SPF, DKIM y DMARC para IONOS.
IONOS es un caso peculiar porque a menudo es a la vez tu proveedor de DNS y tu proveedor de correo, así que "autenticar tu dominio en IONOS" depende por completo de a dónde apunten tus servidores de nombres. Si tu dominio usa los servidores de nombres de IONOS (los predeterminados cuando registras o alojas con IONOS) y envías desde buzones de IONOS, IONOS ya ha publicado la mayoría de los registros por ti — una entrada "IONOS SPF (TXT)" mantenida automáticamente y tres registros CNAME que delegan DKIM — y tu verdadero trabajo consiste en confirmar que existen, añadir el único registro que IONOS nunca crea (DMARC) y verificar con un mensaje real. Si tu DNS está en otro sitio (Cloudflare, GoDaddy, Route 53) pero tus buzones están en IONOS, entonces lo añades todo a mano: el include de SPF compartido, los tres CNAME de DKIM y DMARC. En cualquier caso, "enviar como tu dominio" aquí significa buzones de IONOS Mail, el webmail de IONOS, formularios de contacto alojados en IONOS — y ten en cuenta que Microsoft 365/Exchange revendido a través de IONOS se autentica de una forma completamente distinta.
¿Por qué autenticar IONOS?
En IONOS lo que está en juego es lo mismo que en cualquier otro sitio — Gmail y Yahoo han enviado a spam o rechazado el correo masivo sin autenticar desde sus normas para remitentes de febrero de 2024, y cualquier buzón trata un mensaje sin alineación como sospechoso — pero IONOS tiende una trampa concreta. Cuando IONOS es a la vez tu registrador y tu servidor de nombres, publica SPF y DKIM por ti de forma silenciosa, así que el correo suele pasar esas dos comprobaciones nada más empezar y todo parece correcto. Lo que IONOS nunca publica es DMARC, y sin un registro _dmarc no tienes política, ni aplicación de alineación, ni informes agregados — así que no puedes ver que, por ejemplo, tu herramienta de marketing o tu formulario de contacto están enviando sin alineación, y no cumples la expectativa de DMARC que Gmail y Yahoo ahora exigen a volumen. El trabajo en IONOS rara vez es "configurar los tres desde cero"; consiste en confirmar los dos que IONOS ya hizo, añadir el que no hizo y demostrar que los tres se alinean con tu propio dominio y no con ionos.com.
La realidad del SPF con IONOS
IONOS usa el modelo de include compartido: cada buzón de IONOS envía a través de un conjunto fijo de servidores de correo de IONOS publicados detrás de un único include — include:_spf-eu.ionos.com para la plataforma europea o include:_spf-us.ionos.com para la plataforma estadounidense. Ese include resuelve a una lista plana de rangos ip4: de IONOS sin includes anidados, por lo que cuesta exactamente una de tus diez búsquedas de SPF. Cómo lo publicas depende de quién gestione tu DNS. Si IONOS es tu servidor de nombres, no escribes v=spf1 a mano en ningún momento — el editor de DNS tiene un tipo de registro dedicado "IONOS SPF (TXT)" que IONOS añade por defecto y mantiene actualizado a medida que cambian sus IP de envío; tú solo confirmas que está presente. Si tu DNS está en otro sitio, integras el include en tu SPF raíz existente a mano, manteniéndolo en un único registro TXT — v=spf1 include:_spf-eu.ionos.com ~all — y fusionas cualquier otro remitente en esa misma línea. Dos registros v=spf1 separados son un PermError que rompe el SPF de todo el dominio, y es la forma más habitual de desactivar accidentalmente el SPF de IONOS.
Dos formas de configurarlo
IONOS aloja tu DNS (mayormente autogestionado)
- IONOS publica el SPF automáticamente mediante el tipo de registro "IONOS SPF (TXT)" y lo mantiene actualizado
- Los tres CNAME de DKIM se crean por ti cuando usas servidores de nombres de IONOS + IONOS Mail
- Principalmente confirmas que los registros existen y añades el único que IONOS nunca crea — DMARC
- Cuesta una búsqueda de DNS de SPF; nada que fusionar salvo que añadas otros remitentes
DNS alojado en otro sitio (manual)
- Añades tú mismo include:_spf-eu.ionos.com (o _spf-us) a tu SPF raíz
- Creas a mano los tres CNAME de DKIM — s1-ionos, s2-ionos y el selector numérico específico de la cuenta
- Añades DMARC tú mismo y fusionas el include con cualquier otro remitente
- El panel de DNS de IONOS no es autoritativo — edita los registros en tu proveedor de DNS real
Paso a paso
- 1
Abre el editor de DNS
Inicia sesión en ionos.com, abre Menú → Dominios y SSL, busca el dominio y luego, en Acciones, haz clic en el icono del engranaje (o los tres puntos) y elige DNS. Esto abre la lista de registros DNS del dominio.
- 2
Confirma en qué plataforma (UE o EE. UU.) está tu correo
Antes de tocar el SPF, anota la región del centro de datos de tu cuenta — los buzones europeos usan la plataforma de la UE, las cuentas en la plataforma estadounidense de ionos.com usan la de EE. UU. Esto determina si necesitas _spf-eu.ionos.com o _spf-us.ionos.com. Si no estás seguro, comprueba el host del servidor SMTP/de correo que IONOS te dio o pregunta al soporte de IONOS; equivocarte hace softfail silencioso de todo el correo.
- 3
Comprueba lo que IONOS ya publica
Si tu dominio usa servidores de nombres de IONOS y envías desde IONOS Mail, revisa primero la lista de registros: normalmente ya verás una entrada IONOS SPF (TXT) más tres CNAME llamados s1-ionos._domainkey, s2-ionos._domainkey y un selector numérico como sXXXXXXXX._domainkey. Si están ahí, no los dupliques — pasa directamente a añadir DMARC y verificar.
- 4
Publica o confirma el SPF
En el DNS de IONOS: haz clic en Añadir registro → IONOS SPF (TXT) y Guardar — IONOS mantiene el valor correcto y lo fusiona con cualquier SPF existente. En un DNS externo: añade un registro TXT con host @ y valor v=spf1 include:_spf-eu.ionos.com ~all (usa _spf-us.ionos.com si estás en la plataforma de EE. UU.). Si ya existe un registro SPF, fusiona el include en esa única línea — nunca crees un segundo registro SPF.
- 5
Añade los tres CNAME de DKIM
En el DNS de IONOS estos se crean automáticamente; en un DNS externo añade los tres como registros CNAME — host s1-ionos._domainkey → s1.dkim.ionos.com, host s2-ionos._domainkey → s2.dkim.ionos.com y host sXXXXXXXX._domainkey → sXXXXXXXX.dkim.ionos.com. El selector numérico es único de tu cuenta — cópialo exactamente del panel de IONOS, no te lo inventes. Introduce solo la etiqueta del host; IONOS añade tu dominio automáticamente.
- 6
Desactiva cualquier proxy externo en los CNAME
Si tu DNS está detrás de Cloudflare, pon cada CNAME de DKIM en "DNS only" (nube gris). Un proxy de nube naranja reescribe el destino del CNAME y la verificación de DKIM falla.
- 7
Añade el registro DMARC
IONOS nunca crea DMARC por ti. Añade un registro TXT con host _dmarc y valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas la alineación — lo endurecerás más adelante.
- 8
Espera a la propagación
IONOS indica que los cambios pueden tardar hasta 48 horas en propagarse globalmente, aunque suele ser mucho más rápido. El TTL predeterminado de los registros de IONOS es de una hora. No juzgues la configuración hasta que el DNS haya tenido tiempo de actualizarse.
- 9
Envía una prueba y lee las cabeceras
Envía un mensaje desde tu buzón de IONOS a una cuenta de Gmail, ábrelo y usa ⋮ → Mostrar original. Quieres SPF: PASS, DKIM: PASS con una firma por yourdomain.com (selector s1-ionos o s2-ionos) y DMARC: PASS — todo alineado con tu dominio, no con ionos.com.
- 10
Repite para cada dominio de envío
SPF, DKIM y DMARC son por dominio. Si envías desde varios dominios alojados en IONOS, cada uno necesita su propio IONOS SPF, sus propios CNAME de DKIM y su propio registro _dmarc.
Registros que añadir
IONOS genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:_spf-eu.ionos.com ~allSPF raíz para buzones de la plataforma de la UE. Las cuentas de la plataforma de EE. UU. usan include:_spf-us.ionos.com en su lugar. Si IONOS aloja tu DNS, añade esto mediante Añadir registro → "IONOS SPF (TXT)", que lo mantiene automáticamente. Conserva un solo registro SPF y fusiona los demás remitentes en esta línea. |
| CNAME | s1-ionos._domainkey | s1.dkim.ionos.comSelector DKIM 1 — delegado por CNAME a IONOS. Se crea automáticamente cuando IONOS es tu servidor de nombres; añádelo manualmente en un DNS externo. |
| CNAME | s2-ionos._domainkey | s2.dkim.ionos.comSelector DKIM 2 — el compañero de rotación de s1-ionos. |
| CNAME | sXXXXXXXX._domainkey | sXXXXXXXX.dkim.ionos.comIlustrativo — el selector numérico es único de tu cuenta (p. ej. s42582890). Copia el valor exacto del panel de DNS de IONOS; no lo adivines. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — IONOS nunca crea esto. Uno por dominio. Empieza en p=none, luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de IONOS consume de ese presupuesto.
IONOS añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
En IONOS, DKIM se delega mediante CNAME, nunca es una clave pegada. Publicas tres registros CNAME — s1-ionos._domainkey y s2-ionos._domainkey (un par rotatorio) que apuntan a s1.dkim.ionos.com y s2.dkim.ionos.com, más un selector numérico específico de la cuenta como s42582890._domainkey que apunta al correspondiente s42582890.dkim.ionos.com. Como las claves públicas reales viven en IONOS detrás de esos CNAME, IONOS puede rotar las claves sin que tú toques nunca el DNS — ese es todo el sentido de la delegación, y la razón por la que nunca debes intentar publicar una clave DKIM TXT en bruto para un buzón de IONOS. Cuando IONOS es tu servidor de nombres, los tres se crean automáticamente en el momento en que el dominio tiene IONOS Mail; en un DNS externo los añades los tres a mano y debes copiar el selector numérico exactamente desde el panel de DNS de IONOS — es único de tu cuenta y no se puede adivinar. Los buzones de Microsoft 365 revendidos por IONOS son la excepción: su DKIM se gestiona en Microsoft, no a través de estos CNAME.
DMARC
DMARC es el único registro que IONOS no publicará por ti, ni siquiera cuando gestiona automáticamente SPF y DKIM — así que en casi todos los dominios de IONOS sencillamente falta hasta que lo añades. Crea un único registro TXT en el host _dmarc con una política solo de monitorización para empezar: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none no cambia nada en la entrega; solo activa los informes agregados que muestran qué fuentes — IONOS Mail, tu ESP, tu formulario de contacto — están pasando y alineadas. Una vez que los informes confirman que tu correo legítimo de IONOS se autentica correctamente, endurece la política a p=quarantine y después a p=reject. Ese paso final es lo que realmente satisface la expectativa de DMARC aplicado de Gmail y Yahoo; SPF y DKIM por sí solos no.
Comprueba que de verdad funcionó
No te fíes del panel de DNS — verifica con un mensaje real. Envía desde tu buzón de IONOS a una dirección de Gmail, abre el correo y elige ⋮ → Mostrar original. Quieres tres líneas PASS, todas alineadas con tu dominio (no con ionos.com): SPF: PASS desde una IP de IONOS, DKIM: PASS firmado por yourdomain.com con el selector s1-ionos o s2-ionos, y DMARC: PASS. Desde la línea de comandos, dig TXT yourdomain.com debería devolver exactamente una línea v=spf1, y dig CNAME s1-ionos._domainkey.yourdomain.com debería resolver a s1.dkim.ionos.com. Recuerda que la propagación de IONOS puede tardar hasta 48 horas con un TTL predeterminado de una hora, así que un fallo justo después de guardar suele ser solo cuestión de tiempo. Nuestra comprobación de estado del dominio ejecuta todo esto de una vez y marca cualquier cosa sin alineación.
Errores habituales
- Cobertura
UE frente a EE. UU. es el error n.º 1 de IONOS: los buzones de la plataforma europea necesitan include:_spf-eu.ionos.com, las cuentas de la plataforma estadounidense necesitan include:_spf-us.ionos.com. El equivocado autoriza las IP del centro de datos incorrecto y hace softfail de todos los mensajes aunque el registro parezca correcto. Ajústalo a la región de tu cuenta, no a tu propia ubicación.
- Rompe la autenticación
Si IONOS aloja tu DNS, no pegues una línea SPF manual — IONOS ya publica y mantiene una mediante el tipo de registro "IONOS SPF (TXT)". Añadir tu propia línea v=spf1 encima crea dos registros SPF, lo que es un PermError y rompe el SPF por completo.
- Cobertura
El propio registro _spf-eu.ionos.com de IONOS termina en ?all (neutral), no en ~all. No puedes cambiarlo — es el registro de IONOS — pero mantén tu registro externo en ~all y no copies el calificador neutral a tu propio SPF.
- Configuración de DNS
DKIM se delega por CNAME, así que nunca intentes pegar una clave DKIM TXT para buzones de IONOS. Si borraste los CNAME, vuelve a añadir s1-ionos._domainkey, s2-ionos._domainkey y el selector numérico específico de la cuenta — y copia ese selector numérico exactamente desde tu panel; es único de tu cuenta.
- Configuración de DNS
Microsoft 365 o Exchange comprado a través de IONOS se autentica en Microsoft, no mediante los CNAME s1-ionos. El DKIM de esos dominios se configura en el portal de Microsoft 365 Defender (y Exchange Online ahora aplica una firma DKIM predeterminada al correo saliente automáticamente, incluso antes de que configures un selector personalizado). Los CNAME s1-ionos/s2-ionos de IONOS solo cubren los propios buzones de IONOS.
- Configuración de DNS
Si tus servidores de nombres apuntan fuera de IONOS, el panel de DNS de IONOS no es autoritativo y su SPF/DKIM autogestionado no se aplicará — debes añadir el include y los CNAME en tu proveedor de DNS real.
- Configuración de DNS
En Cloudflare o cualquier DNS con proxy, pon los CNAME de DKIM en DNS-only (nube gris). Un CNAME con proxy reescribe el destino y la verificación de DKIM falla.
- Cobertura
Dale tiempo: IONOS indica que la propagación puede tardar hasta 48 horas, y el TTL predeterminado de sus registros es de una hora. Una prueba que falla justo después de guardar suele ser solo propagación, no un registro roto.
Crea tu registro SPF
IONOS ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de IONOS — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.