SPF, DKIM y DMARC para Kajabi.
Kajabi no te da una única línea SPF para pegar en tu dominio raíz. Cuando conectas un dominio de correo personalizado, Kajabi —cuyo correo funciona con Mailgun por debajo— aprovisiona un subdominio de envío dedicado, kjbm.yourdomain.com, y genera un conjunto de registros DNS específico de tu cuenta (tres TXT para SPF, DKIM y DMARC; dos MX; un CNAME) delimitado por completo a ese subdominio. Desde el cambio de Kajabi del 9 de febrero de 2026, tus difusiones y automatizaciones salen realmente DESDE ese subdominio: la dirección From pasa a ser algo como hello@kjbm.yourdomain.com, mientras que el nombre visible del From y el reply-to siguen siendo la marca y la bandeja que configures. Como toda la identidad de envío —dominio From, sobre/Return-Path, firma DKIM y registro DMARC— vive en el subdominio kjbm, nada de eso toca ni compite con el SPF, DKIM o DMARC que ya tienes en tu apex para Google Workspace o Microsoft 365. Esta guía cubre la configuración moderna exacta: la ruta en el panel, la forma de los registros, las piezas de DKIM y DMARC, los escollos que desactivan el envío personalizado sin avisar y cómo verificar.
¿Por qué autenticar Kajabi?
Gmail y Yahoo exigen que todo remitente masivo pase SPF, DKIM y DMARC, y Kajabi lo ha convertido en un requisito estricto del producto. Desde su cambio del 9 de febrero de 2026, un dominio de correo personalizado que no esté plenamente autenticado en el subdominio kjbm —con cada registro publicado y Strict DMARC activado— se desactiva, y Kajabi hace que tu envío recaiga silenciosamente en un dominio de Kajabi compartido y genérico. Eso significa que tu secuencia de lanzamiento de curso, cuidadosamente marcada, de repente sale desde un dominio que no es el tuyo, hundiendo el reconocimiento y la entregabilidad. Autenticar el subdominio kjbm es lo que te permite seguir enviando bajo tu propio dominio, construir reputación de remitente bajo tu marca en lugar de en un pool compartido y superar el listón de Gmail/Yahoo para que las difusiones lleguen a la bandeja de entrada en vez de al spam.
La realidad del SPF con Kajabi
No existe ningún "include:_spf.kajabi.com" compartido que añadas al registro v=spf1 de tu dominio apex; no existe. Kajabi usa un modelo de subdominio dedicado por cuenta (el mismo patrón que emplea su backend de Mailgun): delega un subdominio de envío, kjbm.yourdomain.com, y publica SPF ahí —un include al estilo Mailgun como v=spf1 include:mailgun.org ~all. Como Kajabi ahora envía con una dirección From en ese subdominio, el SPF se evalúa contra el propio registro del subdominio y el DKIM se firma con d=kjbm.yourdomain.com, de modo que ambos se alinean con el dominio From de forma nativa —sin ningún efecto sobre tu SPF apex ni sobre su presupuesto de 10 consultas. No intentes acoplar un include de Kajabi a tu SPF apex: no hay nada que añadir ahí, e inventarse uno solo quema consultas y puede romper tus otros remitentes.
Paso a paso
- 1
Define tu identidad de remitente y añade el dominio de correo personalizado
Introduce el nombre From, el correo From (p. ej. hello@yourdomain.com) y el correo Reply-to que quieras en el correo saliente, y luego haz clic en Setup Custom Email Domain. Esto le indica a Kajabi qué dominio autenticar y aprovisiona tu subdominio de envío kjbm dedicado. Ten en cuenta que, tras el cambio de febrero de 2026, tu correo sale desde ese subdominio (p. ej. hello@kjbm.yourdomain.com), conservando el nombre visible del From y el reply-to que establezcas.
- 2
Copia tus registros DNS únicos y específicos de tu cuenta
Kajabi genera un conjunto de registros delimitado a tu subdominio kjbm: tres registros TXT (SPF, DKIM y —una vez que hagas Enable Strict DMARC— DMARC), dos registros MX y un CNAME. Cada valor es único de tu cuenta y refleja el backend de Mailgun de Kajabi; copia cada Host/Name y Value al pie de la letra en lugar de reutilizar nada de una guía.
- 3
Publica el TXT de SPF en el subdominio kjbm
Añade el TXT de SPF en el subdominio de envío kjbm (Host kjbm, de modo que el registro vive en kjbm.yourdomain.com) —no en tu apex. Es un include al estilo Mailgun (p. ej. v=spf1 include:mailgun.org ~all) que autoriza los servidores de Kajabi para el subdominio y deja intacto tu SPF existente del dominio raíz.
- 4
Publica el TXT de clave pública DKIM
Añade el TXT de DKIM en el selector asignado por Kajabi bajo el subdominio kjbm (p. ej. k1._domainkey.kjbm.yourdomain.com). Kajabi aloja la clave privada y firma cada mensaje con d=kjbm.yourdomain.com; tú solo publicas la clave pública. Pega el largo valor p= en una sola línea, sin espacios ni saltos de línea añadidos.
- 5
Publica los dos registros MX y el CNAME
Añade ambos registros MX en el subdominio kjbm —los servidores de correo Mailgun de Kajabi, normalmente mxa.mailgun.org y mxb.mailgun.org, ambos con prioridad 10 (iguales, no principal/respaldo)— para que los rebotes y quejas se procesen para el subdominio, más el único CNAME de seguimiento (p. ej. email.kjbm.yourdomain.com → mailgun.org). Es fundamental que estos registros MX vayan solo en kjbm.yourdomain.com; nunca deben reemplazar tu MX apex o tu correo entrante se romperá.
- 6
Activa Strict DMARC y publica el registro _dmarc.kjbm
De vuelta en Email Settings, haz clic en Enable Strict DMARC para generar tu registro DMARC, y luego publícalo como un TXT con el Name _dmarc.kjbm —de modo que vive en _dmarc.kjbm.yourdomain.com, en el subdominio, NO en tu _dmarc apex. Kajabi exige este paso para todo dominio de correo personalizado; sin él, el envío personalizado se desactiva. Es un registro aparte de cualquier DMARC que ya tengas en tu apex —conserva ambos— y publicas exactamente el valor que Kajabi genera.
- 7
Verifica dentro de Kajabi
Vuelve a la tarjeta Custom Email Domain. Cada registro muestra Pending o Verified; haz clic en Verify/refresh tras publicar. Si Kajabi gestiona tu DNS, el SPF, DKIM, MX y CNAME se añaden automáticamente, pero aun así debes hacer clic en Enable Strict DMARC. La propagación suele ser de unos 5 minutos, pero puede tardar hasta 48 horas, así que no des por hecho que ha fallado demasiado pronto.
- 8
Envía una difusión de prueba y confirma la alineación
Envía un correo de difusión o automatización a una dirección de Gmail, abre Show original y confirma SPF=pass, DKIM=pass y DMARC=pass, con SPF y DKIM alineándose con kjbm.yourdomain.com (tu nuevo dominio de envío). Pasa la dirección por un verificador externo y vigila tus primeros informes agregados DMARC para confirmar que los envíos reales se autentican.
Registros que añadir
Kajabi genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | kjbm.yourdomain.com | v=spf1 include:mailgun.org ~allSPF para el subdominio de ENVÍO kjbm (el correo de Kajabi funciona con Mailgun) —no tu apex. Ilustrativo: publica la cadena SPF exacta que Kajabi muestra en la página de configuración. Deja intactos tu SPF del dominio raíz y su presupuesto de 10 consultas. |
| TXT | k1._domainkey.kjbm.yourdomain.com | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)Clave pública DKIM en un selector asignado por Kajabi/Mailgun bajo el subdominio kjbm. El nombre del selector (p. ej. k1) y la clave son únicos por cuenta —cópialos al pie de la letra, en una sola línea, sin espacios añadidos. Valor ilustrativo. |
| MX | kjbm.yourdomain.com | 10 mxa.mailgun.orgPrimer MX de rebote/recepción (prioridad 10) en el subdominio kjbm —el backend de Mailgun de Kajabi. Nombre de host ilustrativo; usa el valor exacto de Kajabi. NO lo pongas en tu apex; no reemplaza el MX de tu proveedor de buzón. |
| MX | kjbm.yourdomain.com | 10 mxb.mailgun.orgSegundo MX, también prioridad 10 (Mailgun usa dos MX de igual prioridad, no un par principal/respaldo), en kjbm.yourdomain.com. Valor ilustrativo. |
| CNAME | email.kjbm.yourdomain.com | mailgun.orgCNAME de seguimiento (aperturas/clics) que proporciona Kajabi —el host y el destino exactos se muestran en la página de configuración (valor ilustrativo). Mantenlo solo como DNS: en Cloudflare, pon el proxy en nube gris (solo DNS), no en naranja. |
| TXT | _dmarc.kjbm.yourdomain.com | v=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgGenerado por el botón Enable Strict DMARC de Kajabi y publicado en el SUBDOMINIO kjbm (Name: _dmarc.kjbm) —NO en tu apex, y aparte de cualquier _dmarc.yourdomain.com que ya tengas. Los informes van a la infraestructura de Kajabi; Kajabi normalmente genera una política de monitorización p=none. Valor ilustrativo; publica exactamente lo que Kajabi muestra. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Kajabi consume de ese presupuesto.
La configuración recomendada de Kajabi añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
Kajabi (vía Mailgun) usa un registro DKIM de clave pública publicada, no una delegación por CNAME. Cuando configuras el dominio de correo personalizado, Kajabi genera un par de claves RSA, guarda la clave privada en su infraestructura de envío de Mailgun y te da un registro TXT —una clave pública k=rsa; p=...— para publicar en un selector asignado por Kajabi/Mailgun bajo el subdominio kjbm, por ejemplo k1._domainkey.kjbm.yourdomain.com. Cada difusión saliente se firma entonces con DKIM usando d=kjbm.yourdomain.com. Como Kajabi ahora envía con una dirección From en ese mismo subdominio, el dominio DKIM coincide exactamente con el dominio From —la alineación es nativa, sin tener que preocuparte de ajustar relaxed frente a strict. Pega el valor p= en una sola línea, sin espacios ni saltos de línea insertados (algunas interfaces DNS ajustan visualmente los valores TXT largos —eso está bien siempre que no hayas añadido caracteres). El nombre del selector y la clave son únicos de tu cuenta; copia exactamente los que muestra Kajabi.
DMARC
DMARC es obligatorio para los dominios de correo personalizados de Kajabi, y Kajabi genera el registro por ti: en Email Settings, haz clic en Enable Strict DMARC y luego publica el TXT resultante en el SUBDOMINIO kjbm —el Name es _dmarc.kjbm, así que el registro vive en _dmarc.kjbm.yourdomain.com, NO en _dmarc.yourdomain.com. Este es el detalle que más se pasa por alto en las configuraciones de Kajabi. El registro generado apunta los informes agregados (rua) y forenses (ruf) a la infraestructura de informes basada en Mailgun de Kajabi y normalmente empieza en modo de monitorización (p=none); publícalo exactamente como se muestra. Es fundamental que, al vivir en el subdominio kjbm, NO toque, anule ni duplique ningún DMARC que ya tengas en tu apex (_dmarc.yourdomain.com) —son dos registros independientes y ambos deben existir. No reubiques el registro de Kajabi en tu apex, y no borres tu DMARC apex para "consolidar". Si quieres una política más estricta para tu propio correo, endurece tu DMARC apex a tu propio ritmo; deja el registro kjbm tal como lo genera Kajabi. La alineación es exacta en el subdominio (From, SPF y DKIM son todos kjbm.yourdomain.com), así que no hay etiquetas de alineación que ajustar a mano.
Comprueba que de verdad funcionó
Dentro de Kajabi, la tarjeta Custom Email Domain muestra cada registro como Pending o Verified —haz clic en Verify/refresh tras publicar. Compruébalo de forma cruzada desde la línea de comandos: dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM —usa tu selector asignado), dig MX kjbm.yourdomain.com (debería devolver mxa.mailgun.org y mxb.mailgun.org, ambos con prioridad 10) y dig TXT _dmarc.kjbm.yourdomain.com (DMARC —fíjate en el kjbm del nombre). Luego envía una difusión o automatización a una cuenta de Gmail, abre Show original y confirma SPF: PASS, DKIM: PASS y DMARC: PASS, con SPF y DKIM ambos alineados con kjbm.yourdomain.com. El verificador de SPF/DKIM/DMARC y la comprobación de salud del dominio de Qualisend muestran todos los registros kjbm y su alineación en una sola vista, y el analizador de informes DMARC confirma que tus envíos reales se están autenticando en cuanto llegan los primeros informes agregados.
Errores habituales
- Cobertura
Desde el 9 de febrero de 2026, kjbm es tu dominio de envío real —no solo un Return-Path. Kajabi envía difusiones con una dirección From en kjbm.yourdomain.com (p. ej. hello@kjbm.yourdomain.com); los destinatarios siguen viendo tu nombre visible del From y sus respuestas van a tu reply-to configurado, pero el dominio From subyacente y toda la autenticación viven en el subdominio. Las configuraciones antiguas que carecen de los registros kjbm ahora fallan y se desactivan.
- Cobertura
El registro DMARC va en el subdominio, en _dmarc.kjbm.yourdomain.com (Name: _dmarc.kjbm) —NO en _dmarc.yourdomain.com. Es un registro aparte de cualquier DMARC apex que ya tengas, y ambos coexisten. No sobrescribas tu _dmarc apex, y no muevas el registro de Kajabi hacia el apex.
- Configuración de DNS
No añadas un include SPF de Kajabi/Mailgun a tu dominio apex/raíz —no hay ninguno que añadir. El SPF (un registro al estilo include:mailgun.org) vive solo en kjbm.yourdomain.com, así que tu registro v=spf1 apex y su límite de 10 consultas quedan intactos. Pegar un include inventado en la raíz solo quema consultas y puede romper otros remitentes.
- Cobertura
Los dos registros MX (mxa.mailgun.org y mxb.mailgun.org, ambos prioridad 10) van en el subdominio kjbm, nunca en tu apex. Si los añades en la raíz anulas el MX de tu buzón real y dejas de recibir correo en Google Workspace o Microsoft 365.
- Cobertura
Copia cada Host/Name y Value al pie de la letra de la página de configuración. Muchas interfaces DNS añaden automáticamente tu dominio, así que introducir 'kjbm.yourdomain.com' donde el host espera solo 'kjbm' produce kjbm.yourdomain.com.yourdomain.com. Vigila los dominios añadidos por partida doble, las comillas sueltas y los puntos finales —la misma trampa se aplica a los hosts _dmarc.kjbm y k1._domainkey.kjbm.
- Rompe la autenticación
Si Kajabi gestiona tu DNS, el SPF, DKIM, MX y CNAME se añaden automáticamente —pero aun así debes hacer clic en Enable Strict DMARC tú mismo, o el dominio sigue sin cumplir los requisitos y se desactiva.
- Configuración de DNS
En Cloudflare, mantén el CNAME de seguimiento (y los registros relacionados con el correo) solo como DNS —nube gris. Enrutar el CNAME por la nube naranja de Cloudflare rompe el seguimiento y la verificación.
- Configuración de DNS
Dale tiempo antes de dar por hecho que ha fallado: la propagación suele ser de unos 5 minutos, pero puede tardar hasta 48 horas. Si los registros siguen sin verificarse después de eso, la causa casi siempre es una errata, un registro enrutado por proxy (nube naranja) o un valor pegado en el apex en lugar del subdominio kjbm.
Crea tu registro SPF
Kajabi no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Kajabi — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.