Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para mailbox.org.

mailbox.org — el proveedor de correo alemán centrado en la privacidad y gestionado por Heinlein Support — autentica un dominio propio con tres ingredientes que publicas en tu proveedor de DNS: un único include de SPF compartido (include:mailbox.org), cuatro registros CNAME de DKIM que delegan las claves de firma de mailbox.org de vuelta a él, y un registro de política DMARC que añades tú mismo. No hay generación de claves por cuenta ni un asistente que escriba el DNS por ti: mailbox.org utiliza un conjunto fijo de selectores DKIM compartidos (de MBO0001 a MBO0004), de modo que todos los clientes con dominio propio publican los mismos cuatro CNAME. Como mailbox.org envía tu correo saliente desde sus propios smart hosts usando tu dirección como remitente del sobre, una vez que estos registros están activos tanto SPF como DKIM se alinean con tu dominio, DMARC pasa por cualquiera de los dos mecanismos y el correo sale plenamente autenticado como tú en lugar de como mailbox.org.

include de SPF
Your DNSAdd the CNAME / TXT records
mailbox.orgSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar mailbox.org?

Autenticar tu dominio de mailbox.org es lo que decide si tu correo llega a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 mensajes o más al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail en 2025 — pero incluso para una pequeña empresa o un dominio personal, el correo sin autenticar es la vía más rápida a la carpeta de spam. mailbox.org es un verdadero proveedor de buzones, no un ESP de envíos masivos, pero la mecánica es la misma: firma tu correo saliente de dominio propio como d=yourdomain.com usando los selectores MBO, y un servidor receptor verifica esa firma consultando MBO0001._domainkey.yourdomain.com. Si no has publicado los cuatro CNAME, esa consulta falla, DKIM nunca se verifica para tu dominio y DMARC no tiene nada alineado en lo que apoyarse. Publicar SPF, los CNAME de DKIM y DMARC cierra esa brecha — ambos mecanismos se alinean con tu dominio, el correo pasa DMARC incluso tras un reenvío, y la reputación de envío que construyes se acumula en tu propio dominio en lugar de mezclarse con la de remitentes sin autenticar.

La realidad del SPF con mailbox.org

mailbox.org es un auténtico proveedor de tipo "include": añades un único mecanismo compartido, include:mailbox.org, al único registro TXT de SPF de tu dominio raíz — el registro completo es v=spf1 include:mailbox.org ~all. Se trata de un include compartido real que utilizan todos los clientes de mailbox.org, a diferencia del modelo de delegación por CNAME de los ESP masivos. Aquí importa más que en un ESP que sea propietario del Return-Path, porque mailbox.org envía con un remitente del sobre en tu propio dominio, de modo que SPF sí se ALINEA con tu dominio organizativo y aporta un pase de DMARC por sí mismo (no solo DKIM). Un detalle específico del proveedor que conviene conocer: include:mailbox.org cuesta aproximadamente DOS de tus 10 consultas DNS de SPF, no una. El registro compartido al que resuelve es v=spf1 ip4:213.203.238.0/25 ip4:195.10.208.0/24 ip4:91.198.250.0/24 ip4:80.241.56.0/21 ip6:2001:67c:2050::/48 mx ~all — el propio include es una consulta, y el mecanismo mx anidado dentro de ese registro es una segunda. Sigue siendo barato, pero tenlo en cuenta en tu presupuesto si ya acumulas Google Workspace, una herramienta de marketing o un relay transaccional. mailbox.org recomienda terminar con ~all (softfail), que es lo que usa su propio registro; solo endurece a -all cuando tengas la certeza de que todos los remitentes están incluidos. Y mantén exactamente un registro TXT de SPF en el dominio — si también envías desde otros proveedores, fusiona cada mecanismo en esa única línea v=spf1 en lugar de publicar un segundo registro SPF (dos registros SPF son un PermError).

Paso a paso

En mailbox.org
  1. 1

    Confirma que tu plan admite un dominio propio

    Enviar desde un dominio propio requiere un nivel de pago — una cuenta individual Standard o Premium, o una subcuenta de un plan Family. El plan gratuito Lite no puede enviar desde un dominio propio, así que actualiza primero si es necesario.

  2. 2

    Añade y verifica el dominio

    Inicia sesión en el correo web, haz clic en el icono del engranaje (arriba a la derecha) → Ajustes / Todos los ajustes → Direcciones de correo, y registra ahí tu dominio propio. mailbox.org te guía para demostrar la propiedad y muestra los registros DNS que espera. Los cuatro selectores DKIM (MBO0001–MBO0004) son las claves compartidas fijas de mailbox.org y están documentados en su base de conocimiento (kb.mailbox.org) — no hay ninguna clave por cuenta que generar.

En tu DNS
  1. 3

    Apunta el MX a mailbox.org (recepción)

    Para que el correo entrante se entregue en tu buzón, elimina cualquier registro MX existente de un proveedor anterior y luego añade los hosts de dominio propio de mailbox.org: mxext1.mailbox.org, mxext2.mailbox.org y mxext3.mailbox.org (algunas configuraciones también incluyen mxext4), todos con prioridad 10. El MX tiene que ver con la recepción, no con la autenticación, pero forma parte de la misma configuración — y dejar registros MX obsoletos divide tu correo entrante.

  2. 4

    Publica el registro SPF

    Añade un registro TXT en el dominio raíz (host @ o en blanco) con v=spf1 include:mailbox.org ~all. Si ya existe un registro v=spf1 para otro remitente, fusiona include:mailbox.org en ese único registro — nunca añadas un segundo TXT de SPF. Mantén el cualificador ~all (softfail) que recomienda mailbox.org.

  3. 5

    Añade los cuatro CNAME de DKIM

    Crea cuatro registros CNAME para que las firmas de mailbox.org se verifiquen en tu dominio: host MBO0001._domainkey → destino MBO0001._domainkey.mailbox.org, y el mismo patrón para MBO0002, MBO0003 y MBO0004. Publica los cuatro — MBO0001/MBO0002 llevan claves RSA y MBO0003/MBO0004 llevan claves Ed25519, y mailbox.org puede firmar con cualquiera de los dos algoritmos. Mantén el tipo como CNAME (el método recomendado por mailbox.org); no cambies a A ni a TXT.

  4. 6

    Añade el registro DMARC — con una rua

    mailbox.org no crea DMARC por ti. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas la alineación. Incluye siempre la etiqueta rua: la propia guía de mailbox.org advierte de que algunos receptores rechazan el correo cuando el registro DMARC no tiene dirección de informes, aunque ese comportamiento no cumpla el RFC.

  5. 7

    Pon los CNAME en nube gris y evita duplicar el host

    Si tu DNS está detrás de Cloudflare, configura cada CNAME de DKIM como 'Solo DNS' (nube gris) — un CNAME con proxy en nube naranja no resolverá al host de mailbox.org y la verificación de DKIM falla. Muchos registradores además añaden automáticamente tu dominio, así que introduce solo la etiqueta (MBO0001._domainkey, no MBO0001._domainkey.yourdomain.com) para evitar duplicarlo.

Verificar
  1. 8

    Envía una prueba y lee las cabeceras

    Tras la propagación (normalmente minutos, hasta 48 horas), envía un mensaje desde tu dirección de dominio propio de mailbox.org a una cuenta de Gmail, ábrelo y elige ⋮ → Mostrar original. Quieres ver SPF: PASS, DKIM: PASS con d=yourdomain.com y uno de los selectores MBO, y DMARC: PASS — todo alineado con tu dominio. Después pasa el dominio por una comprobación de salud para confirmar que todos los registros resuelven.

Registros que añadir

mailbox.org genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 include:mailbox.org ~allSPF raíz — mantén exactamente un registro SPF y fusiona los demás remitentes en esta línea. Cuesta ~2 consultas DNS (el include más un mx anidado dentro del registro compartido de mailbox.org).
CNAMEMBO0001._domainkeyMBO0001._domainkey.mailbox.orgSelector DKIM 1 (RSA). Valor compartido fijo — el mismo para todos los clientes con dominio propio de mailbox.org.
CNAMEMBO0002._domainkeyMBO0002._domainkey.mailbox.orgSelector DKIM 2 (RSA). Publícalo junto con MBO0001.
CNAMEMBO0003._domainkeyMBO0003._domainkey.mailbox.orgSelector DKIM 3 (Ed25519). Clave de algoritmo moderno — publícala también para que el correo firmado con Ed25519 se verifique.
CNAMEMBO0004._domainkeyMBO0004._domainkey.mailbox.orgSelector DKIM 4 (Ed25519). Cuarto de los cuatro selectores fijos; la delegación por CNAME permite a mailbox.org rotar las claves sin que toques el DNS.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLo añades tú mismo — mailbox.org nunca lo crea. Uno por dominio; incluye siempre la etiqueta rua; empieza en p=none y luego endurece.
MX@mxext1.mailbox.org (priority 10)Recepción, no autenticación. Añade también mxext2.mailbox.org y mxext3.mailbox.org (algunas configuraciones incluyen mxext4) con prioridad 10, y elimina primero cualquier MX del proveedor antiguo.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de mailbox.org consume de ese presupuesto.

SPF 10-lookup budget2 used · 8 free

mailbox.org añade 2 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM en mailbox.org funciona mediante delegación por CNAME a un conjunto fijo de cuatro selectores compartidos — no hay ninguna clave que generar ni copiar. Publicas cuatro registros CNAME — MBO0001._domainkey, MBO0002._domainkey, MBO0003._domainkey y MBO0004._domainkey — cada uno apuntando al host MBO000X._domainkey.mailbox.org correspondiente. Como son CNAME y no registros TXT que pegas, mailbox.org conserva las claves privadas y puede rotar las claves públicas publicadas detrás de esos selectores sin que tengas que volver a editar el DNS. Dos cosas hacen distintiva la configuración de mailbox.org. Primero, hay cuatro selectores porque mailbox.org publica dos tipos de clave: MBO0001 y MBO0002 llevan claves RSA, mientras que MBO0003 y MBO0004 llevan claves modernas Ed25519. mailbox.org puede firmar con cualquiera de los dos algoritmos, así que debes publicar los cuatro — omitir el par Ed25519 (o cualquier selector) provoca fallos intermitentes de DKIM cada vez que el correo se firma con una clave cuyo selector no publicaste. Segundo, mailbox.org recomienda explícitamente el método CNAME frente al enfoque TXT tradicional: con CNAME, si mailbox.org necesita cambiar sus claves la delegación sigue resolviendo, mientras que los registros TXT copiados una vez quedan inválidos en el momento en que mailbox.org rota. Publica los cuatro CNAME exactamente como se muestran (nube gris/solo DNS si estás en Cloudflare), y DKIM firma como d=yourdomain.com y se alinea.

DMARC

DMARC es un registro TXT de política aparte que publicas tú mismo — mailbox.org no lo crea. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras revisas los informes agregados (rua) para confirmar que el correo de mailbox.org está pasando SPF y DKIM alineados con tu dominio. Hay un motivo específico de mailbox.org para no saltarse nunca la etiqueta rua: la propia base de conocimiento de mailbox.org advierte de que algunos servidores receptores rechazan los mensajes cuando el registro DMARC no tiene dirección rua — un comportamiento que en realidad no cumple con el RFC de DMARC, pero que ocurre en la práctica — así que incluye siempre un buzón de informes. Como mailbox.org alinea ambos mecanismos (SPF a través de tu propio dominio de sobre, DKIM a través de los selectores MBO), deberías ver pases limpios enseguida. Vigila los informes durante una o dos semanas, asegúrate de que todos los remitentes legítimos se autentican, y luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes uses — el propio dominio de mailbox.org, como referencia, funciona con p=reject.

Comprueba que de verdad funcionó

No te fíes solo de la pantalla de configuración del dominio de mailbox.org — confirma la autenticación en un mensaje real. Envía una prueba desde tu dirección de dominio propio a una cuenta de Gmail, ábrela y elige ⋮ → Mostrar original: quieres ver SPF: PASS, DKIM: PASS mostrando d=yourdomain.com con uno de los selectores MBO000X (no mailbox.org como dominio firmante), y DMARC: PASS — todo alineado con tu dominio. ¿Prefieres un informe completo? Envía una prueba a check-auth@verifier.port25.com y te responderá por correo con un desglose completo de SPF/DKIM/DMARC. Puedes comprobar los registros en bruto con dig TXT yourdomain.com, dig CNAME MBO0001._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que todos los registros resuelven y que tu SPF se mantiene por debajo del límite de 10 consultas, y en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — mailbox.org debería aparecer como una fuente alineada y que pasa.

Errores habituales

  • Cobertura

    Un dominio propio necesita un plan de pago. Solo las cuentas individuales Standard y Premium (o una subcuenta de un plan Family) pueden enviar desde un dominio propio — el nivel gratuito Lite no puede, así que ningún DNS correcto autenticará el correo hasta que actualices.

  • Configuración de DNS

    Publica los cuatro CNAME de DKIM, no uno. MBO0001/MBO0002 son claves RSA y MBO0003/MBO0004 son claves Ed25519; mailbox.org puede firmar con cualquiera de los dos algoritmos, así que omitir un selector hace que DKIM falle de forma intermitente cada vez que el correo se firma con la clave que dejaste sin publicar.

  • Rompe la autenticación

    include:mailbox.org cuesta unas dos consultas SPF, no una. El registro SPF compartido de mailbox.org termina con un mecanismo mx (v=spf1 ip4:… ip6:… mx ~all), así que el include es una consulta y el mx anidado es una segunda — presupuesta en consecuencia si también acumulas Google Workspace, una herramienta de marketing o un relay bajo el límite de 10 consultas.

  • Configuración de DNS

    Usa CNAME para DKIM, no TXT. mailbox.org recomienda la delegación por CNAME para poder rotar claves de forma transparente; el método TXT tradicional se rompe en el momento en que mailbox.org cambia una clave, ya que tu clave pública copiada queda obsoleta.

  • Cobertura

    Nunca omitas la etiqueta rua de DMARC. La propia guía de mailbox.org advierte de que algunos receptores rechazan el correo cuando el registro DMARC no tiene dirección de informes — un comportamiento no conforme con el RFC que aun así ocurre — así que incluye siempre rua=mailto:… incluso en modo de monitorización.

  • Cobertura

    Elimina primero los registros MX antiguos. Antes de añadir mxext1/mxext2/mxext3.mailbox.org (prioridad 10), borra cualquier registro MX que quede de un proveedor anterior, o el correo entrante se dividirá entre los dos sistemas.

  • Configuración de DNS

    Pon los CNAME en nube gris y no dupliques el host. En Cloudflare configura cada CNAME de DKIM como 'Solo DNS' (un proxy en nube naranja rompe la resolución), e introduce solo la etiqueta (MBO0001._domainkey) si tu registrador añade el dominio automáticamente — de lo contrario obtienes MBO0001._domainkey.yourdomain.com.yourdomain.com.

  • Rompe la autenticación

    Mantén exactamente un registro SPF y usa ~all. Si también envías a través de otros proveedores, fusiona include:mailbox.org en la única línea v=spf1 en lugar de publicar un segundo TXT de SPF (dos son un PermError), y conserva el softfail ~all que recomienda mailbox.org.

Crea tu registro SPF

mailbox.org ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailbox.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de mailbox.org — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar