Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para HubSpot.

HubSpot autentica tu dominio mediante la "conexión de un dominio de envío de correo", y el núcleo de ese flujo es el DKIM basado en CNAME, no una línea SPF compartida. En Configuración > Contenido > Dominios y URLs > Envío de correo conectas el dominio que usa tu dirección De de marketing; HubSpot genera dos registros CNAME específicos de tu cuenta (hs1._domainkey y hs2._domainkey) que delegan claves DKIM rotativas de vuelta a HubSpot, además de un include SPF recomendado y un registro DMARC que añades tú mismo. Una vez que esos CNAME resuelven, HubSpot firma el correo como d=yourdomain.com, DMARC pasa por alineación DKIM, y el aviso «on behalf of» / «via hubspotemail.net» que Gmail adjunta al correo de HubSpot no autenticado desaparece. La trampa que sorprende a la gente: en el envío compartido, HubSpot mantiene su propio Return-Path en hubspotemail.net, por lo que SPF nunca se alinea con tu dominio de forma predeterminada — DKIM es el mecanismo que arrastra tu aprobación DMARC.

Autenticación por cuenta
Your DNSAdd the CNAME / TXT records
HubSpotSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar HubSpot?

Autenticar tu dominio de envío de HubSpot no es una tarea de mantenimiento — es la diferencia entre la bandeja de entrada y la carpeta de spam, y HubSpot ahora lo exige efectivamente. Desde febrero de 2024, Gmail y Yahoo han exigido a todo remitente masivo (aproximadamente más de 5.000 mensajes al día a bandejas de entrada de consumidores) pasar SPF, DKIM y DMARC con alineación, y Microsoft extendió las mismas reglas a Outlook.com/Hotmail/Live en 2025. HubSpot respondió impulsando con fuerza la conexión de dominio: las campañas desde direcciones De públicas gratuitas (gmail.com, yahoo.com) están bloqueadas, y un dominio no conectado envía bajo la propia identidad de HubSpot — atrayendo un aviso «via hubspotemail.net» mientras tu reputación se mezcla con la de cualquier otro remitente de HubSpot no autenticado. Hay un matiz específico de HubSpot que hace innegociables los dos CNAME de DKIM: en el envío compartido, HubSpot procesa los rebotes en su propio Return-Path (un dominio de rebote hubspotemail.net), por lo que SPF siempre se comprueba contra el dominio de HubSpot, nunca contra tu dominio De. SPF puede «pasar» en bruto, pero no se alinea — y DMARC solo cuenta SPF cuando se alinea. Eso deja a DKIM, firmado como d=yourdomain.com mediante los selectores hs1/hs2, como el único mecanismo alineado que arrastra tu aprobación DMARC. Omite los CNAME y no tendrás ninguna autenticación alineada en absoluto, y la reputación de envío que construyas nunca se acumulará en tu propio dominio.

La realidad del SPF con HubSpot

HubSpot es un proveedor por cuenta, más cercano a Amazon SES que a un remitente de include compartido único como Google Workspace o Microsoft 365. No existe un único «include:_spf.hubspotemail.net» que todos los clientes peguen: cuando conectas un dominio de envío de correo, HubSpot genera valores específicos de tu cuenta — dos CNAME de DKIM cuyos destinos incrustan una versión de selector específica del portal (yourdomain-com.hs01a.dkim.hubspotemail.net, hs01b, etc.), además de un include SPF específico de la cuenta con la forma include:NNNNNN.spfNN.hubspotemail.net (donde NNNNNN es tu Hub ID, por ejemplo include:123456.spf03.hubspotemail.net). HubSpot sí recomienda añadir ese include SPF al SPF raíz del dominio de tu dirección De, y eso es genuinamente útil — pero aquí está el matiz que casi todos los tutoriales antiguos entienden mal: por sí solo no hará que DMARC pase. Como HubSpot posee el Return-Path (los rebotes se procesan en hubspotemail.net para los remitentes compartidos), SPF se evalúa contra el dominio de rebote de HubSpot, por lo que pasa en bruto para hubspotemail.net pero no se alinea con tu dominio organizativo — y DMARC solo acredita un resultado SPF alineado. Precisamente por eso HubSpot encabeza con dos CNAME de DKIM: DKIM firmado como d=yourdomain.com es el mecanismo que se alinea y arrastra tu aprobación DMARC, y el include SPF es un cinturón-y-tirantes para la comprobación SPF en bruto. De ahí se derivan dos reglas. Primera, copia el include exacto específico de tu cuenta desde tu portal (Dominios y URLs > Opciones avanzadas > Copiar registro SPF) — nunca adivines un valor genérico; los segmentos NNNNNN y spfNN son tuyos. Segunda, mantén exactamente un registro SPF TXT en el dominio: fusiona el include de HubSpot en tu línea v=spf1 existente en lugar de publicar un segundo registro SPF (dos es un PermError), y cuenta para tu límite de 10 consultas. Si de verdad quieres que SPF también se alinee, HubSpot ofrece un Return-Path personalizado — pero es una función de Marketing Hub Enterprise, y bajo alineación DMARC estricta solo funciona cuando tu dominio de envío es un subdominio (mail.company.com), no el dominio raíz company.com.

