Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Mailjet.

Mailjet (ahora parte de Sinch) autentica tu dominio de envío desde su área Senders & Domains, y el registro que realmente te hace superar DMARC es DKIM, no SPF. Cuando añades y validas un dominio, Mailjet genera un registro TXT de DKIM en el selector mailjet._domainkey que contiene tu clave pública, y muestra una línea SPF (v=spf1 include:spf.mailjet.com ?all). El detalle que condiciona toda la configuración: por defecto, Mailjet gestiona los rebotes en su propio dominio de Return-Path (bnc3.mailjet.com), de modo que ese include de SPF se comprueba contra la infraestructura de Mailjet y nunca se alinea con tu dominio del From — es la firma DKIM (d=yourdomain.com) la que sostiene DMARC. Publica el registro mailjet._domainkey, añade una política DMARC y el correo que antes se atribuía a la infraestructura compartida de Mailjet se autentica ahora como tu propio dominio.

include de SPF
Your DNSAdd the CNAME / TXT records
MailjetSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Mailjet?

Autenticar tu dominio de Mailjet no es una tarea rutinaria — determina si tu correo llega a la bandeja de entrada. Desde el 1 de febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail/Live en 2025. Hasta que no te autentiques, Mailjet envía sobre infraestructura compartida firmada como mailjet.com — los destinatarios ven que el correo no es criptográficamente tuyo, tu dirección del From no se alinea, DMARC no puede superarse y tu reputación queda mezclada con la de todos los demás remitentes de Mailjet sin autenticar. Hay una particularidad propia de Mailjet que hace que DKIM sea innegociable: como Mailjet conserva su propio dominio de Return-Path (rebotes), SPF nunca se alinea con tu dominio por defecto — DKIM es el único mecanismo capaz de sostener tu superación de DMARC. Sáltate el registro mailjet._domainkey y no tendrás ninguna autenticación alineada. Configúralo (Mailjet crea automáticamente claves de 2048 bits para los dominios añadidos desde abril de 2024) y la reputación de firma que construyas se acumulará en tu propio dominio.

La realidad del SPF con Mailjet

Mailjet figura como proveedor de tipo "include", y spf.mailjet.com es un registro SPF plano, real y activo — una única lista de rangos ip4 que termina en ~all, por lo que cuesta una sola consulta DNS, no las dos o tres que afirman las guías más antiguas. Pero aquí está la realidad específica de Mailjet que convierte ese include prácticamente en algo inútil: SPF siempre se evalúa contra el remitente del sobre / Return-Path, y por defecto Mailjet usa su PROPIO dominio de rebotes (bnc3.mailjet.com) como Return-Path, no tu dominio. Así que cuando un receptor ejecuta SPF sobre un mensaje de Mailjet, comprueba el SPF del dominio de rebotes de Mailjet — el include:spf.mailjet.com que publicas en tu dominio raíz nunca se consulta para ese mensaje, e incluso cuando SPF "pasa", pasa para mailjet.com, no para ti, de modo que no se alinea y no aporta nada a DMARC. Por eso precisamente la recomendación de Mailjet es priorizar DKIM y por eso varias guías te dicen que no te molestes en publicar el include. DKIM firmado como d=yourdomain.com (el TXT de mailjet._domainkey) es el mecanismo que se alinea y sostiene tu superación de DMARC. La única forma de hacer que SPF se alinee de verdad es un Return-Path personalizado: apunta un subdominio de rebotes (p. ej. bnc3.yourdomain.com) a bnc3.mailjet.com con un CNAME y abre un ticket con el soporte de Mailjet — incluyendo la clave de API vinculada al dominio — para activarlo. Es una función de plan de pago, no un interruptor autoservicio, y obtienes un Return-Path personalizado por clave de API. Conclusión práctica: reserva tu único registro SPF raíz para los remitentes que realmente ponen tu dominio en el sobre (Google Workspace, Microsoft 365, un relay transaccional), apóyate en DKIM para Mailjet y no cuentes con include:spf.mailjet.com para mover tu resultado de DMARC.

Dos formas de configurarlo

Recomendado

Firma DKIM — mailjet._domainkey (lo que se alinea)

  • Un registro TXT en el selector mailjet._domainkey, generado por dominio dentro de Mailjet
  • Firma como d=yourdomain.com, de modo que se alinea bajo DKIM relajado y sostiene tu superación de DMARC por sí solo
  • Los dominios nuevos (desde el 25 de abril de 2024) obtienen claves de 2048 bits (también se admite 4096); los dominios más antiguos tienen 1024 bits que puedes actualizar
  • No añade nada a tu presupuesto de consultas SPF — es un registro DKIM, no un mecanismo SPF
Heredado

Include SPF — include:spf.mailjet.com (pasa, pero no se alinea)

  • Un include real, plano y de 1 consulta, pero comprobado contra el dominio de rebotes bnc3.mailjet.com de Mailjet, no el tuyo
  • Nunca se alinea con tu dominio del From en el Return-Path por defecto (compartido), así que no ayuda a DMARC
  • Opcional para un DMARC solo con Mailjet; solo merece la pena añadirlo si además autorizas a otros remitentes en el mismo registro
  • La verdadera alineación de SPF requiere un Return-Path personalizado — un CNAME bnc3 más un ticket de soporte de Mailjet, en un plan de pago

Paso a paso

En Mailjet
  1. 1

    Abre Senders & Domains

    Inicia sesión en app.mailjet.com, abre el menú de la cuenta (arriba a la derecha) y ve a Senders & Domains → Domains (interfaz antigua: Account Settings → Domains & Sender addresses). Aquí es donde añades y validas el dominio que usa tu dirección del From.

  2. 2

    Añade y valida todo el dominio

    Haz clic en 'Add a Sender Domain' e introduce yourdomain.com (el dominio organizativo, no una única dirección). Valida la propiedad cuando se te pida — Mailjet o bien envía un enlace de validación por correo o bien te hace publicar un registro TXT de validación. Valida el DOMINIO, no solo una dirección: la generación de la clave DKIM solo se desbloquea una vez validado todo el dominio.

  3. 3

    Abre SPF/DKIM Authentication

    Junto al dominio, haz clic en Manage / el icono del engranaje (⚙️) y luego en 'Setup SPF/DKIM Authentication'. Mailjet muestra el registro TXT de DKIM para el selector mailjet._domainkey y la línea SPF del dominio.

  4. 4

    Copia el registro DKIM

    Copia el host DKIM (mailjet._domainkey) y su valor completo (v=DKIM1; k=rsa; p=<clave pública larga>). Este es el registro que importa para DMARC — copia la clave entera, no una versión truncada.

En tu DNS
  1. 5

    Publica el TXT de DKIM

    En tu proveedor de DNS añade un registro TXT: host mailjet._domainkey, valor exactamente como lo muestra Mailjet. Una clave de 2048 bits es más larga que el límite de una única cadena TXT de 255 caracteres, por lo que muchos paneles la almacenan como varios fragmentos entrecomillados en un mismo registro — pégala exactamente, o deja que el panel reensamble el valor dividido. No añadas saltos de línea ni elimines el entrecomillado.

  2. 6

    Deja tu SPF raíz para los remitentes que se alinean (el include es opcional)

    NO necesitas include:spf.mailjet.com para que el correo de Mailjet se autentique — de eso se encarga DKIM, y el include no se alineará porque Mailjet es dueño del Return-Path. Si aun así lo quieres, o tu SPF raíz ya lista otros remitentes, mantén exactamente UN registro v=spf1 y fusiona include:spf.mailjet.com dentro de él (nunca publiques un segundo registro SPF). Termina con tu propio ~all o -all en lugar del ?all de ejemplo de Mailjet.

  3. 7

    Publica el registro DMARC

    Mailjet no crea DMARC. Añade un registro TXT en el host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que nada se ve afectado mientras confirmas que el DKIM de Mailjet se alinea. Mantén exactamente un registro _dmarc para todo el dominio.

En tu DNS + soporte de Mailjet
  1. 8

    (Opcional) Configura un Return-Path personalizado para la alineación de SPF

    Solo si quieres específicamente que SPF también se alinee, y estás en un plan de pago: añade un CNAME de subdominio de rebotes (p. ej. bnc3.yourdomain.com → bnc3.mailjet.com) y abre un ticket pidiendo al soporte de Mailjet que active un Return-Path personalizado — incluye la clave de API vinculada al dominio. No está expuesto como un ajuste autoservicio en el panel, y obtienes un Return-Path personalizado por clave de API.

Verifica
  1. 9

    Confirma en Mailjet y en un mensaje real

    De vuelta en la página SPF/DKIM Authentication, haz clic en 'Force a check' (Force Refresh) y las comprobaciones se ponen verdes una vez que los registros se resuelven (normalmente minutos, hasta 24–48 horas). Después envía una prueba desde una dirección del dominio, ábrela en Gmail → ⋮ → Mostrar original y confirma DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF mostrará normalmente un dominio de rebotes bnc3.mailjet.com en lugar del tuyo — eso es lo esperado en el Return-Path por defecto.

Registros que añadir

Mailjet genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXTmailjet._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Mailjet)El registro que se alinea para DMARC. Generado por dominio — los dominios nuevos obtienen una clave de 2048 bits (desde el 25 abr 2024), los más antiguos 1024 bits; también se admite 4096. Ilustrativo; copia el valor exacto de la pantalla SPF/DKIM Authentication de Mailjet.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLo añades tú mismo — Mailjet nunca lo crea. Uno por dominio; empieza en p=none y luego endurece a quarantine/reject. DKIM sostiene la alineación.
TXT@v=spf1 include:spf.mailjet.com ~allOpcional — spf.mailjet.com es un include plano de 1 consulta, pero se comprueba contra el Return-Path bnc3 de Mailjet, no el tuyo, así que no se alinea. Fusiónalo en tu único SPF raíz solo si lo quieres; usa tu propio ~all/-all (el ejemplo del panel de Mailjet termina en ?all).
CNAMEbnc3bnc3.mailjet.comReturn-Path personalizado opcional para la alineación de SPF — una función de plan de pago que requiere un ticket de soporte de Mailjet (con la clave de API del dominio) para activarse; no está expuesto en la interfaz autoservicio. Host/destino ilustrativos.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Mailjet consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

Mailjet añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

El DKIM de Mailjet es un único registro TXT en el selector mailjet._domainkey — y, algo importante, es un TXT que pegas, no un CNAME delegado. Eso significa que (a diferencia de SendGrid, Brevo o Microsoft 365) no hay delegación ni rotación automática de claves: Mailjet te muestra una clave pública (v=DKIM1; k=rsa; p=…) y tú la publicas en DNS, y si alguna vez regeneras la clave debes volver a publicar el nuevo valor a mano. Desde el 25 de abril de 2024, Mailjet genera claves de 2048 bits para los dominios recién añadidos (también admite 4096 bits); los dominios más antiguos conservaron 1024 bits — regenera para actualizar. Una clave de 2048 bits es más larga que una única cadena TXT de 255 caracteres, por lo que muchos paneles de DNS la almacenan como varios fragmentos entrecomillados dentro de un mismo registro; mantenla en un solo registro lógico y no introduzcas saltos de línea sueltos. Dos rarezas de Mailjet que conviene conocer: la clave DKIM solo puede generarse o regenerarse cuando el dominio ENTERO está validado — si solo validaste una única dirección de remitente, el botón 'Regenerate Key' aparece atenuado y no está disponible; y como la firma es d=yourdomain.com, este registro DKIM es el mecanismo que se alinea y sostiene tu superación de DMARC, ya que SPF no puede debido al Return-Path de Mailjet. Publica el TXT de mailjet._domainkey exactamente como se muestra, espera a que se resuelva, pulsa Force a check y Mailjet pondrá en verde la comprobación de DKIM.

DMARC

DMARC es un registro TXT de política aparte en tu dominio que Mailjet no crea — lo añades tú en tu proveedor de DNS. Publícalo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras revisas los informes agregados (rua) para confirmar que el correo de Mailjet está pasando. Como Mailjet se alinea mediante DKIM y no SPF, en esos informes buscas concretamente que tu propio dominio pase sobre el resultado de DKIM. Dado que DKIM es el único mecanismo que sostiene DMARC para el correo de Mailjet (SPF no se alineará sobre el Return-Path por defecto), asegúrate de que el registro mailjet._domainkey está verificado y pasando antes de ir más allá de p=none — de lo contrario, una política de aplicación podría atrapar tu correo de Mailjet. Una vez que la alineación sea consistente, endurece a p=quarantine y con el tiempo a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo, sin importar cuántos remitentes uses; nunca añadas un segundo solo para Mailjet.

Comprueba que de verdad funcionó

No te fíes solo de las marcas de verificación del panel — confírmalo en un mensaje real. Envía una prueba desde una dirección del dominio autenticado, ábrela en Gmail y elige ⋮ → Mostrar original: quieres DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF mostrará normalmente un dominio de rebotes/Return-Path bnc3.mailjet.com en lugar del tuyo — eso es lo esperado en el Return-Path compartido por defecto y no pasa nada, porque DKIM sostiene la alineación (SPF solo muestra tu dominio si has configurado un Return-Path personalizado). En Mailjet, usa 'Force a check' en la página SPF/DKIM Authentication; debería mostrar marcas verdes y un indicador de conformidad con DMARC. Después, pasa tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que el registro DKIM mailjet._domainkey y tu registro DMARC se resuelven correctamente, y en cuanto empiecen a llegar los informes agregados, introduce uno en el analizador de informes DMARC — Mailjet debería aparecer como una fuente alineada que pasa DKIM.

Errores habituales

  • Rompe la autenticación

    SPF es esencialmente inútil para Mailjet: el include se evalúa contra el propio dominio de Return-Path de Mailjet (bnc3.mailjet.com), no el tuyo, así que publicar include:spf.mailjet.com en tu dominio raíz no hace nada por el resultado DMARC de Mailjet. DKIM es lo que se alinea — no pierdas tiempo depurando la alineación de SPF.

  • Configuración de DNS

    DKIM es un registro TXT que pegas, no un CNAME delegado, así que NO hay rotación automática de claves. Si regeneras la clave DKIM en Mailjet, debes volver a publicar tú mismo el nuevo valor en tu DNS.

  • Cobertura

    El botón Generate/Regenerate de la clave DKIM aparece atenuado a menos que el dominio ENTERO esté validado. Validar solo una dirección de remitente (you@yourdomain.com) no basta — valida el dominio en sí para desbloquear DKIM.

  • Rompe la autenticación

    Las claves de 2048 bits (predeterminadas para los dominios añadidos desde el 25 abr 2024) superan el límite de 255 caracteres de una cadena TXT, así que se almacenan como varios fragmentos entrecomillados. Si Mailjet o Gmail indica que la clave es inválida, la causa habitual es una división mal hecha, un salto de línea suelto o comillas ausentes en tu panel de DNS.

  • Rompe la autenticación

    Mantén exactamente UN registro TXT de SPF. Si añades include:spf.mailjet.com — o ya envías vía Google Workspace, Microsoft 365, etc. — fusiona todo en un único registro v=spf1; dos registros SPF son de por sí un PermError. Y cambia el ?all de ejemplo de Mailjet por tu propio ~all o -all.

  • Configuración de DNS

    La alineación de SPF no es autoservicio ni gratuita: la única forma de hacer que SPF se alinee es un Return-Path personalizado — un CNAME de rebotes (bnc3.yourdomain.com → bnc3.mailjet.com) más un ticket de soporte de Mailjet (con la clave de API del dominio) para activarlo, en un plan de pago. No hay ningún interruptor para ello en la interfaz.

  • Cobertura

    Verificar una única dirección de remitente no es autenticación de dominio — te permite enviar pero no te da la clave DKIM ni la alineación a nivel de dominio, y el correo sigue mostrando la atribución de Mailjet. Añade y valida todo el dominio.

  • Cobertura

    Mailjet no crea tu registro DMARC, pero Gmail y Yahoo lo exigen a los remitentes masivos — añade al menos p=none tú mismo, y mantén un solo registro _dmarc para el dominio.

Crea tu registro SPF

Mailjet ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.mailjet.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Mailjet — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar