SPF, DKIM y DMARC para Klaviyo.
Klaviyo autentica tu dominio mediante un dominio de envío de marca (su nombre actual para lo que antes se llamaba dominio de envío dedicado), que se configura en Configuración y luego Dominios, no pegando una línea SPF compartida. Eliges un subdominio de envío (Klaviyo sugiere send.yourdomain.com) y se lo delegas a Klaviyo, ya sea con cuatro registros NS (enrutamiento dinámico, recomendado) o tres registros CNAME (enrutamiento estático). Esa delegación se encarga de SPF y del DKIM con rotación automática por ti, así que en cuanto los registros se verifican y haces clic en Activar, Klaviyo envía como tu propio dominio: la etiqueta «via klaviyomail.com» desaparece, SPF y DKIM se alinean y DMARC puede pasar.
¿Por qué autenticar Klaviyo?
Configurar un dominio de envío de marca en Klaviyo no es algo estético, sino que decide si tus campañas llegan a la bandeja de entrada. De forma predeterminada, Klaviyo te coloca en una IP compartida y en su dominio compartido klaviyomail.com, de modo que los destinatarios de Gmail literalmente ven «via klaviyomail.com» junto a tu nombre, tu dirección De no se alinea, DMARC no puede pasar y tu reputación queda mezclada con la de todos los demás remitentes sin autenticar de esa infraestructura compartida. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5000 o más mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo en los dominios de Outlook/Hotmail en 2025, enviando primero a la carpeta de spam y luego rechazando el correo masivo que no cumple. Un dominio de envío de marca lo soluciona todo de una vez: SPF y DKIM se alinean ambos con tu dominio, la etiqueta «via» desaparece, DMARC pasa y la reputación de envío que construyes se acumula en tu propio dominio en lugar de en el conjunto compartido de Klaviyo. El propio Klaviyo ahora insiste a la mayoría de las cuentas para que añadan uno precisamente por este motivo.
La realidad del SPF con Klaviyo
Klaviyo es un proveedor de autenticación de dominios basado en delegación (CNAME/NS), por lo que NO hay ningún «include:klaviyo...» que añadir a tu SPF raíz, para nadie. Cuando configuras un dominio de envío de marca, Klaviyo autentica en un subdominio de envío dedicado (sugiere send.yourdomain.com), y cómo se satisface SPF depende del método de enrutamiento que elijas. Con el enrutamiento dinámico (recomendado), publicas cuatro registros NS que entregan todo el subdominio send.yourdomain.com a los servidores de nombres de Klaviyo (de ns1 a ns4.klaviyo.com); Klaviyo publica entonces los registros SPF y DKIM dentro de esa zona delegada, así que no añades nada más y Klaviyo puede rotar claves y cambiar las IP de envío sin que tú toques nunca el DNS. Con el enrutamiento estático, en su lugar añades un CNAME (send.yourdomain.com a 1.klaviyodns.com) que se convierte en el host del sobre/Return-Path; como se resuelve dentro del espacio autorizado por SPF de Klaviyo, SPF se satisface allí en el subdominio, de nuevo sin ningún include en la raíz. Klaviyo explícitamente no te entrega una línea v=spf1 para tu dominio raíz; el único TXT que te da (klaviyo-site-verification=your-public-API-key) es una verificación de propiedad del dominio, no SPF. DMARC sigue pasando gracias a la alineación relajada: el subdominio de envío comparte tu dominio organizativo, así que SPF se alinea, y DKIM firma con tu dominio (los selectores km están en km1._domainkey.yourdomain.com). En resumen: ningún include SPF compartido, cero búsquedas DNS añadidas a tu SPF raíz; SPF y DKIM se delegan en el subdominio de envío, ya sea por delegación NS o por CNAME.
Dos formas de configurarlo
Enrutamiento dinámico — delegación NS (recomendado)
- Cuatro registros NS entregan tu subdominio send.yourdomain.com a Klaviyo (de ns1 a ns4.klaviyo.com); Klaviyo publica SPF y DKIM dentro de esa zona delegada por ti
- Klaviyo elige dinámicamente el proveedor/IP de envío con mejor rendimiento por cada mensaje, lo que según Klaviyo ofrece la mejor entregabilidad
- Las claves rotan y la infraestructura de envío cambia sin que tú tengas que volver a editar el DNS
- No añade ninguna búsqueda a tu SPF raíz: no hay nada que fusionar en él
Enrutamiento estático — CNAME (alternativa)
- Tres CNAME (send a 1.klaviyodns.com, más km1 y km2._domainkey a km1/km2.domainkey.1.klaviyodns.com) te fijan a un único host de envío estático de Klaviyo
- Úsalo cuando tu proveedor de DNS no pueda delegar limpiamente un subdominio mediante un registro NS, lo más habitual con Cloudflare y BigCommerce
- Los dominios de Servicio (helpdesk) por esta vía también requieren un registro MX para el enrutamiento entrante
- Sigue siendo autenticación de dominio basada en CNAME: sin include SPF en la raíz, y DKIM sigue rotando automáticamente mediante los dos CNAME
Paso a paso
- 1
Abre la configuración de Dominios
Haz clic en el nombre de tu empresa en la esquina inferior izquierda, elige Configuración, abre la pestaña Dominios y luego haz clic en Añadir dominio.
- 2
Elige el tipo de envío
Elige Marketing (predeterminado: campañas y flujos), Transaccional (recibos, restablecimientos de contraseña) o Servicio (respuestas de helpdesk). Esto establece los selectores DKIM: km1/km2 para Marketing, kt1/kt2 para Transaccional, ks1/ks2 para Servicio.
- 3
Define el subdominio de envío
Introduce el subdominio que quieres personalizar; Klaviyo sugiere 'send', lo que da send.yourdomain.com. Que sea un subdominio, no tu dominio raíz a secas.
- 4
Elige el método de enrutamiento
Elige Dinámico (registros NS, recomendado) para la mejor entregabilidad, o Estático (registros CNAME) si tu proveedor de DNS no puede delegar un subdominio mediante NS. Klaviyo mostrará entonces los registros exactos para tu elección.
- 5
Añade los registros que muestra Klaviyo
Enrutamiento dinámico: añade los 4 registros NS para send.yourdomain.com apuntando de ns1 a ns4.klaviyo.com. Enrutamiento estático: añade el CNAME de send (a 1.klaviyodns.com) más los dos CNAME DKIM km1._domainkey y km2._domainkey. Copia los valores exactamente como los lista Klaviyo: son específicos de tu cuenta.
- 6
Añade el TXT de verificación
Añade el registro TXT en tu dominio raíz (klaviyo-site-verification=your-public-API-key) para que Klaviyo pueda confirmar que eres el propietario del dominio. Esto es obligatorio en ambos métodos de enrutamiento y no es un registro SPF.
- 7
Desactiva el proxy de Cloudflare
Si tu DNS está en Cloudflare (o cualquier proveedor con proxy), pon todos los registros en DNS only (nube gris). Un registro con proxy no se resolverá a Klaviyo y la verificación fallará, y debe permanecer sin proxy después o la autenticación continua se rompe.
- 8
Añade el registro MX (solo tipo Servicio)
Si elegiste el tipo Servicio en enrutamiento estático, añade también el registro MX que lista Klaviyo para que las respuestas a tu dirección de helpdesk se enruten correctamente.
- 9
Haz clic en Verificar
De vuelta en Configuración y luego Dominios, haz clic en Verificar. Verás 'Verificación correcta', un 'Error de verificación' (los registros están mal) o un aviso de conflicto. La propagación del DNS suele ser de minutos, pero puede tardar hasta 48 horas.
- 10
Activa el dominio
Una vez verificado, haz clic en Activar para que Klaviyo empiece a enviar desde el dominio de marca. Los dominios o IP totalmente nuevos pueden necesitar aún un breve periodo de calentamiento antes del volumen completo.
- 11
Configura tu dirección De en la raíz
Envía desde una dirección de tu dominio raíz (you@yourdomain.com), NO del subdominio de envío. Las respuestas van a la dirección De visible, y @send.yourdomain.com no es un buzón real; DMARC sigue alineándose porque el subdominio está bajo tu dominio organizativo.
Registros que añadir
Klaviyo genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | send | 1.klaviyodns.comEnrutamiento estático: el subdominio de envío (sobre / Return-Path); esto es lo que satisface SPF, sin ningún include en la raíz. El enrutamiento dinámico sustituye este único CNAME por 4 registros NS que delegan send.yourdomain.com de ns1 a ns4.klaviyo.com. El '1' inicial es un número de host de envío específico de la cuenta. |
| CNAME | km1._domainkey | km1.domainkey.1.klaviyodns.comClave DKIM 1 (rotación automática). El selector es km1/km2 para Marketing, kt1/kt2 Transaccional, ks1/ks2 Servicio. Solo enrutamiento estático; el dinámico los publica dentro de la zona del subdominio delegado. |
| CNAME | km2._domainkey | km2.domainkey.1.klaviyodns.comClave DKIM 2 (rotación automática). Segundo selector para el mismo dominio. |
| TXT | @ | klaviyo-site-verification=your-public-API-keyVerificación de propiedad del dominio en tu dominio raíz; esto NO es un registro SPF. Se añade en ambos métodos de enrutamiento. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC: una por dominio, en tu raíz. El flujo de Klaviyo señala si ya tienes un registro DMARC y sugiere un v=DMARC1; p=none; simple, pero no puede publicarlo por ti: lo añades aquí tú mismo. Incluye un rua para recopilar realmente los informes. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Klaviyo consume de ese presupuesto.
La configuración recomendada de Klaviyo añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM se delega a Klaviyo, no es una clave que pegas. En el enrutamiento estático son los dos registros CNAME (km1._domainkey.yourdomain.com y km2._domainkey.yourdomain.com apuntando a km1.domainkey.N.klaviyodns.com y km2.domainkey.N.klaviyodns.com, donde N es el número de host de envío de tu cuenta). Los selectores cambian según el tipo de envío que elijas: km1/km2 para un dominio de Marketing, kt1/kt2 para Transaccional, ks1/ks2 para Servicio, y un segundo dominio del mismo tipo obtiene el par siguiente (km3/km4, y así sucesivamente). En el enrutamiento dinámico no añades ningún registro DKIM: Klaviyo los publica dentro de la zona send.yourdomain.com que delegaste por NS. De cualquier forma, Klaviyo conserva las claves privadas y rota las claves DKIM publicadas detrás de esos selectores, así que nunca vuelves a editar el DNS y no hay ninguna clave TXT que copiar. Como DKIM firma con tu dominio, se alinea para DMARC. Un detalle: los hosts _domainkey contienen guiones bajos que unos pocos paneles de DNS rechazan en registros CNAME; el guion bajo es obligatorio, así que usa un host que lo permita o pide ayuda al soporte de Klaviyo.
DMARC
DMARC es un TXT de política independiente en _dmarc.yourdomain.com, no uno de los CNAME, y vive en tu dominio raíz/organizativo, fuera del subdominio de envío que controla Klaviyo, así que Klaviyo no puede publicarlo por ti ni siquiera en el enrutamiento dinámico. Su flujo de configuración señalará si ya tienes un registro DMARC y sugerirá un valor, pero el registro lo añades tú mismo en tu DNS. Empieza con un v=DMARC1; p=none; de solo monitorización, que basta para satisfacer el requisito de Gmail/Yahoo de tener un registro DMARC sin afectar a la entrega, y añade un rua para recibir realmente los informes agregados, por ejemplo v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Vigila esos informes durante una o dos semanas para confirmar que Klaviyo está pasando SPF y DKIM alineados con tu dominio, y luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes utilices; rige todas las fuentes, así que no añadas un segundo solo para Klaviyo.
Comprueba que de verdad funcionó
No te fíes solo de las marcas de verificación verdes: confírmalo en un mensaje real. Envíate una prueba de campaña o de flujo desde una dirección del dominio de marca, ábrela en Gmail y elige el menú de tres puntos y luego Mostrar original: quieres ver SPF: PASS y DKIM: PASS mostrando ambos tu dominio (y que la nota «via klaviyomail.com» haya desaparecido), además de DMARC: PASS. En Klaviyo, Configuración y luego Dominios debería mostrar el dominio como Verificado y Activo. Pasa tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que el subdominio de envío (NS o CNAME), los selectores DKIM km/kt/ks y tu registro DMARC se resuelven todos, y en cuanto empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC: Klaviyo debería aparecer como una fuente alineada y que pasa. También puedes verificar los registros individuales con el comprobador de SPF/DKIM/DMARC.
Errores habituales
- Configuración de DNS
El proxy de Cloudflare lo rompe: pon todos los registros de Klaviyo en DNS only (nube gris) y mantenlos sin proxy. Un registro con proxy no se resolverá a Klaviyo, así que fallan tanto la verificación como la autenticación continua.
- Configuración de DNS
Cloudflare (y algunos registradores, además de BigCommerce) no pueden delegar limpiamente un subdominio mediante un registro NS, así que el enrutamiento dinámico suele fallar en esos proveedores; usa allí el enrutamiento estático (CNAME) en su lugar.
- Cobertura
No envíes desde el subdominio de envío: mantén tu De visible en el dominio raíz (you@yourdomain.com). @send.yourdomain.com no es un buzón, así que las respuestas rebotarían; DMARC sigue alineándose porque el subdominio está bajo tu dominio organizativo.
- Configuración de DNS
Duplicación del campo de host: muchos registradores autocompletan tu dominio, así que introducir send.yourdomain.com produce send.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (send, km1._domainkey, km2._domainkey) si el panel te añade el dominio.
- Configuración de DNS
Guiones bajos en los CNAME: los hosts km1._domainkey / km2._domainkey contienen guiones bajos que un puñado de paneles de DNS rechazan en registros CNAME; son obligatorios, así que usa un proveedor que los permita o contacta con Klaviyo.
- Rompe la autenticación
No hay ningún include SPF que añadir: el TXT klaviyo-site-verification es verificación de propiedad, no SPF. Inventarse un include:klaviyo... en tu raíz no sirve de nada y consume innecesariamente una de tus 10 búsquedas SPF.
- Cobertura
Elige el tipo de envío desde el principio: Marketing, Transaccional y Servicio usan distintos selectores DKIM (km/kt/ks), y los dominios de Servicio también necesitan un registro MX. No puedes reutilizar sin más un dominio de Marketing como dominio de Servicio sin rehacer los registros.
- Rompe la autenticación
Mantén exactamente un TXT SPF y un TXT DMARC en tu raíz. Klaviyo no añade nada a tu SPF raíz, pero si ya envías a través de otros proveedores, deja un único registro SPF fusionado: dos registros SPF son en sí mismos un PermError.
Crea tu registro SPF
Klaviyo no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Klaviyo — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.