Dos formas de configurarlo

Recomendado

Conexión de dominio por DKIM (obligatoria, arrastra DMARC)

  • Dos CNAME (hs1._domainkey, hs2._domainkey) delegan claves DKIM rotativas a HubSpot
  • Firma el correo como d=yourdomain.com, así DKIM se alinea y DMARC pasa por DKIM
  • Añade cero consultas DNS a tu SPF raíz — los CNAME viven en sus propios selectores
  • HubSpot rota las claves detrás de los selectores; nunca vuelves a editar el DNS
Heredado

Include SPF + Return-Path personalizado (complementario)

  • El include:NNNNNN.spfNN.hubspotemail.net específico de la cuenta satisface la comprobación SPF en bruto
  • NO se alinea de forma predeterminada — el Return-Path de HubSpot está en hubspotemail.net
  • Cuesta una de tus 10 consultas SPF al fusionarlo en tu registro raíz
  • SPF solo se alinea si habilitas un Return-Path personalizado (Marketing Hub Enterprise) Y envías desde un subdominio

Paso a paso

En HubSpot
  1. 1

    Abre la configuración de Envío de correo

    Haz clic en el engranaje de configuración, luego en la barra lateral izquierda ve a Contenido > Dominios y URLs y abre la pestaña Envío de correo. (En algunos portales esto está bajo Sitio web > Dominios y URLs.) Aquí es donde HubSpot gestiona los dominios de envío conectados — SPF y DMARC se siguen añadiendo en tu proveedor de DNS, no aquí.

  2. 2

    Conecta un dominio de envío

    Haz clic en Conectar un dominio de envío (o Conectar un nuevo dominio) e introduce el dominio que usa la dirección De de tu correo de marketing. Decide ahora entre dominio raíz y subdominio: conecta yourdomain.com para la configuración más sencilla, o un subdominio como mail.yourdomain.com si quieres la opción de un Return-Path personalizado que haga que SPF también se alinee (una función Enterprise).

  3. 3

    Elige la configuración de DNS automática o manual

    HubSpot ofrece una vía guiada/automática para los proveedores de DNS compatibles, o una vía manual en la que copias los registros y los pegas tú mismo en tu registrador. Ambas crean los mismos registros. Elige la manual si quieres revisar los valores exactos antes de publicarlos.

  4. 4

    Copia tus registros específicos de la cuenta

    HubSpot muestra dos registros CNAME de DKIM (Host hs1._domainkey y hs2._domainkey, cada uno con un destino hubspotemail.net) además del include SPF recomendado. Estos valores son únicos de tu portal — copia el Host y el destino de cada uno exactamente. Algunas cuentas muestran los selectores como hs1-<portalID>._domainkey / hs2-<portalID>._domainkey.

En tu DNS
  1. 5

    Añade los dos CNAME de DKIM

    En tu proveedor de DNS, crea ambos registros como tipo CNAME: Host hs1._domainkey -> Valor yourdomain-com.hs01a.dkim.hubspotemail.net, y Host hs2._domainkey -> Valor ...hs01b... (usa los destinos exactos que muestra HubSpot). Mantén el tipo como CNAME — no cambies a TXT, y no acortes ni fusiones los dos valores.

  2. 6

    Corrige las etiquetas de host y el proxy de Cloudflare

    Si tu registrador añade automáticamente tu dominio, introduce solo la etiqueta (hs1._domainkey, no hs1._domainkey.yourdomain.com) para evitar la duplicación. En Cloudflare, pon cada CNAME en DNS only (nube gris) — un CNAME con proxy de nube naranja no resolverá a hubspotemail.net y el dominio no se conectará.

  3. 7

    Fusiona el include SPF de HubSpot en tu único registro SPF

    HubSpot recomienda añadir su include SPF al dominio de tu dirección De. Añade include:NNNNNN.spfNN.hubspotemail.net (tu valor exacto) en tu SPF TXT raíz existente, por ejemplo v=spf1 include:_spf.google.com include:123456.spf03.hubspotemail.net ~all. Nunca crees un segundo registro SPF — fusiona en la única línea v=spf1. Recuerda que esto satisface la comprobación SPF en bruto pero no se alinea.

  4. 8

    Publica un registro DMARC

    HubSpot no crea DMARC y su soporte no puede ayudar con ello — este registro es tuyo. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo monitorización, así que nada de la entrega cambia mientras confirmas que HubSpot pasa DKIM alineado. Mantén un solo registro _dmarc; los subdominios lo heredan.

Verificar
  1. 9

    Verifica el dominio en HubSpot

    De vuelta en la pestaña Envío de correo, deja que HubSpot vuelva a comprobar el DNS (Continuar configuración / el estado se actualiza). La propagación suele ser de minutos pero puede tardar hasta 24–48 horas; el dominio pasa a Conectado una vez que ambos CNAME resuelven. Si se atasca, vuelve a comprobar los destinos CNAME exactos y que no tengan proxy.

  2. 10

    Envía una prueba y configura tu dirección De

    Envía una prueba desde HubSpot a una cuenta de Gmail, ábrela y elige el menú de tres puntos > Mostrar original: quieres DKIM: PASS con d=yourdomain.com y DMARC: PASS (SPF probablemente mostrará hubspotemail.net — eso es lo esperado, DKIM arrastra la alineación). Luego configura la dirección De de tu correo de marketing y el dominio de preferencias/suscripción de correo con el dominio conectado para que el correo lo use de verdad.

Registros que añadir

HubSpot genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEhs1._domainkeyyourdomain-com.hs01a.dkim.hubspotemail.netClave DKIM 1 — específica de la cuenta. Ilustrativo: copia el destino exacto desde tu portal de HubSpot (el segmento de versión de selector hs01a varía según la cuenta; algunas cuentas etiquetan el host como hs1-<portalID>._domainkey).
CNAMEhs2._domainkeyyourdomain-com.hs01b.dkim.hubspotemail.netClave DKIM 2 — el selector emparejado permite a HubSpot rotar las claves. Ilustrativo — usa el destino hs2 exacto que muestra HubSpot; no lo acortes ni lo fusiones con hs1.
TXT@v=spf1 include:123456.spf03.hubspotemail.net ~allSPF es por cuenta (include:NNNNNN.spfNN.hubspotemail.net, donde NNNNNN es tu Hub ID) e ilustrativo — copia el tuyo desde Dominios y URLs > Opciones avanzadas. Recomendado pero complementario: satisface la comprobación SPF en bruto pero NO se alinea (HubSpot posee el Return-Path). Fusiona en tu único SPF raíz; cuesta ~1 consulta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste lo añades tú mismo — HubSpot nunca lo crea y el soporte no puede ayudar. Uno por dominio; la alineación DKIM es lo que hace que pase para HubSpot. Empieza en p=none, luego endurece.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de HubSpot consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

HubSpot añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM es la autenticación primaria de HubSpot — y efectivamente obligatoria — y es lo que hace que DMARC pase, porque el SPF de HubSpot no se alinea. Cuando conectas un dominio de envío de correo, HubSpot te entrega dos registros CNAME: Host hs1._domainkey y hs2._domainkey, cada uno apuntando a un destino hubspotemail.net específico de la cuenta con la forma yourdomain-com.hsNNa.dkim.hubspotemail.net y ...hsNNb... (el prefijo del dominio-con-guiones y el segmento de versión de selector hsNN son únicos de tu portal; algunas cuentas etiquetan los hosts como hs1-<portalID>._domainkey y hs2-<portalID>._domainkey). Como estos son CNAME delegados a HubSpot — no registros TXT que pegas — HubSpot conserva las claves privadas y usa los dos selectores para rotarlas automáticamente, de modo que nunca vuelves a editar el DNS tras la configuración inicial. Publica ambos (un solo selector no basta), mantén el tipo como CNAME, y no acortes, reformatees ni fusiones los dos valores. En Cloudflare, ponlos en DNS only (nube gris) para que resuelvan a hubspotemail.net. Una vez que ambos resuelvan y HubSpot muestre el dominio como Conectado, el correo saliente se firma con d=yourdomain.com mediante los selectores hs1/hs2 — esa firma DKIM alineada es el mecanismo que arrastra tu aprobación DMARC, y por eso no puedes fiarte solo de SPF aquí.

