Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Mailchimp.

Mailchimp autentica tu dominio con DKIM basado en CNAME, no haciendo que pegues una línea SPF compartida. En Account & billing → Domains primero verificas el dominio con un código enviado por correo y, a continuación, ejecutas la «autenticación de dominio», que te entrega dos registros CNAME — k2._domainkey y k3._domainkey — que delegan las claves DKIM rotativas de vuelta a Mailchimp, más un registro TXT de DMARC. Una vez que resuelven, Mailchimp firma el correo como tu propio dominio, DMARC pasa por alineación de DKIM y el aviso «on behalf of» que Gmail adjunta al correo de Mailchimp no autenticado desaparece. No hay ningún include SPF compartido que añadir a tu raíz — y, lo que es importante, añadir uno no ayudaría a que DMARC pasara.

Autenticación de dominio por CNAME
Your DNSAdd the CNAME / TXT records
MailchimpSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Mailchimp?

Autenticar tu dominio en Mailchimp no es una tarea de mantenimiento: es la diferencia entre la bandeja de entrada y la carpeta de spam, y Mailchimp ahora lo impone. Desde febrero de 2024, Gmail y Yahoo exigen a todo remitente masivo (aproximadamente 5.000 o más mensajes al día) pasar SPF, DKIM y DMARC con alineación, y Microsoft extendió las mismas reglas de 5.000 al día a sus bandejas de consumo (Outlook, Hotmail, Live) en 2025. En respuesta, Mailchimp hizo la autenticación de dominio prácticamente obligatoria y empezó a bloquear las campañas enviadas desde direcciones De públicas y gratuitas (gmail.com, yahoo.com, etc.). Hasta que no autenticas, Mailchimp envía bajo su propio dominio: los destinatarios ven que el correo no es realmente tuyo, tu dirección De no alinea, DMARC no puede pasar y tu reputación de envío se agrupa con la de cualquier otro remitente de Mailchimp no autenticado. Hay un matiz específico de Mailchimp que hace que DKIM sea innegociable: Mailchimp mantiene su propio Return-Path en su dominio de rebotes, de modo que SPF nunca alinea con tu dominio — DKIM es el *único* mecanismo que sostiene tu paso de DMARC. Si te saltas los CNAME, no tienes ninguna autenticación alineada en absoluto.

La realidad del SPF con Mailchimp

Mailchimp es un proveedor de DKIM basado en CNAME, así que para tu dominio raíz NO hay ningún «include:servers.mcsv.net» que añadir — y esta es la parte que casi todos los tutoriales antiguos entienden mal: añadir uno tampoco haría que DMARC pasara. Aquí está el porqué. Mailchimp envía cada campaña con un remitente de sobre / Return-Path en su propio dominio de rebotes (un subdominio de mcsv.net o mailchimpapp), porque es Mailchimp — no tú — quien procesa los rebotes. SPF siempre se comprueba contra ese dominio de sobre, así que SPF resuelve contra los servidores de Mailchimp, nunca contra tu dominio De. Puede «pasar» en crudo, pero no *alinea* con tu dominio organizativo, y DMARC solo cuenta SPF cuando alinea. Precisamente por eso el flujo de autenticación de dominio de Mailchimp pide dos CNAME de DKIM y un registro DMARC y nunca menciona SPF: DKIM firmado como d=yourdomain.com (mediante los selectores k2/k3) es el mecanismo que alinea y sostiene tu paso de DMARC. Todavía encontrarás guías que te dicen que añadas include:servers.mcsv.net a tu SPF raíz; eso solo hace que la comprobación de SPF en crudo pase contra las IP de Mailchimp y no hace nada por la alineación de DMARC. El flujo moderno de CNAME no lo pide, quema una de tus 10 búsquedas de SPF y puedes dejarlo tranquilamente fuera. Reserva tu registro SPF raíz para los remitentes que realmente ponen tu dominio en el Return-Path — Google Workspace, Microsoft 365, un relay transaccional — y deja que DKIM haga el trabajo por Mailchimp.

Dos formas de configurarlo

Recomendado

Conexión automática con Entri (recomendado)

  • Mailchimp inicia sesión en tu proveedor de DNS y añade los CNAME y el registro DMARC por ti
  • Menos ocasiones para equivocarse con una etiqueta de host o un tipo de registro
  • Lo mejor cuando tu DNS está en un proveedor compatible (Cloudflare, GoDaddy, Namecheap y otros que Entri admite)
  • Requiere iniciar sesión en tu proveedor de DNS a través de la ventana emergente de Entri
Heredado

Entrada manual de DNS

  • Mailchimp muestra el CNAME 1, el CNAME 2 y el registro DMARC para que los copies tú mismo
  • Funciona con cualquier registrador, incluidos los proveedores que Entri no admite
  • Controlas exactamente lo que se publica y puedes fusionar el registro DMARC con uno existente
  • Produce los mismos registros idénticos — solo que añadidos a mano en lugar de a través de Entri

Paso a paso

En Mailchimp
  1. 1

    Abre la página de Domains

    Haz clic en el icono de tu perfil (abajo a la izquierda) → Account & billing → Domains. Esta misma página gestiona tanto la verificación como la autenticación de un dominio — son dos pasos distintos.

  2. 2

    Verifica el dominio primero

    Haz clic en Add & Verify Domain, introduce una dirección de correo del dominio (p. ej. you@yourdomain.com) y haz clic en Send Verification Email. Abre el mensaje de accountservices@mailchimp.com y haz clic en Verify Domain Access o pega el código en Mailchimp y haz clic en Verify. Esto demuestra la propiedad para que puedas usar direcciones De del dominio — los enlaces y códigos caducan a los 7 días, y los dominios públicos como gmail.com no se pueden verificar.

  3. 3

    Inicia la autenticación

    Junto al dominio ya verificado, haz clic en Start authentication. Elige tu proveedor de DNS en el desplegable (solo adapta las instrucciones en pantalla) y haz clic en Next.

  4. 4

    Elige automática (Entri) o manual

    Haz clic en Continue para dejar que Entri inicie sesión en un proveedor de DNS compatible y añada los registros por ti, o haz clic en «Or manually authenticate your domain» para copiar los registros y pegarlos tú mismo en tu registrador. Ambas opciones crean exactamente los mismos registros DNS.

  5. 5

    Copia los registros mostrados

    En la pantalla manual, Mailchimp muestra el CNAME 1 y el CNAME 2 (cada uno con un Name/Host y un Value) más un registro TXT de DMARC (Host _dmarc y un Value). Cópialos exactamente — los selectores y destinos se muestran para tu cuenta.

En tu DNS
  1. 6

    Añade los dos CNAME de DKIM

    Crea dos registros CNAME: Host k2._domainkey → Value dkim2.mcsv.net y Host k3._domainkey → Value dkim3.mcsv.net (usa los hosts/destinos exactos que muestre tu cuenta; algunas cuentas antiguas muestran en su lugar un único k1._domainkey → dkim.mcsv.net). Mantén el tipo como CNAME — no lo cambies a A ni a TXT.

  2. 7

    Añade el registro TXT de DMARC

    Crea un registro TXT en el host _dmarc con un valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Sáltate este paso si ya tienes un registro _dmarc — un dominio debe tener exactamente uno.

  3. 8

    Corrige las etiquetas de host y el proxy de Cloudflare

    Si tu registrador añade automáticamente el dominio, introduce solo la etiqueta (k2._domainkey, no k2._domainkey.yourdomain.com) para evitar duplicarlo. En Cloudflare, pon cada CNAME en «DNS only» (nube gris) — un CNAME proxificado con nube naranja no resolverá a mcsv.net y la verificación fallará.

Verificar
  1. 9

    Ejecuta la comprobación de DNS de Mailchimp

    De vuelta en Mailchimp, haz clic para verificar (las cuentas antiguas muestran un botón Test DNS Settings). La propagación suele ser cuestión de minutos, pero puede tardar hasta 24–48 horas; el estado cambia a «Authenticated». Si se atasca, usa Resolve / Restart authentication y vuelve a comprobar los valores del registro.

  2. 10

    Envía desde el dominio autenticado

    En la configuración de cada audiencia y en cada campaña, pon la dirección De en una del dominio autenticado (p. ej. news@yourdomain.com) para que el correo quede realmente firmado con DKIM como tu dominio — verificar el DNS por sí solo no cambia una campaña que ya esté configurada con una dirección De distinta.

Registros que añadir

Mailchimp genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
CNAMEk2._domainkeydkim2.mcsv.netClave DKIM 1 — gestionada por Mailchimp; el selector/destino exacto se muestra en tu cuenta
CNAMEk3._domainkeydkim3.mcsv.netClave DKIM 2 — pareja de k2; las cuentas antiguas pueden mostrar en su lugar un único k1._domainkey → dkim.mcsv.net
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — mantén exactamente un registro _dmarc por dominio

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Mailchimp consume de ese presupuesto.

SPF 10-lookup budget0 used · 10 free

La configuración recomendada de Mailchimp añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.

DKIM

DKIM lo es todo para Mailchimp, y se gestiona con los dos registros CNAME — normalmente k2._domainkey.yourdomain.com y k3._domainkey.yourdomain.com — que apuntan a dkim2.mcsv.net y dkim3.mcsv.net. Como son CNAME delegados a Mailchimp en lugar de claves TXT que pegas, Mailchimp guarda las claves privadas y puede rotar lo que se publica detrás de esos selectores sin que vuelvas a tocar el DNS nunca más; tú nunca creas un registro TXT de DKIM ni copias una clave. La firma que aplica Mailchimp es d=yourdomain.com con selector k2 (o k3), de modo que *alinea* con tu dominio De — que es lo que permite que DMARC pase. Una advertencia honesta: los destinos (dkim2/dkim3.mcsv.net) son endpoints compartidos de Mailchimp, así que el material de clave subyacente se gestiona en la plataforma de Mailchimp y no por ti. Eso es correcto para la alineación de DMARC porque tu firma sigue llevando d=yourdomain.com, pero es la razón por la que no puedes rotar ni exportar la clave de forma independiente. Añade ambos CNAME exactamente como se muestran (nube gris / solo DNS si estás en Cloudflare) y deja que la comprobación de Mailchimp los confirme.

DMARC

DMARC es un registro de política aparte en tu dominio raíz — un único TXT en _dmarc.yourdomain.com que empieza por v=DMARC1 — y el flujo de Mailchimp te pide que lo añadas. Empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de Mailchimp está pasando. Hay una razón específica de Mailchimp para tener cuidado antes de endurecer: como SPF nunca alinea para Mailchimp, DKIM es lo *único* que sostiene tu paso de DMARC, así que no pases a p=quarantine ni p=reject hasta que hayas visto el correo de Mailchimp pasar con DKIM alineado en las cabeceras reales de Show-original y en tus informes agregados (rua). Vigila los informes durante una semana o dos, y luego sube a p=quarantine y, con el tiempo, a p=reject. Mantén exactamente un registro _dmarc para todo el dominio, por muchos remitentes que uses — nunca añadas un segundo solo para Mailchimp.

Comprueba que de verdad funcionó

No confíes solo en la insignia «Authenticated» de Mailchimp — confírmalo en un mensaje real. Envíate una campaña de prueba (o una vista previa) desde una dirección del dominio autenticado, ábrela en Gmail y elige ⋮ → Show original. Quieres ver DKIM: PASS con signed-by: yourdomain.com y DMARC: PASS. Espera una peculiaridad: SPF mostrará «pass» pero «mailed-by» un dominio mcsv.net / mailchimpapp y NO estará alineado — eso es normal en Mailchimp, y DMARC pasa igualmente porque DKIM alinea. Luego pasa tu dominio por la comprobación de salud de dominio de Qualisend para confirmar que ambos CNAME y el registro DMARC resuelven, y cuando empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC — Mailchimp debería aparecer como una fuente alineada por DKIM y que pasa.

Errores habituales

  • Configuración de DNS

    SPF no alineará para Mailchimp, y es intencionado. Mailchimp mantiene su propio Return-Path (un dominio de rebotes mcsv.net), así que SPF se comprueba contra Mailchimp, no contra ti. No persigas la alineación de SPF ni añadas include:servers.mcsv.net esperando que DMARC pase por SPF — DMARC pasa por alineación de DKIM únicamente. El flujo moderno de CNAME no pide ningún cambio de SPF en absoluto.

  • Configuración de DNS

    Verificar y autenticar son dos pasos distintos. La verificación es un código enviado por correo que demuestra que eres el dueño del dominio (y desbloquea las direcciones De en él); la autenticación son los dos CNAME de DKIM más DMARC. Debes verificar primero — y los códigos/enlaces caducan a los 7 días.

  • Configuración de DNS

    Ya no puedes enviar campañas desde una dirección De pública y gratuita. Yahoo y AOL publican p=reject, y las propias reglas de remitentes masivos de Gmail y Yahoo prohíben a terceros enviar como sus usuarios — así que una campaña «de» gmail.com, yahoo.com o aol.com no puede alinear con DKIM a ese dominio y falla DMARC. Mailchimp ahora bloquea directamente estas direcciones De; envía desde tu propio dominio verificado y autenticado en su lugar.

  • Configuración de DNS

    El proxy de Cloudflare lo rompe: pon ambos CNAME en «DNS only» (nube gris). Un CNAME proxificado con nube naranja no resolverá a mcsv.net y la comprobación de Mailchimp falla.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir k2._domainkey.yourdomain.com se convierte en k2._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (k2._domainkey / k3._domainkey) cuando el panel te añade el dominio.

  • Configuración de DNS

    Selectores antiguos vs nuevos: las cuentas antiguas de Mailchimp usaban un único CNAME k1._domainkey → dkim.mcsv.net; la autenticación actual usa el par k2/k3. Añade lo que muestre la pantalla de tu cuenta — no mezcles los valores de un tutorial con los tuyos.

  • Cobertura

    Los subdominios se autentican por separado. Si envías desde mail.yourdomain.com, verifica y autentica ese subdominio por su cuenta — los registros del dominio raíz no lo cubren.

  • Rompe la autenticación

    Mantén un registro SPF y uno DMARC. Si ya envías a través de Google Workspace o Microsoft 365, no publiques un segundo TXT de SPF ni un segundo registro _dmarc — dos de cualquiera de ellos es en sí mismo un fallo (SPF PermError / DMARC inválido).

Crea tu registro SPF

Mailchimp no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Mailchimp — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar