SPF, DKIM y DMARC para Kit (ConvertKit).
Kit (antes ConvertKit) autentica tu dominio mediante su flujo de Dominio de Envío Verificado (VSD) en Ajustes y luego Correo electrónico, no haciéndote pegar una línea SPF compartida. Kit genera dos registros CNAME: uno en un subdominio ckespa que gestiona la delegación de SPF/Return-Path, y otro en cka._domainkey que transporta la firma DKIM. Añades ambos en tu proveedor de DNS (o dejas que la automatización Entri «Configúralo por mí» de Kit los añada por ti), pulsas Validar y, a partir de ese momento, Kit firma con DKIM cada difusión y automatización como tu propio dominio. Tu registro SPF raíz nunca cambia, la nota «via convertkit-mail.com» desaparece y DMARC puede pasar mediante DKIM alineado.
¿Por qué autenticar Kit (ConvertKit)?
Configurar un Dominio de Envío Verificado en Kit no es algo estético: decide si tus newsletters llegan a la bandeja de entrada. Kit es una plataforma de newsletters masivas, y un creador con unos pocos miles de suscriptores es exactamente el «remitente masivo» que ahora vigilan los proveedores de correo: desde febrero de 2024, Gmail y Yahoo exigen que todo remitente que envíe aproximadamente 5000 mensajes o más al día pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo en Outlook/Hotmail en 2025. Hasta que verifiques tu dominio, Kit envía desde su propia infraestructura compartida convertkit-mail.com / convertkit-mail2.com: los destinatarios de Gmail ven una etiqueta «via convertkit-mail.com» junto a tu nombre, tu dirección De no es criptográficamente tuya, DMARC no puede producir un pase alineado y tu reputación queda mezclada con la de todos los demás creadores no autenticados de ese conjunto compartido. Un Dominio de Envío Verificado lo soluciona de un solo movimiento: DKIM firma como d=yourdomain.com para que quede alineado, la etiqueta «via» desaparece, DMARC pasa, y la reputación de envío que construyes se acumula en tu propio dominio en lugar de en la infraestructura compartida de Kit.
La realidad del SPF con Kit (ConvertKit)
Kit es un proveedor de delegación por CNAME, así que NO hay ningún «include:convertkit-mail.com» (ni similar) que añadir a tu SPF raíz, para nadie. Cuando configuras un Dominio de Envío Verificado, Kit te entrega dos CNAME en subdominios de tu propio dominio: ckespa.yourdomain.com (que delega la parte de SPF/Return-Path en el espacio autorizado por SPF de Kit) y cka._domainkey.yourdomain.com (que delega la firma DKIM). El registro TXT de SPF de tu dominio raíz permanece intacto, y el flujo de Kit nunca te pide editarlo: la resolución de SPF para el correo de Kit ocurre por completo en el subdominio ckespa, con independencia de tu registro raíz. El matiz importante, y lo que casi todos los tutoriales genéricos hacen mal: con Kit, DKIM es la vía fiable de alineación con DMARC, no SPF. Kit procesa los rebotes en su propia infraestructura de sobre (envelope), así que no deberías contar con que la alineación SPF cargue tu pase de DMARC: el CNAME cka._domainkey, que firma cada mensaje como d=yourdomain.com, es lo que alinea y produce el pase. Por eso la pantalla de configuración de Kit muestra solo CNAME y un aviso de DMARC, y nunca una línea v=spf1. En resumen: sin include SPF compartido, cero consultas DNS añadidas a tu SPF raíz, y DKIM es el mecanismo del que dependes para DMARC.
Paso a paso
- 1
Abre la configuración del Dominio de Envío Verificado
Inicia sesión en app.kit.com, pulsa el nombre de tu cuenta (arriba a la derecha) y luego Ajustes, y elige Correo electrónico en la barra lateral izquierda. Baja hasta la sección Dominios de Envío Verificados y pulsa «Configura tu Dominio de Envío Verificado».
- 2
Introduce el dominio desde el que envías
Escribe el dominio que usa tu dirección De: sirve un dominio de nivel superior como yourdomain.com (Kit no requiere un subdominio dedicado), o introduce un subdominio si envías desde uno. Pulsa Siguiente y Kit genera tus registros específicos de la cuenta.
- 3
Elige configuración automática o manual
Elige «Configúralo por mí» para usar la integración Entri de Kit, que detecta automáticamente tu proveedor de DNS, te hace iniciar sesión y escribe los registros por ti: la vía más rápida. O elige la configuración manual para copiar los dos registros CNAME y añadirlos tú mismo en tu proveedor de DNS.
- 4
Añade el CNAME ckespa (delegación de SPF/Return-Path)
Crea un registro CNAME con Host/Nombre = ckespa y Valor/Destino = el nombre de host exacto que muestra Kit (específico de la cuenta, hacia el espacio convertkit-mail de Kit). Esto delega la parte de SPF/sobre en Kit. Deja el tipo de registro como CNAME: no lo cambies a TXT ni a A.
- 5
Añade el CNAME cka._domainkey (DKIM)
Crea un segundo CNAME con Host/Nombre = cka._domainkey y Valor/Destino = el nombre de host DKIM que indica Kit. Esto es lo que firma tu correo como d=yourdomain.com y produce tu pase alineado con DMARC. El guion bajo en _domainkey es obligatorio.
- 6
Desactiva el proxy de Cloudflare
Si tu DNS está en Cloudflare, pon ambos CNAME en «Solo DNS» (nube gris, no naranja). Un CNAME con proxy no resolverá hacia Kit y la verificación de DKIM fallará. Además, introduce solo la etiqueta (ckespa, cka._domainkey) si tu panel añade el dominio automáticamente.
- 7
Pulsa Validar
De vuelta en la pantalla del Dominio de Envío Verificado en Kit, pulsa Validar. La propagación suele ser de minutos, pero puede tardar hasta 48 horas; si la validación falla justo después de añadir los registros, espera y reinténtalo antes de ponerte a diagnosticar. El dominio aparece como verificado en cuanto ambos CNAME resuelven.
- 8
Envía desde el dominio verificado
Verificar el dominio no cambia por sí solo tu dirección De. En la configuración de cuenta/correo de Kit, asegúrate de que tu dirección de envío (De) usa una dirección del dominio verificado, p. ej. hello@yourdomain.com, para que las difusiones salgan realmente por la vía autenticada.
- 9
Publica una política DMARC
Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Mantenlo en p=none (solo monitorización) hasta que confirmes que el DKIM de Kit se alinea, y luego endurécelo. Este es el registro acompañante que el flujo de Kit te pide añadir y es independiente de los dos CNAME.
Registros que añadir
Kit (ConvertKit) genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | ckespa | ckespa.convertkit-mail2.comIlustrativo: Kit muestra un destino específico de la cuenta. Delegación de SPF/Return-Path en tu subdominio; por esto tu SPF raíz permanece intacto. |
| CNAME | cka._domainkey | cka._domainkey.convertkit-mail2.comIlustrativo: valor específico de la cuenta que se muestra en Kit. Firma DKIM (d=yourdomain.com); esta es la vía alineada con DMARC. Añádelo como CNAME, no como TXT. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC: una por dominio, independiente de los CNAME. Empieza en p=none y endurécela más tarde. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Kit (ConvertKit) consume de ese presupuesto.
La configuración recomendada de Kit (ConvertKit) añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM se delega en Kit mediante el CNAME cka._domainkey.yourdomain.com, no es una clave que pegues. Apunta a un registro DKIM alojado por Kit (valor específico de la cuenta que se muestra en la pantalla de configuración), Kit conserva la clave privada correspondiente y firma cada difusión y automatización como d=yourdomain.com. Como firma con tu dominio, este es el mecanismo que se alinea para DMARC y transporta tu pase: con Kit dependes de DKIM, no de SPF, para la alineación. Hay dos cosas que hacen tropezar a la gente: el host contiene un guion bajo (cka._domainkey), que algunos paneles de DNS rechazan en registros CNAME (el guion bajo es obligatorio, así que usa un host que lo permita o consulta con el soporte de Kit); y debe añadirse como CNAME, nunca como registro TXT. Si pegas el valor en un registro TXT, DKIM falla en silencio. Kit rota la clave tras el selector cka por su lado, así que una vez que el CNAME resuelve no vuelves a editarlo.
DMARC
DMARC es un registro de política independiente en tu dominio raíz, no uno de los CNAME, aunque el flujo de Kit te pide que lo añadas. Publica un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el DKIM de Kit se alinea. Vigila los informes agregados (rua) durante una o dos semanas, verifica que Kit aparece como fuente alineada por DKIM y que pasa, y luego avanza hacia la aplicación: p=quarantine (opcionalmente con pct=25 primero) y después p=reject. Una advertencia específica de Kit: si ya tienes una política DMARC aplicada (p=quarantine o p=reject) antes de que tu Dominio de Envío Verificado esté activo, puede poner en cuarentena o rechazar tu correo de Kit durante ese intervalo, así que añade DMARC en p=none si lo configuras desde cero junto con Kit, y endurécelo solo cuando DKIM valide. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes uses: no añadas un segundo para Kit.
Comprueba que de verdad funcionó
No te fíes solo de la marca de «verificado» de Kit: confírmalo en un mensaje real. Envíate una difusión de prueba desde una dirección del dominio verificado, ábrela en Gmail y elige el menú de tres puntos y luego Mostrar original. Quieres ver DKIM: PASS con signed-by: yourdomain.com y DMARC: PASS, y que la nota «via convertkit-mail.com» haya desaparecido junto a tu nombre. Espera una peculiaridad de Kit: SPF puede mostrar un pase pero con «mailed-by» apuntando a un host de sobre de Kit en lugar de alinearse con tu dominio De; eso es normal en Kit, y DMARC sigue pasando porque DKIM se alinea. Después pasa tu dominio por la comprobación de salud de dominio de Qualisend para confirmar que el CNAME ckespa, el CNAME DKIM cka._domainkey y tu registro DMARC resuelven todos, revisa registros concretos con el verificador de SPF/DKIM/DMARC y, en cuanto empiecen a llegar informes agregados, mete uno en el analizador de informes DMARC: Kit debería aparecer como fuente alineada por DKIM que pasa.
Errores habituales
- Configuración de DNS
El proxy de Cloudflare lo rompe: pon ambos CNAME de Kit en «Solo DNS» (nube gris). Un CNAME con proxy de nube naranja no resolverá hacia la infraestructura de Kit y la verificación de DKIM fallará.
- Configuración de DNS
Duplicación del campo Host: muchos registradores añaden tu dominio automáticamente, así que introducir ckespa.yourdomain.com se convierte en ckespa.yourdomain.com.yourdomain.com. Introduce solo la etiqueta — ckespa y cka._domainkey — si el panel añade el dominio por ti.
- Configuración de DNS
Añadido como TXT en vez de CNAME: ambos registros son CNAME. Si pegas el valor DKIM en un registro TXT falla en silencio: el tipo debe ser CNAME.
- Rompe la autenticación
No te inventes un include SPF para Kit: tu SPF raíz permanece intacto y no gana ninguna consulta. Kit delega SPF en el subdominio ckespa y depende de DKIM para la alineación con DMARC; añadir un falso include:convertkit... no hace nada y desperdicia una de tus 10 consultas SPF.
- Cobertura
DMARC aplicado preexistente: si p=quarantine o p=reject ya está activo antes de que tu Dominio de Envío Verificado termine de validar, puede tirar a la basura o rebotar tu correo de Kit mientras tanto. Usa p=none hasta que DKIM se alinee, y luego endurécelo.
- Cobertura
Retardo de propagación: los cambios de DNS pueden tardar hasta 48 horas. La comprobación de Validar de Kit puede fallar justo después de añadir los registros: espera y reinténtalo antes de suponer que algo va mal.
- Cobertura
Verificar no es lo mismo que enviar desde el dominio: un Dominio de Envío Verificado autentica tu dominio, pero aún tienes que poner tu dirección De de Kit en una dirección de ese dominio, o tu correo no usará la vía autenticada.
- Cobertura
Bajón temporal en la tasa de apertura: Kit advierte de que las tasas de apertura pueden fluctuar durante 2-3 semanas tras la configuración mientras los proveedores de correo recalculan la reputación de tu remitente en el dominio recién autenticado; esto es esperable, no una mala configuración.
Crea tu registro SPF
Kit (ConvertKit) no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Kit (ConvertKit) — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.