DMARC

DMARC es un registro TXT de política independiente que HubSpot no crea — y el Soporte de HubSpot afirma explícitamente que no puede ayudar con la configuración de DMARC, así que esta corre de tu cuenta. Publícalo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que HubSpot está pasando DKIM alineado con tu dominio. Como el SPF de HubSpot se comprueba contra su propio Return-Path hubspotemail.net y por tanto no se alinea, espera que tus informes muestren a HubSpot pasando solo por DKIM — eso es normal y suficiente para una aprobación DMARC. Mantén exactamente un registro _dmarc para todo el dominio organizativo; un subdominio desde el que envías (por ejemplo mail.yourdomain.com) se considera autenticado bajo la política raíz mediante la herencia DMARC, aunque puedes anular un subdominio concreto con su propio registro _dmarc o la etiqueta sp=. Una vez que todo remitente legítimo — HubSpot más Google Workspace, Microsoft 365 o cualquier relay transaccional — esté pasando alineado, endurece la política a p=quarantine y finalmente a p=reject para bloquear de verdad la suplantación.

Comprueba que de verdad funcionó

No confíes solo en el distintivo «Conectado» de HubSpot — confírmalo en un mensaje real. Envía una prueba desde HubSpot a una cuenta de Gmail, ábrela y elige el menú de tres puntos > Mostrar original. Quieres DKIM: PASS con signed-by / d=yourdomain.com (el fallo revelador es d=hubspotemail.net o una línea «on behalf of», lo que significa que los CNAME no están verificados o que la dirección De no está en el dominio conectado) y DMARC: PASS. SPF normalmente mostrará hubspotemail.net en lugar de tu dominio — eso es lo esperado porque HubSpot posee el Return-Path, y DKIM es lo que arrastra la alineación, así que un SPF que pasa pero no se alinea aquí no es un problema. Puedes hacer una comprobación puntual de los registros en bruto con dig CNAME hs1._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa el dominio por la comprobación de salud del dominio de Qualisend para confirmar que ambos CNAME de DKIM, tu SPF fusionado y el registro DMARC resuelven todos y que SPF se mantiene por debajo del límite de 10 consultas — y una vez que empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC para verificar que HubSpot aparece como una fuente alineada por DKIM y que pasa.

Errores habituales

  • Configuración de DNS

    SPF no se alinea en HubSpot: en el envío compartido el Return-Path predeterminado está en hubspotemail.net, por lo que SPF pasa en bruto para HubSpot pero no para tu dominio. Los dos CNAME de DKIM (d=yourdomain.com) son el ÚNICO mecanismo alineado — añadir el include SPF por sí solo no te dará una aprobación DMARC.

  • Cobertura

    Copia los valores exactos específicos de la cuenta. Los destinos DKIM (yourdomain-com.hsNNa/hsNNb.dkim.hubspotemail.net) y el include SPF (include:NNNNNN.spfNN.hubspotemail.net) son únicos de tu portal. Adivinar un include:_spf.hubspotemail.net genérico o el segmento de versión de selector equivocado rompe la verificación.

  • Cobertura

    El Return-Path personalizado es solo Enterprise y solo subdominio: el Return-Path personalizado que haría que SPF se alineara es una función de Marketing Hub Enterprise, y bajo alineación DMARC estricta solo se admite cuando envías desde un subdominio como mail.company.com — no el dominio raíz company.com. Si la alineación SPF te importa, necesitas ambos.

  • Configuración de DNS

    HubSpot no ayudará con DMARC. El Soporte de HubSpot explícitamente no puede ayudar con el registro _dmarc, y HubSpot nunca lo crea — debes publicar uno tú mismo y empezar en p=none.

  • Configuración de DNS

    El proxy de Cloudflare rompe los CNAME: pon tanto hs1._domainkey como hs2._domainkey en DNS only (nube gris). Un CNAME con proxy de nube naranja no resolverá a hubspotemail.net y el dominio no se conectará.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir hs1._domainkey.yourdomain.com se convierte en hs1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (hs1._domainkey, hs2._domainkey) cuando el panel añade el dominio por ti.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT. Fusiona el include de HubSpot en tu línea v=spf1 existente — dos registros SPF es un PermError — y recuerda que cuenta para el límite de 10 consultas DNS del RFC 7208.

  • Cobertura

    Conectar el dominio no es lo mismo que usarlo. Después de que el DNS se verifique, configura la dirección De de tu correo de marketing (y el dominio de preferencias/suscripción de correo) con el dominio conectado, o tu correo seguirá enviándose sin alinear bajo la identidad de HubSpot.

Crea tu registro SPF

HubSpot no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de HubSpot — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar