 2023) o Mailgun (cuentas más antiguas), y a cada cuenta de Gorgias se le asigna exactamente uno. Autenticar tu dominio demuestra que esas respuestas son realmente tuyas. En el flujo moderno eso significa tres registros CNAME —dos selectores DKIM (gor._domainkey y gor2._domainkey) más un CNAME de return-path \"em\"— que delegan las claves DKIM rotativas y el subdominio de rebotes de vuelta al ESP. No hay ninguna línea \"include\" compartida que pegar en tu dominio raíz; SPF y DKIM se delegan a través de los CNAME. Añade un registro DMARC junto a ellos y tus respuestas de Gorgias se enviarán totalmente alineadas como tu propio dominio, sin aviso de \"via\" y con mucho menos correo en la carpeta de spam.
¿Por qué autenticar Gorgias?
El correo de Gorgias es soporte al cliente transaccional —confirmaciones de pedido, actualizaciones de reembolso, dudas de envío—, así que una respuesta en la carpeta de spam es un fallo de soporte, no solo una métrica. Los proveedores de buzón ahora lo controlan: desde febrero de 2024, Gmail y Yahoo exigen que los remitentes masivos (~5.000+/día) superen SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo en Outlook.com/Hotmail para remitentes de alto volumen en 2025, umbrales que un servicio de atención de ecommerce concurrido cruza con facilidad. Hasta que verificas el dominio, Gorgias envía bajo la infraestructura compartida de su ESP: tu dirección From no alinea, DMARC no puede pasar, los destinatarios pueden ver un aviso de \"on behalf of\" y tu reputación queda mezclada con la de cualquier otro inquilino no autenticado de ese ESP. Verificar alinea DKIM (y, en la ruta CNAME, SPF) con tu propio dominio, elimina la etiqueta \"via\" y hace que la reputación que construyes se acumule para tu marca.
La realidad del SPF con Gorgias
La autenticación de dominio moderna de Gorgias se basa en CNAME, así que para la mayoría de las cuentas NO hay ninguna línea \"include:...\" compartida que atornillar a tu registro SPF raíz. Cuando ejecutas la verificación de dominio, Gorgias te entrega tres CNAME: dos selectores DKIM (gor._domainkey y gor2._domainkey) que delegan las claves rotativas al ESP de backend, más un host que empieza por \"em\" (p. ej. em1234) que se convierte en tu subdominio de Return-Path/rebotes. Como publicas ese host em en TU dominio (em1234.yourbrand.com) como un CNAME que resuelve dentro del espacio autorizado por SPF del ESP, SPF pasa automáticamente en ese subdominio, y como em1234.yourbrand.com es un subdominio de yourbrand.com, alinea bajo alineación relajada. Así que la ruta CNAME en realidad te consigue TANTO un SPF alineado que pasa COMO un DKIM alineado que pasa (a diferencia de Mailchimp, donde el Return-Path vive en el propio dominio del proveedor y solo DKIM puede alinear). No añades include:sendgrid.net ni include:mailgun.org a tu raíz, y DMARC igualmente pasa en ambos mecanismos. Un include en la raíz solo entra en juego en la ruta más antigua basada en TXT: a algunas cuentas (normalmente las más antiguas, con Mailgun de backend) se les muestran registros TXT en lugar de CNAME —un SPF TXT que fusionas en tu raíz (lleva el propio include del ESP, p. ej. include:mailgun.org) más un DKIM TXT—. Publica lo que muestre tu propia pantalla de verificación de dominio: si lista CNAME, sigue los CNAME; si lista TXT, sigue los TXT; no mezcles los dos. Ten en cuenta que muchas guías de terceros (PowerDMARC, Skysnag, OnDMARC) todavía documentan solo el enfoque más antiguo de include:mailgun.org, y algunas incluso afirman que Gorgias no tiene DKIM; eso está desactualizado; si tu pantalla muestra CNAME gor._domainkey, úsalos e ignora el include. Sea cual sea tu ruta, mantén exactamente un registro SPF TXT en tu raíz; si además envías a través de Google Workspace o Microsoft 365, fusiónalo en ese único registro, nunca publiques un segundo registro SPF.
Paso a paso
- 1
Abre la verificación de dominio de la integración de correo
Haz clic en el icono de Configuración (engranaje), luego abre Integraciones → Correo (la navegación más nueva muestra Canales → Correo). Selecciona la dirección conectada desde la que envías y abre Verificación de dominio. Esto solo aplica a las integraciones de reenvío en las que Gorgias transmite a través de su ESP; un buzón de Gmail u Outlook conectado por OAuth se autentica en Google/Microsoft en su lugar y no mostrará estos registros.
- 2
Genera la clave y anota tu backend
Si se te solicita, elige el tamaño de clave que admita tu registrador de DNS (2048 bits donde esté permitido) y luego genera. Lo que aparece te indica tu ruta: tres filas CNAME (dos selectores gor._domainkey más un host em) es el flujo moderno con SendGrid de backend; un par de filas TXT que empiezan por v=spf y k=rsa es el flujo más antiguo con Mailgun de backend. Sigue la ruta que Gorgias realmente te muestra; no las mezcles.
- 3
Copia los valores exactos de los registros
Copia cada Host/Nombre y Valor exactamente como se muestran; los destinos de los selectores y el subdominio em son únicos de tu cuenta. Deja esta pestaña abierta para poder volver y reconsultar una vez que los registros estén activos.
- 4
Añade los dos CNAME de selector DKIM (ruta CNAME)
En tu proveedor de DNS crea dos registros CNAME —Host gor._domainkey y Host gor2._domainkey— apuntando cada uno al destino exacto que muestra Gorgias. Dos selectores permiten que el ESP rote las claves sin tiempo de inactividad. Mantén el tipo de registro como CNAME; no lo cambies a TXT ni A.
- 5
Añade el CNAME de return-path em (ruta CNAME)
Crea un CNAME cuyo Host empiece por em (p. ej. em1234) apuntando al valor que te da Gorgias. Este es tu subdominio de Return-Path/rebotes y es lo que satisface SPF: resuelve dentro del espacio autorizado por SPF del ESP, así que no se necesita ningún include SPF en la raíz. En Cloudflare configúralo (y los dos CNAME DKIM) como DNS only / nube gris.
- 6
Cuentas antiguas/TXT: añade los registros TXT de SPF y DKIM
Si Gorgias mostró valores TXT en lugar de CNAME, añade el SPF TXT exactamente como se muestra (lleva el propio include del ESP —p. ej. v=spf1 include:mailgun.org ~all—, así que fusiona ese include en tu SPF raíz existente en lugar de publicar un segundo registro) y el DKIM TXT en el selector mostrado. Peculiaridad crítica de Gorgias: el ESP emite estas claves DKIM SIN una etiqueta inicial v=DKIM1; (el valor a menudo empieza por k=rsa;); publícala exactamente como se muestra y no añadas v=DKIM1 por tu cuenta, o la validación puede romperse.
- 7
Añade el registro DMARC
Gorgias no crea DMARC por ti (sus documentos muestran un ejemplo con p=quarantine, pero empieza más suave). Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none es solo de monitorización, así que nada de la entrega cambia mientras confirmas la alineación. Mantén exactamente un registro _dmarc para todo el dominio.
- 8
Corrige la duplicación del host y la configuración de proxy
Muchos registradores añaden automáticamente tu dominio, así que introducir gor._domainkey.yourbrand.com se convierte en gor._domainkey.yourbrand.com.yourbrand.com; introduce solo la etiqueta (gor._domainkey, gor2._domainkey, em1234). Si tu DNS está detrás de Cloudflare, cada CNAME debe ser DNS only (nube gris); un CNAME con proxy en nube naranja no resolverá al ESP y la verificación falla.
- 9
Lanza la verificación y espera
De vuelta en Gorgias, haz clic en Comprobar estado. Los registros suelen resolver en minutos, pero Gorgias permite hasta 72 horas para finalizar; SPF normalmente se confirma antes que DKIM. Si se atasca, revisa de nuevo cada Host/Valor por si hay erratas o un dominio duplicado, y vuelve a ejecutar Comprobar estado.
- 10
Envía una respuesta real y lee las cabeceras
Desde Gorgias, responde a un ticket que puedas inspeccionar (o envíate un correo a ti mismo), ábrelo en Gmail y elige ⋮ → Mostrar original. Confirma DKIM: PASS firmado como d=yourbrand.com (selector gor, no el dominio del ESP), SPF: PASS y DMARC: PASS, todos alineados con tu dominio. Verificar solo el DNS no basta; el envío debe salir realmente a través de la integración de Gorgias autenticada.
Registros que añadir
Gorgias genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | gor._domainkey | gor.domainkey.u1234567.wl123.sendgrid.netClave DKIM 1 (rotada automáticamente por el ESP). Ilustrativo: copia el destino exacto de Gorgias; las cuentas más antiguas con Mailgun de backend muestran un DKIM TXT en su lugar. |
| CNAME | gor2._domainkey | gor2.domainkey.u1234567.wl123.sendgrid.netClave DKIM 2: el segundo selector permite que el ESP rote las claves sin tiempo de inactividad. Valor ilustrativo; copia el destino exacto que muestra Gorgias. |
| CNAME | em1234 | u1234567.wl123.sendgrid.netSubdominio de Return-Path/rebotes: este CNAME es lo que satisface SPF (resuelve dentro del espacio autorizado por SPF del ESP). Ilustrativo; usa el host em y el destino exactos que muestra Gorgias. |
| TXT | @ | v=spf1 include:mailgun.org ~allSolo cuentas antiguas/TXT (con Mailgun de backend); no se necesita en la ruta CNAME. Publica el valor SPF exacto que muestra Gorgias (lleva el propio include del ESP, p. ej. include:mailgun.org) y fusiónalo en tu SPF raíz existente; nunca publiques un segundo registro SPF. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.comEste lo añades tú mismo; Gorgias nunca lo crea. Uno por dominio; empieza en p=none, luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Gorgias consume de ese presupuesto.
La configuración recomendada de Gorgias añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM es lo que hace pasar tu DMARC en Gorgias, y cómo lo configuras depende de lo que muestre tu pantalla de verificación de dominio. En el flujo CNAME moderno, DKIM son dos registros CNAME —gor._domainkey y gor2._domainkey— que delegan las claves públicas de vuelta al ESP de backend. Como son CNAME (no un valor que pegues), el ESP guarda las claves privadas y las rota entre los dos selectores automáticamente sin que tú tengas que reeditar el DNS; publica ambos exactamente como se muestran y luego lanza la verificación. Una vez verificado, Gorgias firma tus respuestas como d=yourbrand.com usando el selector gor, de modo que DKIM alinea con tu dominio organizativo. En el flujo TXT más antiguo, DKIM es, en cambio, un único registro TXT en el selector que Gorgias proporciona, y aquí está la trampa específica de Gorgias que hace tropezar a casi todo el mundo: el ESP te entrega la clave SIN la etiqueta inicial v=DKIM1;. Debes publicar el valor exactamente como Gorgias lo muestra (normalmente empezando por k=rsa; p=…) y NO anteponer v=DKIM1 por tu cuenta, aunque casi todos los demás registros DKIM que hayas visto empiecen por ella. La misma advertencia aplica si aplanas estos registros a través de un servicio de delegación como Valimail, donde puede que tengas que pedir a soporte que almacene la clave sin la etiqueta. En la ruta CNAME pura esto nunca aparece porque delegas mediante CNAME en lugar de pegar una clave en bruto. En cualquier caso, DKIM se configura por cada dominio de envío conectado: verifica por separado cada integración de correo desde la que envíes.
DMARC
DMARC es un registro TXT de política independiente en tu dominio que Gorgias no publica por ti; sus documentos de ayuda incluso muestran un ejemplo con p=quarantine, pero deberías empezar más suave. Añade un registro TXT en _dmarc.yourbrand.com con v=DMARC1; p=none; rua=mailto:dmarc@yourbrand.com. p=none es solo de monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que Gorgias —y cualquier otra herramienta que envíe como tu dominio— pasa SPF y DKIM alineados. Como la ruta CNAME alinea tanto SPF (a través del subdominio Return-Path em en tu dominio) como DKIM (a través del selector gor), un dominio de Gorgias correctamente verificado pasa DMARC en ambos mecanismos: la configuración resistente que sobrevive al reenvío. Vigila los informes durante una semana o dos, asegúrate de que tu servicio de soporte más tu correo corporativo (Google Workspace, Microsoft 365) y cualquier herramienta de marketing se autentican todos, y luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes tengas; nunca añadas un segundo registro DMARC solo para Gorgias.
Comprueba que de verdad funcionó
No confíes solo en la insignia de \"verificado\" de Gorgias: confírmalo en un mensaje real, porque la insignia puede ir por detrás del DNS y no te dice qué dominio firmó realmente el correo. Responde a un ticket de prueba desde Gorgias (o envíate un correo a ti mismo), abre el mensaje en Gmail y elige ⋮ → Mostrar original. Quieres ver DKIM: PASS firmado como d=yourbrand.com con el selector gor (la señal reveladora de fallo es una firma del propio dominio del ESP, lo que significa que los CNAME no se verificaron), SPF: PASS y DMARC: PASS, todos alineados con yourbrand.com. ¿Prefieres un informe completo? Envía una respuesta de Gorgias a check-auth@verifier.port25.com y te devolverá por correo un desglose completo. Después pasa tu dominio por la comprobación de salud de dominio de Qualisend para confirmar que los dos CNAME DKIM, el CNAME de return-path em y tu registro DMARC resuelven todos limpiamente y que tu SPF se mantiene por debajo del límite de 10 lookups; y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC para confirmar que Gorgias (vía SendGrid o Mailgun) aparece como una fuente alineada que pasa.
Errores habituales
- Configuración de DNS
Gorgias tiene dos ESP de backend y a tu cuenta se le asigna exactamente uno: SendGrid (predeterminado para las cuentas creadas desde ~febrero de 2023) generalmente muestra registros CNAME; las cuentas más antiguas con Mailgun de backend pueden mostrar registros TXT en su lugar. Sigue el tipo de registro que muestre tu propia pantalla de verificación de dominio; una guía escrita para el otro backend te hará publicar el tipo de registro equivocado.
- Configuración de DNS
Una clave DKIM de Gorgias pegada debe publicarse SIN el prefijo v=DKIM1;. Ambos ESP de Gorgias emiten estas claves sin la etiqueta v=DKIM1, así que en la ruta TXT (o al aplanar CNAME a través de un servicio de delegación como Valimail) pega el valor exactamente como se muestra —puede empezar por k=rsa;— y no añadas v=DKIM1. Este es el error más común específico de Gorgias. En la ruta CNAME pura nunca tocas la clave en bruto, así que no surge.
- Configuración de DNS
La mayoría de las guías de terceros (PowerDMARC, Skysnag, OnDMARC) solo documentan el enfoque SPF más antiguo de include:mailgun.org y algunas incluso afirman que Gorgias no admite DKIM; eso está desactualizado. Si tu cuenta muestra CNAME gor._domainkey / gor2._domainkey, úsalos e ignora el include.
- Configuración de DNS
En la ruta CNAME no hay nada que añadir a tu SPF raíz: el CNAME de Return-Path em satisface SPF por sí solo. No pegues además include:mailgun.org ni include:sendgrid.net en tu raíz; es innecesario y malgasta uno de tus 10 lookups de SPF.
- Configuración de DNS
El proxy de Cloudflare rompe la resolución de CNAME: configura gor._domainkey, gor2._domainkey y el host em como DNS only (nube gris). Un CNAME con proxy en nube naranja no resolverá al ESP y la verificación falla.
- Configuración de DNS
Duplicación del campo Host: muchos registradores añaden automáticamente tu dominio, así que introducir gor._domainkey.yourbrand.com produce gor._domainkey.yourbrand.com.yourbrand.com. Introduce solo la etiqueta (gor._domainkey, gor2._domainkey, em1234).
- Cobertura
Los buzones de Gmail/Outlook conectados por OAuth no usan estos registros en absoluto: ese correo se autentica en Google Workspace o Microsoft 365. La verificación de dominio de Gorgias es solo para las integraciones de reenvío en las que Gorgias envía a través de su ESP. Verifica lo correcto para el tipo de conexión correcto.
- Cobertura
La verificación puede tardar hasta 72 horas en finalizar, y SPF normalmente se confirma antes que DKIM; un dominio que muestra SPF verificado pero DKIM pendiente no está roto, sigue propagándose. Solo vuelve a revisar los valores de los registros si se atasca mucho después de la propagación.
Crea tu registro SPF
Gorgias no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Gorgias — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.