Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Mailgun.

Mailgun (ahora parte de Sinch) autentica tu dominio desde el área Sending → Domains, donde añades un pequeño conjunto de registros DNS a un subdominio de envío dedicado como mg.tudominio.com en lugar de a tu raíz desnuda. A diferencia de proveedores que solo usan CNAME como SendGrid o Klaviyo, Mailgun es un verdadero proveedor de include SPF: publicas tú mismo v=spf1 include:mailgun.org ~all, junto con un registro DKIM (un par CNAME moderno con rotación automática mediante Automatic Sender Security, o un TXT estático clásico) y un CNAME de seguimiento opcional. Los nombres de host y los valores de clave exactos son específicos de cada cuenta y se muestran en tu panel. Una vez que cada registro muestra una marca de verificación verde, Mailgun envía como tu dominio con SPF y DKIM alineados para que DMARC pase.

include de SPF
Your DNSAdd the CNAME / TXT records
MailgunSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Mailgun?

Autenticar tu dominio de Mailgun es lo que hace que tu correo llegue a la bandeja de entrada en lugar de a la carpeta de spam o de rebotar. Desde febrero de 2024, Gmail y Yahoo exigen a todo remitente masivo (aproximadamente más de 5.000 mensajes al día) que pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar requisitos similares para remitentes de gran volumen a Outlook/Hotmail/Live en 2025. Hasta que añades y verificas tu propio dominio, Mailgun solo te deja enviar desde su dominio sandbox (sandboxXXXX.mailgun.org), que está limitado a un puñado de destinatarios preautorizados y no tiene reputación propia — inútil para producción. Verificar tu dominio te lleva al envío real, donde SPF y DKIM se alinean ambos con tu dominio organizativo, DMARC pasa, y la reputación de envío que construyes se acumula en tu dominio en lugar de en infraestructura compartida. Como Mailgun es API/SMTP-first y se usa mucho para correo transaccional (restablecimientos de contraseña, recibos, alertas), un registro roto aquí descarta silenciosamente correo que tus usuarios están esperando activamente.

La realidad del SPF con Mailgun

Mailgun es un genuino proveedor de include SPF, así que hay un registro real que añadir: v=spf1 include:mailgun.org ~all. No hay ningún CNAME que satisfaga SPF por ti como lo hace el subdominio em de SendGrid — publicas este TXT tú mismo, y se aplica tanto si usas el moderno Automatic Sender Security como el método DKIM clásico (ese conmutador solo cambia DKIM, nunca SPF). El problema es que include:mailgun.org es inusualmente pesado. Verificado contra DNS en vivo, se resuelve en cinco búsquedas anidadas: mailgun.org publica v=spf1 include:_spf.mailgun.org include:_spf.eu.mailgun.org -all, _spf.mailgun.org anida además include:_spf1.mailgun.org e include:_spf2.mailgun.org, de modo que una sola línea cubre tanto la región de envío de EE. UU. como la de la UE. Eso es la mitad del presupuesto de diez búsquedas de RFC 7208 en un solo include. Lo correcto — y la propia recomendación de Mailgun — es poner Mailgun en un subdominio de envío dedicado como mg.tudominio.com. El include vive entonces en el propio registro SPF de ese subdominio y no cuesta nada contra el SPF de tu dominio raíz, así que nunca choca con Google Workspace, Microsoft 365 u otros remitentes ya apilados en tu raíz. Si solo envías desde la región de la UE, puedes reducir el mecanismo a include:_spf.eu.mailgun.org, que es puro ip4 y cuesta una única búsqueda.

Dos formas de configurarlo

Recomendado

Automatic Sender Security — DKIM por CNAME (recomendado)

  • Dos CNAME (las etiquetas se muestran en tu panel, p. ej. pdk1._domainkey y pdk2._domainkey) delegan DKIM a la infraestructura de Mailgun
  • Mailgun genera claves de 2048 bits y las rota automáticamente en un calendario que gestiona (puedes forzar una rotación en cualquier momento)
  • Ninguna clave pública que pegar y nada que volver a editar en el DNS cuando las claves se renuevan
  • Activa el conmutador cuando añades el dominio — está desactivado por defecto
  • SPF sigue siendo v=spf1 include:mailgun.org ~all; Automatic Sender Security solo cambia cómo se entrega DKIM
Heredado

Clásico — un único DKIM TXT (por defecto / heredado)

  • Un registro TXT en el host <selector>._domainkey que Mailgun muestra, que contiene k=rsa; p=<base64 largo>
  • La clave es estática: debes rotarla en Mailgun y volver a editar el DNS a mano
  • Las claves de 2048 bits suelen superar el límite de una sola cadena TXT y deben dividirse en dos cadenas entrecomilladas
  • Esto es lo que obtienes si dejas Automatic Sender Security desactivado — funcional, pero sin rotación automática

Paso a paso

En Mailgun
  1. 1

    Abre Sending → Domains

    Inicia sesión en app.mailgun.com (EE. UU.) o app.eu.mailgun.com (UE), luego ve a Sending → Domains en el menú izquierdo y haz clic en Add New Domain.

  2. 2

    Usa un subdominio de envío, no tu raíz

    Introduce un subdominio como mg.tudominio.com (mail. o email. también valen) en lugar del tudominio.com desnudo. Esto mantiene la reputación de envío de Mailgun separada de tus buzones corporativos, evita conflictos de MX con Google/Microsoft y mantiene el pesado include SPF fuera de tu dominio raíz.

  3. 3

    Elige la región correcta

    Elige US o EU al crear el dominio. La región decide si tus registros de seguimiento/MX apuntan a hosts de mailgun.org o de eu.mailgun.org y qué URL de la app gestiona el dominio. Los registros de la región equivocada nunca se verificarán.

  4. 4

    Activa Automatic Sender Security

    Durante la configuración, activa Automatic Sender Security (está desactivado por defecto). Esto entrega DKIM como dos CNAME de 2048 bits con rotación automática para que nunca vuelvas a editar claves. Déjalo desactivado solo si quieres específicamente un DKIM TXT estático y autogestionado.

  5. 5

    Abre la lista de registros DNS

    Una vez creado el dominio, ábrelo y consulta Domain Settings → DNS records (el panel Domain Verification & DNS). Mailgun lista tu SPF TXT, el/los registro(s) DKIM, el CNAME de seguimiento opcional y los MX opcionales — con los valores exactos por cuenta para copiar.

En tu DNS
  1. 6

    Añade el registro SPF TXT

    En el subdominio de envío, añade un registro TXT: host mg (es decir, mg.tudominio.com), valor v=spf1 include:mailgun.org ~all. Si ese subdominio ya tiene por algún motivo un registro SPF, fusiona include:mailgun.org en el existente — nunca publiques dos registros SPF en el mismo host.

  2. 7

    Añade el/los registro(s) DKIM

    Con Automatic Sender Security activado, añade los dos CNAME que Mailgun muestra (etiquetas como pdk1._domainkey.mg y pdk2._domainkey.mg) apuntando a sus destinos dkim1.mailgun.com alojados por Mailgun. Con él desactivado, añade el único DKIM TXT en el selector mostrado (un host <selector>._domainkey.mg) que contenga k=rsa; p=…; divide una clave de 2048 bits en dos cadenas entrecomilladas si tu proveedor de DNS lo requiere.

  3. 8

    Añade el CNAME de seguimiento (recomendado)

    Añade un CNAME: host email.mg → valor mailgun.org (EE. UU.) o eu.mailgun.org (UE). Esto reescribe los enlaces de seguimiento de aperturas/clics para que usen tu dominio en lugar del de Mailgun. Es opcional para la entrega pero recomendado por marca y entregabilidad.

  4. 9

    Añade MX solo si recibes correo

    Si Mailgun debe recibir/enrutar correo entrante en el subdominio, añade dos registros MX con prioridad 10: mxa.mailgun.org y mxb.mailgun.org (UE: mxa.eu.mailgun.org / mxb.eu.mailgun.org). Omite MX por completo para envío exclusivo, y nunca redirijas tu MX raíz a Mailgun si Google o Microsoft alojan tu buzón.

  5. 10

    Pon en nube gris cualquier CNAME de Cloudflare

    Si tu DNS está en Cloudflare, pon los CNAME DKIM _domainkey y el CNAME de seguimiento de correo en DNS only (nube gris). Un CNAME con proxy en nube naranja no se resolverá a Mailgun y la verificación falla. (SPF, el DKIM TXT y DMARC son registros TXT y no se ven afectados por el proxy.)

Verificar
  1. 11

    Haz clic en Verify DNS Settings

    De vuelta en Domain Settings de Mailgun, haz clic en Verify DNS Settings y espera una marca de verificación verde en cada registro. La propagación suele ser de minutos pero puede tardar hasta 24–48 horas; Mailgun también vuelve a comprobar automáticamente, así que vuelve a hacer clic si un registro sigue en ámbar.

  2. 12

    Envía desde el dominio verificado

    En tu app o en la configuración SMTP, envía desde una dirección del subdominio verificado (p. ej. no-reply@mg.tudominio.com) — nunca desde el dominio sandbox. Envía una prueba y confirma que se autentica (SPF, DKIM y DMARC todos PASS, alineados con tu dominio) antes de dirigir el tráfico de producción hacia él.

Registros que añadir

Mailgun genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXTmgv=spf1 include:mailgun.org ~allSPF en el subdominio de envío (mg.tudominio.com). Fúsionalo en el registro existente si ya hay uno presente — un SPF por host. Los remitentes exclusivos de la UE pueden usar include:_spf.eu.mailgun.org (una única búsqueda).
CNAMEpdk1._domainkey.mgpdk1._domainkey.<hash>.dkim1.mailgun.comClave DKIM 1 — Automatic Sender Security (rotación automática). La etiqueta del host y el destino se muestran por cuenta en tu panel.
CNAMEpdk2._domainkey.mgpdk2._domainkey.<hash>.dkim1.mailgun.comClave DKIM 2 — rotada automáticamente junto a la clave 1 para transiciones de clave fluidas y sin huecos.
TXT<selector>._domainkey.mgk=rsa; p=MIGfMA0GCSqGSIb3DQEB...IDAQABDKIM TXT único clásico — SOLO si Automatic Sender Security está desactivado. El selector y la clave son por cuenta; divide las claves de 2048 bits en dos cadenas entrecomilladas si tu proveedor lo requiere.
CNAMEemail.mgmailgun.orgSeguimiento de aperturas/clics en tu dominio. La región de la UE usa eu.mailgun.org. Opcional.
MXmgmxa.mailgun.orgPrioridad 10. Solo si Mailgun recibe correo entrante. Añade también mxb.mailgun.org (prioridad 10). UE: mxa/mxb.eu.mailgun.org.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comPolítica DMARC en el dominio ORGANIZATIVO (no en el subdominio mg) — uno por dominio. Empieza en p=none.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Mailgun consume de ese presupuesto.

SPF 10-lookup budget5 used · 5 free

Mailgun añade 5 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

Mailgun ofrece dos métodos DKIM y la elección solo afecta a DKIM, nunca a SPF. La vía recomendada es Automatic Sender Security: actívala al añadir el dominio y Mailgun te entrega dos registros CNAME (las etiquetas se muestran por cuenta, p. ej. pdk1._domainkey.mg.tudominio.com y pdk2._domainkey.mg.tudominio.com), cada uno apuntando a un destino alojado por Mailgun en dkim1.mailgun.com que es único para tu cuenta. Como estos son CNAME delegados a Mailgun, Mailgun conserva las claves privadas, publica claves públicas de 2048 bits detrás de esos selectores y las rota automáticamente en un calendario que gestiona (también puedes forzar una rotación en cualquier momento) — nunca vuelves a copiar una clave ni a editar el DNS. Existen dos selectores para que una clave nueva pueda publicarse antes de que la antigua se retire, sin ningún hueco de firma. La alternativa clásica (la opción por defecto si dejas Automatic Sender Security desactivado) es un único registro DKIM TXT estático en el selector que Mailgun muestra — un host <selector>._domainkey.mg.tudominio.com — que contiene k=rsa; p=<clave pública larga en base64>. Esa clave es estática: rotarla significa regenerarla en Mailgun y volver a editar el DNS, y un valor de 2048 bits supera con frecuencia el límite de 255 caracteres de una sola cadena TXT, así que tendrás que dividirlo en dos cadenas entrecomilladas (Mailgun muestra la división). En cualquier caso, el d= de DKIM es tu subdominio de envío, que se alinea de forma relajada con tu dominio organizativo para que DMARC pase.

DMARC

DMARC es un registro TXT separado y no es uno de los registros que genera Mailgun. Publícalo una sola vez en _dmarc.tudominio.com en tu dominio organizativo (raíz) — no en el subdominio mg — empezando con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de Mailgun pasa SPF y DKIM alineados con tu dominio. La alineación de DMARC funciona aquí incluso cuando tu De visible es tu@tudominio.com y Mailgun firma con d=mg.tudominio.com, porque la alineación relajada trata un subdominio y su dominio padre como el mismo dominio organizativo (y el Return-Path de Mailgun vive en el mismo subdominio de envío, así que SPF también se alinea). Como un registro DMARC en la raíz también cubre los subdominios, tu registro _dmarc existente ya gobierna mg.tudominio.com; añade una política específica de subdominio (mediante sp= en el registro raíz, o un registro _dmarc.mg dedicado) solo si quieres tratar el subdominio de forma diferente. Vigila los informes agregados (rua) durante una o dos semanas, luego endurece a p=quarantine y finalmente a p=reject una vez que Mailgun aparezca de forma constante como una fuente alineada que pasa. Mantén exactamente un registro _dmarc por dominio sin importar cuántos remitentes utilices.

Comprueba que de verdad funcionó

No confíes solo en las marcas de verificación verdes del panel DNS de Mailgun — confirman que los registros se resuelven, no que un mensaje real se autentique. Envíate una prueba desde una dirección del subdominio verificado (Mailgun tiene un botón Send test email, o usa tu app), ábrela en Gmail y elige el menú de tres puntos → Mostrar original: quieres ver SPF: PASS y DKIM: PASS mostrando ambos tu dominio, además de DMARC: PASS, y el d= de la firma DKIM debería ser mg.tudominio.com. Pasa el subdominio de envío por la comprobación de salud del dominio de Qualisend para confirmar que los registros SPF, DKIM y DMARC se resuelven todos y que el include SPF no te empuja por encima de diez búsquedas, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — Mailgun debería aparecer como una fuente alineada que pasa. La propia pestaña Logs de Mailgun también señalará los fallos de entrega y autenticación por mensaje.

Errores habituales

  • Configuración de DNS

    include:mailgun.org es pesado — verificado en vivo, se resuelve en cinco búsquedas DNS porque una sola línea cubre ambas regiones (mailgun.org → _spf.mailgun.org, que anida _spf1 y _spf2, más _spf.eu.mailgun.org). Eso es la mitad del presupuesto de diez búsquedas de RFC 7208. Poner Mailgun en su propio subdominio de envío mantiene el include totalmente fuera de tu SPF raíz; los remitentes exclusivos de la UE pueden reducirlo a include:_spf.eu.mailgun.org (una búsqueda).

  • Cobertura

    Las regiones de EE. UU. y la UE son distintas: los dominios de la UE se gestionan en app.eu.mailgun.com y sus registros de seguimiento/MX apuntan a hosts de eu.mailgun.org. Copiar registros de la región equivocada — o iniciar sesión en el panel equivocado — significa que el dominio nunca se verifica.

  • Cobertura

    El dominio sandbox (sandboxXXXX.mailgun.org) es solo de prueba: envía a un puñado de destinatarios preautorizados y no construye reputación. Nunca lo uses en producción — añade y verifica tu propio dominio.

  • Cobertura

    No redirijas tu MX raíz a Mailgun si Google Workspace o Microsoft 365 alojan tus buzones — romperá el correo entrante. Usa un subdominio dedicado para Mailgun, u omite MX por completo para envío exclusivo.

  • Configuración de DNS

    Longitud del DKIM TXT de 2048 bits: una sola cadena p= larga suele superar el límite de 255 caracteres de TXT y se rechaza o se trunca. Divídela en dos cadenas entrecomilladas exactamente como Mailgun muestra. Los CNAME de Automatic Sender Security evitan este problema por completo.

  • Configuración de DNS

    El proxy de Cloudflare rompe los CNAME: pon los CNAME DKIM _domainkey y el CNAME de seguimiento de correo en DNS only (nube gris). Un registro con proxy en nube naranja no se resolverá a Mailgun y la verificación falla.

  • Rompe la autenticación

    Mantén un SPF TXT por host: si el subdominio de envío ya tiene un registro SPF, fusiona include:mailgun.org en él en lugar de añadir un segundo SPF TXT — dos registros SPF en un host es un PermError que hace fallar SPF de plano.

  • Configuración de DNS

    Duplicación del campo host: muchos registradores autoañaden tu dominio, así que escribir mg.tudominio.com produce mg.tudominio.com.tudominio.com. Introduce solo la etiqueta que el panel espera (mg, pdk1._domainkey.mg, email.mg).

Crea tu registro SPF

Mailgun ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailgun.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Mailgun — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar