SPF, DKIM y DMARC para MailerLite.
MailerLite autentica tu dominio desde Configuración de la cuenta → Dominios, y es una configuración basada en CNAME/DKIM en lugar de una línea SPF que se pega. El registro que hace el trabajo de verdad es un único CNAME de DKIM — litesrv._domainkey.yourdomain.com apuntando a litesrv._domainkey.mlsend.com — que permite a MailerLite firmar criptográficamente el correo como tu dominio, respaldado por un TXT de verificación de dominio de un solo uso que demuestra que eres el propietario de la dirección de envío. Como MailerLite envía a través de su propio dominio de rebote mlsend.com y nunca te deja cambiar el Return-Path, es la alineación de DKIM (no SPF) la que sostiene tu aprobado de DMARC. La Autenticación Automática de Dominio de MailerLite puede incluso iniciar sesión en tu proveedor de DNS y escribir los registros por ti; si no puede (por ejemplo, cuando inicias sesión en ese proveedor con un login social, o simplemente prefieres hacerlo a mano), copias tres registros desde la página de Dominios y haces clic en Comprobar registros DNS para verificar.
¿Por qué autenticar MailerLite?
Autenticar tu dominio en MailerLite decide si tus campañas llegan siquiera a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente más de 5.000 mensajes al día) supere DKIM y DMARC con alineación, y Microsoft empezó a mandar a spam y luego a rechazar el correo masivo no conforme en Outlook/Hotmail en 2025. Hasta que no autentiques, MailerLite firma y rebota tu correo en su propia infraestructura mlsend.com: Gmail muestra una nota «via mlsend.com», tu dirección De no es criptográficamente tuya, DMARC no puede pasar y tu reputación se agrupa con la de cualquier otro remitente de MailerLite no autenticado en ese dominio compartido. MailerLite además ahora bloquea directamente el envío desde direcciones De de correo gratuito (you@gmail.com, you@yahoo.com) bajo esas mismas reglas, así que debes enviar desde un dominio que poseas y autentiques. Completar la autenticación de dominio hace que MailerLite firme como tu dominio (DKIM alineado), elimina la etiqueta «via», permite que DMARC pase y construye reputación de envío bajo tu propio nombre en lugar del grupo compartido.
La realidad del SPF con MailerLite
MailerLite es un proveedor de autenticación por CNAME/DKIM, no un proveedor de include en el SPF raíz — y hay un matiz importante que la mayoría de las guías se equivocan. MailerLite sí te entrega un registro TXT de SPF para publicar (v=spf1 include:_spf.mlsend.com ~all, fusionado en tu único SPF raíz), pero ese registro NO crea alineación de SPF para DMARC en tu dominio. MailerLite no permite un Return-Path personalizado: el envelope-from (dirección de rebote) de cada mensaje permanece en mlsend.com. SPF siempre se evalúa contra ese dominio del sobre, así que se autentica contra el propio registro SPF de mlsend.com de MailerLite — que pasa por el lado de MailerLite — y nunca coincide con el yourdomain.com de tu dirección De visible. Eso significa que tu aprobado de DMARC depende por completo de la alineación de DKIM del CNAME litesrv._domainkey, y SPF va prácticamente de acompañante. Así que publica el valor SPF de MailerLite si quieres una página de Dominios limpia y toda en verde (MailerLite sí lo comprueba), pero trata el CNAME de DKIM como el registro que sostiene todo el peso — si DKIM no está verificado, DMARC falla diga lo que diga tu SPF. Otra trampa: hay dos plataformas de MailerLite. La actual «nueva MailerLite» usa include:_spf.mlsend.com y el selector litesrv._domainkey; la antigua «MailerLite Classic» usaba include:_spf.mailerlite.com y el selector mailerlite._domainkey. Copia siempre los valores exactos desde la página de Dominios de tu propia cuenta en lugar de un blog, y mantén exactamente un solo registro TXT v=spf1 en tu raíz.
Dos formas de configurarlo
Autenticación Automática de Dominio (recomendado)
- MailerLite escanea tu dominio, detecta tu proveedor de DNS y (después de que inicies sesión en ese proveedor) escribe por ti el CNAME de DKIM, el SPF y los registros de verificación
- Menos erratas — sin duplicación del campo de host ni errores de tipo de registro equivocado
- Suele verificarse en cuestión de minutos a unas pocas horas
- No funcionará si inicias sesión en tu proveedor de DNS/hosting con un login social como Gmail — MailerLite no puede iniciar sesión en tu nombre, así que usa el modo Manual en su lugar
Registros DNS manuales
- Copia tú mismo los tres registros directamente desde la página de Dominios a tu registrador o proveedor de DNS
- Necesario cuando tu proveedor de DNS usa un login social (p. ej. Gmail), o cuando MailerLite no puede detectar tu proveedor automáticamente
- Controlas exactamente dónde aterriza cada registro (raíz frente a subdominio de envío)
- En Cloudflare debes poner el CNAME de DKIM en DNS only (nube gris) a mano
Paso a paso
- 1
Abre la página de Dominios
Inicia sesión y ve a Configuración de la cuenta (menú de perfil, abajo a la izquierda) → Dominios. Haz clic en Añadir dominio — o, si estás configurando un correo de remitente, MailerLite te pedirá que autentiques el dominio de esa dirección.
- 2
Introduce tu dirección de envío
Escribe la dirección de correo desde la que enviarás campañas (p. ej. news@yourdomain.com). MailerLite deriva de ella el dominio a autenticar y crea la entrada del dominio.
- 3
Elige autenticación Automática o Manual
MailerLite ofrece Autenticación Automática de Dominio (detecta tu proveedor de DNS y, después de que inicies sesión en ese proveedor, escribe los registros por ti) o Manual. La Automática es la más fácil; elige Manual si inicias sesión en tu proveedor de DNS con un login social como Gmail (MailerLite no puede iniciar sesión por ti), tu proveedor no se detecta, o prefieres añadir los registros tú mismo.
- 4
Copia los tres registros
En la página de Dominios, MailerLite muestra los registros de DKIM (CNAME), SPF (TXT) y Verificación de dominio (TXT) con sus campos Nombre y Valor exactos. Estos no se pueden editar dentro de MailerLite, así que deben añadirse al DNS como una coincidencia exacta. Mantén esta pestaña abierta.
- 5
Añade el CNAME de DKIM
Crea un registro CNAME: Nombre litesrv._domainkey, Valor litesrv._domainkey.mlsend.com (el mismo destino para todas las cuentas de MailerLite). Este es el registro que sostiene todo el peso — delega DKIM a MailerLite para que pueda firmar como tu dominio. No lo añadas como registro TXT.
- 6
Fusiona el registro TXT de SPF
Añade o actualiza el único SPF raíz TXT para que contenga include:_spf.mlsend.com — p. ej. v=spf1 include:_spf.mlsend.com ~all. Si ya tienes un registro SPF para otros remitentes, fusiona el include en esa misma línea; nunca publiques un segundo registro v=spf1.
- 7
Añade el TXT de verificación de dominio
Publica el registro TXT de verificación exactamente como lo indica MailerLite (un valor específico de la cuenta en tu dominio raíz). Esto demuestra que eres el propietario de la dirección de envío y habilita el envío desde ella.
- 8
Añade tu propio registro DMARC
MailerLite no crea DMARC por ti. Añade un registro TXT en _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para que puedas recopilar informes antes de aplicar una política.
- 9
Haz clic en Comprobar registros DNS
De vuelta en la página de Dominios de MailerLite, haz clic en Comprobar registros DNS. La propagación suele ser de minutos pero puede tardar hasta 24–48 horas; cuando los registros resuelvan, MailerLite marcará el dominio como Autenticado.
- 10
Envía una prueba y confirma la alineación de DKIM
Envíate una campaña o una prueba, ábrela en Gmail y usa Mostrar original: quieres DKIM: PASS mostrando d=yourdomain.com y DMARC: PASS. SPF mostrará mlsend.com y no se alineará — eso es lo esperado en MailerLite.
Registros que añadir
MailerLite genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | litesrv._domainkey | litesrv._domainkey.mlsend.comDKIM — el registro que sostiene todo el peso; permite a MailerLite firmar d=yourdomain.com para que DMARC pase. El mismo destino para todas las cuentas. Añádelo como CNAME, no como TXT. |
| TXT | @ | mailerlite-verification=abc123def456… (account-specific)Verificación de propiedad del dominio, publicada en tu raíz. Ilustrativo — copia el Nombre y el Valor exactos desde tu página de Dominios. |
| TXT | @ | v=spf1 include:_spf.mlsend.com ~allInclude de SPF que proporciona MailerLite — fusiónalo en tu único SPF raíz. No crea alineación de DMARC (el Return-Path es mlsend.com). Ilustrativo; valor de la nueva plataforma. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — MailerLite no la añadirá. Una por dominio. Ilustrativo. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de MailerLite consume de ese presupuesto.
MailerLite añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM es el registro que realmente hace que el correo de MailerLite pase DMARC. Publicas un único CNAME — Nombre litesrv._domainkey.yourdomain.com, Valor litesrv._domainkey.mlsend.com — que es una delegación, no una clave que pegas. Como es un CNAME apuntado a MailerLite, MailerLite guarda la clave privada y firma cada mensaje con d=yourdomain.com; s=litesrv, y los receptores siguen tu CNAME para obtener la clave pública correspondiente desde mlsend.com. Ese d= que coincide con tu dominio De es lo que te da la alineación de DKIM, y como el envelope-from de MailerLite permanece en mlsend.com (por lo que SPF no puede alinearse), esta alineación de DKIM es la única base de tu aprobado de DMARC. El destino es el mismo para todas las cuentas de MailerLite (es el host de delegación, no una clave por cuenta), así que no te sorprendas de que no sea único para ti. Añádelo como CNAME (nunca TXT), introduce solo la etiqueta litesrv._domainkey para que tu registrador no duplique el dominio, y en Cloudflare ponlo en DNS only (nube gris) o no resolverá. Si este registro está en cualquier estado que no sea verde, DMARC falla independientemente de tu SPF.
DMARC
DMARC es un registro de política aparte en tu dominio raíz que MailerLite no crea por ti — lo añades tú mismo. Publica un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de MailerLite se está autenticando. Hay una pega específica de MailerLite: como SPF nunca puede alinearse para MailerLite (el Return-Path está en mlsend.com), tu aprobado de DMARC depende por completo de DKIM. Así que antes de endurecer a p=quarantine o p=reject, verifica en tus informes agregados (rua) que MailerLite aparece como una fuente aprobada y alineada por DKIM — de lo contrario la aplicación empezará a poner en cuarentena o rechazar tus propias campañas. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; no publiques un segundo para MailerLite.
Comprueba que de verdad funcionó
No te fíes solo de la insignia «Autenticado» de la página de Dominios — confírmalo en un mensaje real. Envíate una campaña o una prueba, ábrela en Gmail y elige ⋮ → Mostrar original. Quieres DKIM: PASS con el dominio de firma mostrando yourdomain.com (mediante el selector litesrv) y DMARC: PASS. SPF informará de mlsend.com y no se alineará con tu dominio — eso es normal y esperado en MailerLite, ya que DKIM es lo que sostiene el aprobado de DMARC. La nota «via mlsend.com» debería haber desaparecido. ¿Prefieres un informe detallado? Envía una prueba a check-auth@verifier.port25.com para un desglose completo, o pasa tu dominio por el análisis de salud de dominio de Qualisend y el verificador de SPF/DKIM/DMARC para confirmar que el CNAME resuelve y que DKIM está alineado. Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — MailerLite debería aparecer como una fuente aprobada y alineada por DKIM (con SPF sin alinear, lo cual está bien).
Errores habituales
- Cobertura
Classic y la nueva MailerLite usan valores distintos. Si una guía te dice que añadas mailerlite._domainkey o include:_spf.mailerlite.com, esa es la plataforma antigua MailerLite Classic. La nueva MailerLite usa litesrv._domainkey e include:_spf.mlsend.com. Copia siempre los registros exactos desde la página de Dominios de tu propia cuenta.
- Configuración de DNS
SPF nunca puede alinearse para MailerLite. Como no hay Return-Path personalizado, el envelope-from permanece en mlsend.com, así que SPF se autentica contra MailerLite — no contra tu dominio. No confíes en SPF para DMARC; si el CNAME de DKIM no está verificado, DMARC falla diga lo que diga tu SPF.
- Configuración de DNS
El proxy de Cloudflare rompe el CNAME de DKIM. Pon litesrv._domainkey en DNS only (nube gris). Un CNAME con proxy en nube naranja no resolverá a mlsend.com y el Comprobar registros DNS de MailerLite seguirá fallando.
- Configuración de DNS
Duplicación del campo de host. Muchos registradores añaden automáticamente tu dominio, así que introducir litesrv._domainkey.yourdomain.com produce litesrv._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta litesrv._domainkey si el panel añade el dominio por ti.
- Configuración de DNS
Añade DKIM como CNAME, no como TXT. Un fallo habitual es pegar el valor litesrv._domainkey en un registro TXT. Debe ser un CNAME que apunte a litesrv._domainkey.mlsend.com.
- Rompe la autenticación
Mantén exactamente un registro SPF en tu raíz. Si ya envías a través de Google, Microsoft 365 u otra herramienta, fusiona include:_spf.mlsend.com en esa única línea v=spf1 — dos registros TXT de SPF separados son en sí mismos un PermError.
- Cobertura
MailerLite no creará DMARC por ti. Sin un registro _dmarc no cumples las reglas de remitente masivo de Gmail/Yahoo; añádelo tú mismo y empieza en p=none.
- Cobertura
Las direcciones De de correo gratuito son rechazadas. No puedes autenticar you@gmail.com o you@yahoo.com en MailerLite — envía desde un dominio que poseas y hayas autenticado.
- Cobertura
La autenticación automática no puede usar un login social en tu proveedor de DNS. Si inicias sesión en tu registrador o proveedor de DNS con Google/Gmail u otro login social, el flujo automático de MailerLite no puede iniciar sesión en tu nombre — cambia a Manual y añade los registros tú mismo.
Crea tu registro SPF
MailerLite no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de MailerLite — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.