Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para MailerSend.

MailerSend autentica tu dominio de envío con un conjunto pequeño y fijo de registros DNS que copias desde su panel: un registro SPF TXT raíz que incluye _spf.mailersend.net, una clave DKIM delegada por CNAME y un CNAME de Return-Path personalizado en un subdominio mta. A diferencia de los proveedores puramente basados en CNAME, MailerSend sí quiere realmente el include de SPF en tu dominio raíz, pero el CNAME de Return-Path es la pieza que hace que SPF alinee para DMARC. Añade los tres (más tu propio registro DMARC) y MailerSend podrá enviar como tu dominio con SPF, DKIM y DMARC todos pasando y alineados.

include de SPF
Your DNSAdd the CNAME / TXT records
MailerSendSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar MailerSend?

Autenticar tu dominio en MailerSend es lo que decide si tu correo transaccional y de marketing llega a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente más de 5.000 mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a rechazar el correo no conforme en 2025. Hasta que no verifiques un dominio, MailerSend no te dejará enviar desde él en absoluto, e incluso el entorno de pruebas de la versión de prueba solo envía a tus propios destinatarios de prueba verificados. Una vez que el include de SPF, el CNAME de DKIM y el CNAME de Return-Path están activos, tanto SPF (a través de tu subdominio mta) como DKIM (a través del selector mlsend) se alinean con tu dominio organizativo, DMARC pasa, y la reputación de envío que construyes se acumula en tu dominio en lugar de en un grupo compartido. Para cualquiera que gestione restablecimientos de contraseña, recibos o campañas a través de MailerSend, esta es la diferencia entre la bandeja de entrada y la carpeta de spam.

La realidad del SPF con MailerSend

MailerSend es un proveedor genuino de tipo include: añades un include de SPF compartido a tu dominio raíz, v=spf1 include:_spf.mailersend.net ~all. Hoy en día ese include se aplana en un único registro (v=spf1 ip4:212.11.79.0/24 ~all), así que cuesta exactamente una de tus 10 búsquedas DNS de SPF, sin includes anidados de los que preocuparse. Pero la parte que realmente hace que la verificación SPF de DMARC pase con alineación es el CNAME de Return-Path personalizado: MailerSend establece el MAIL FROM del sobre en mta.yourdomain.com, de modo que SPF se evalúa contra ese subdominio, que apunta por CNAME al espacio autorizado por SPF propio de MailerSend y, al ser un subdominio de tu dominio, se alinea con tu dirección From: bajo alineación relajada. En resumen, el include raíz autoriza a MailerSend en tu dominio organizativo, y el CNAME de Return-Path mta es lo que hace que SPF alinee para DMARC. Publica ambos. Si te saltas el CNAME de Return-Path, MailerSend recurre a su propio dominio de rebote, SPF deja de alinearse con el tuyo, y DMARC puede fallar en su verificación de SPF aunque el SPF en bruto siga pasando en mailersend.net (la alineación de DKIM aún puede sostener DMARC, pero habrás desperdiciado una de tus dos vías de alineación).

Paso a paso

En MailerSend
  1. 1

    Añade tu dominio de envío en MailerSend

    En el panel de MailerSend, abre Email > Domains y haz clic en Add domain. Introduce el dominio (o, mejor, un subdominio de envío; ver más abajo). MailerSend genera de inmediato los valores exactos de SPF, DKIM y Return-Path para ese dominio y muestra una pantalla de configuración de DNS por proveedor. Deja esta página abierta; copiarás de ella.

  2. 2

    Prefiere un subdominio de envío

    MailerSend admite y recomienda enviar desde un subdominio como mail.yourdomain.com o news.yourdomain.com. Un subdominio aísla tu reputación de envío de MailerSend de tu dominio principal de buzón (Google Workspace / Microsoft 365) y mantiene limpio el DNS de cada flujo de envío. Si usas un subdominio, cada registro de abajo se publica respecto a ese subdominio en tu DNS.

En tu DNS
  1. 3

    Publica el registro SPF TXT en tu dominio raíz (o de envío)

    Añade un registro TXT en @ (o en tu subdominio de envío) con el valor que muestra MailerSend: v=spf1 include:_spf.mailersend.net ~all. Si ya envías desde ese dominio a través de otro proveedor, NO crees un segundo registro SPF: fusiona include:_spf.mailersend.net en tu única línea v=spf1 existente y mantén un solo ~all al final.

  2. 4

    Añade el CNAME de DKIM

    En los registros CNAME, añade el registro DKIM exactamente como te lo da MailerSend: host como mlsend2._domainkey apuntando a mlsend2._domainkey.mailersend.net. Esto es un CNAME, no una clave pública TXT: la clave en sí reside en el lado de MailerSend. Copia el host y el destino literalmente; no reescribas el selector.

  3. 5

    Añade el CNAME de Return-Path

    Añade un CNAME con host mta apuntando a mailersend.net. Esto establece tu Return-Path personalizado (dominio de rebote/sobre) en mta.yourdomain.com, que es lo que permite que SPF alinee con tu dominio para DMARC y enruta los eventos de rebote y feedback de vuelta a través de MailerSend.

  4. 6

    (Opcional) Añade registros de seguimiento y de entrada

    Si activas un dominio de seguimiento personalizado en MailerSend, añade el CNAME que muestra (host email apuntando a links.mailersend.net) para que los enlaces de apertura/clic usen tu dominio en lugar de mailersend.net. Si piensas recibir respuestas mediante enrutamiento de entrada, añade el registro MX que proporciona MailerSend (host como inbound, valor inbound.mailersend.net, prioridad 10). Ambos son opcionales; sáltatelos si no usas esas funciones.

  5. 7

    Publica tu registro DMARC

    MailerSend no crea DMARC por ti. Añade un registro TXT en _dmarc apuntando a v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none para recopilar informes, luego endurece a quarantine y reject una vez que confirmes que el correo de MailerSend pasa alineado.

Verificar
  1. 8

    Verifica el dominio en MailerSend

    De vuelta en la página de DNS del dominio, marca 'I have added DNS records' y haz clic en Verify domain (en la interfaz antigua: Finish verification). Los registros suelen resolver en minutos, pero la propagación puede tardar hasta 48 horas. MailerSend vuelve a comprobar SPF, DKIM y Return-Path y marca cada uno en verde cuando resuelve.

  2. 9

    Confírmalo en un mensaje real y consigue aprobación para enviar

    Envía una prueba a una dirección de Gmail, abre Mostrar original y confirma SPF: PASS, DKIM: PASS, DMARC: PASS con los dominios de firma y de Return-Path en el tuyo. Recuerda que la verificación de DNS es necesaria pero no suficiente: las cuentas nuevas de MailerSend también deben aprobarse manualmente antes de que puedas enviar fuera de tus destinatarios de prueba, así que envía la solicitud de aprobación si se te pide.

Registros que añadir

MailerSend genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf.mailersend.net ~allIlustrativo. Mantén exactamente un registro SPF por dominio: si ya tienes una línea v=spf1, fusiona include:_spf.mailersend.net en ella en lugar de añadir un segundo registro. En un subdominio de envío, publica esto en el subdominio en lugar de en @.
CNAMEmlsend2._domainkeymlsend2._domainkey.mailersend.netSelector ilustrativo: MailerSend asigna mlsend o mlsend2 según el dominio. Copia el host y el destino exactos desde tu página de Domains. DKIM se delega por CNAME, así que no hay ninguna clave pública TXT que pegar.
CNAMEmtamailersend.netReturn-Path personalizado. Establece el MAIL FROM del sobre en mta.yourdomain.com para que SPF alinee para DMARC y los rebotes se enruten de vuelta a MailerSend. No te lo saltes.
CNAMEemaillinks.mailersend.netOpcional: añade esto solo si activas un dominio de seguimiento personalizado en MailerSend, para que los enlaces de apertura/clic usen tu dominio. El subdominio (email) es configurable.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo publicas tú mismo. Un registro DMARC por dominio. Empieza en p=none, luego pasa a quarantine y reject una vez que los informes se vean limpios.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de MailerSend consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

MailerSend añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

MailerSend delega DKIM con un CNAME en lugar de una clave pública TXT pegada. El host del registro tiene el aspecto de mlsend2._domainkey.yourdomain.com y apunta a mlsend2._domainkey.mailersend.net; la clave pública RSA real reside en el lado de MailerSend, así que cuando rotan las claves no tienes que volver a tocar el DNS nunca más. Copia el selector exacto (MailerSend asigna mlsend o mlsend2 según el dominio) y el destino exacto desde la página de Domains; no lo reescribas ni lo adivines. Al tratarse de un CNAME, los habituales problemas de división de TXT por el límite de 255 caracteres nunca se aplican, pero sí lo hacen dos peculiaridades de los paneles de hosting. Primera: algunos editores de DNS añaden automáticamente tu dominio al destino de un CNAME, produciendo el valor roto mlsend2._domainkey.mailersend.net.yourdomain.com; introduce el destino con un punto final, o exactamente como espera tu proveedor, para que resuelva a MailerSend. Segunda: si tu DNS está detrás del proxy de Cloudflare, configura este CNAME como DNS only (nube gris); un CNAME de DKIM con proxy resuelve al edge de Cloudflare en lugar de a la clave de MailerSend y DKIM nunca verificará.

DMARC

DMARC es un registro de política independiente que publicas tú mismo: MailerSend no lo crea durante la verificación, aunque su panel ofrece monitorización de DMARC en los planes de pago (y 30 días gratis en el plan Starter). Añade un registro TXT en _dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega pero indica a los receptores que te envíen informes agregados para que puedas confirmar que el correo de MailerSend pasa SPF y DKIM alineados con tu dominio. Como MailerSend alinea ambos mecanismos (SPF a través de tu subdominio Return-Path mta, DKIM a través del selector mlsend en tu dominio), deberías ver aprobaciones limpias con rapidez. Vigila los informes rua durante una o dos semanas, asegúrate de que todo remitente legítimo (MailerSend más cualquier otra herramienta en el dominio) se está autenticando, y luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes uses. Las reglas para remitentes masivos de Gmail y Yahoo exigen al menos p=none, pero p=reject es lo que realmente detiene la suplantación.

Comprueba que de verdad funcionó

No confíes solo en la insignia verde: MailerSend puede ir por detrás del DNS y seguir diciendo 'hasta 48 horas' después de que los registros estén activos. Confírmalo en un mensaje real: envía una prueba desde tu dominio de MailerSend a una dirección de Gmail, ábrela y elige Mostrar original. Quieres ver SPF: PASS, DKIM: PASS y DMARC: PASS, con el dominio de firma DKIM y el dominio de Return-Path (mailed-by / SPF) mostrando ambos yourdomain.com en lugar de mailersend.net. Desde la línea de comandos: dig TXT yourdomain.com (include de SPF presente), dig CNAME mlsend2._domainkey.yourdomain.com (resuelve a mlsend2._domainkey.mailersend.net), dig CNAME mta.yourdomain.com (resuelve a mailersend.net) y dig TXT _dmarc.yourdomain.com. Luego pasa el dominio por la comprobación de salud de dominio de Qualisend para confirmar que cada registro resuelve y que SPF se mantiene por debajo del límite de 10 búsquedas, y una vez que llegue tu primer informe agregado de DMARC, súbelo al analizador de informes DMARC: MailerSend debería aparecer como una fuente totalmente alineada y que pasa. Recuerda: verificar el DNS permite a MailerSend enviar como tu dominio, pero una cuenta de prueba todavía necesita aprobación manual antes de poder enviar a alguien más allá de tus destinatarios de prueba.

Errores habituales

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT en el dominio. Si ya envías a través de Google Workspace, Microsoft 365 u otro ESP, fusiona include:_spf.mailersend.net en esa única línea v=spf1: tener dos registros SPF separados es un PermError y rompe SPF por completo.

  • Configuración de DNS

    No te saltes el CNAME de Return-Path (mta → mailersend.net). Establece el dominio del sobre en mta.yourdomain.com, que es lo que hace que SPF alinee con tu dominio para DMARC. Sin él, SPF sigue 'pasando' en mailersend.net pero ya no alinea, así que DMARC puede fallar en su parte de SPF.

  • Configuración de DNS

    DKIM es un CNAME, no una clave pública TXT. Si tu panel de DNS solo muestra un campo TXT para los registros '_domainkey', estás en el tipo de registro equivocado: usa un CNAME apuntando a mlsend2._domainkey.mailersend.net y copia el selector exactamente (mlsend frente a mlsend2 se asigna por dominio).

  • Configuración de DNS

    Algunos editores de DNS añaden automáticamente tu dominio a los destinos de los CNAME, produciendo valores rotos como mlsend2._domainkey.mailersend.net.yourdomain.com o mailersend.net.yourdomain.com. Introduce los destinos con un punto final, o exactamente como espera tu proveedor, para que resuelvan a MailerSend.

  • Configuración de DNS

    Si tu DNS está detrás del proxy de Cloudflare, configura el CNAME de DKIM, el de Return-Path y cualquier CNAME de seguimiento como 'DNS only' (nube gris). Los CNAME con proxy (nube naranja) resuelven al edge de Cloudflare en lugar de a MailerSend y fallarán la verificación.

  • Cobertura

    Verificar el DNS no es lo mismo que tener permiso para enviar. Las cuentas nuevas de MailerSend están en una fase de prueba que solo alcanza a tus propios destinatarios de prueba verificados hasta que MailerSend aprueba manualmente la cuenta: envía la solicitud de aprobación por separado.

  • Configuración de DNS

    Añade el CNAME de seguimiento (email → links.mailersend.net) solo si realmente activas un dominio de seguimiento personalizado, y añade el MX de entrada solo si usas enrutamiento de entrada. Añadir registros para funciones que no usas solo abarrota el DNS.

  • Cobertura

    Cada dominio o subdominio de envío necesita sus propios registros SPF, DKIM y Return-Path. Autenticar yourdomain.com no cubre mail.yourdomain.com: verifica en MailerSend el dominio exacto desde el que envías.

Crea tu registro SPF

MailerSend ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.mailersend.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de MailerSend — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar