SPF, DKIM y DMARC para Mandrill (Mailchimp Transactional).
Mandrill —ahora comercializado como Mailchimp Transactional, un complemento de pago de una cuenta de Mailchimp Marketing— autentica tu dominio de envío en Settings → Domains → Sending Domains, no mediante un único asistente de un solo clic. Desde el 15 de marzo de 2024, la configuración real consta de tres elementos: dos registros CNAME de DKIM (mte1._domainkey y mte2._domainkey, que apuntan a dkim1.mandrillapp.com y dkim2.mandrillapp.com), un registro de política DMARC y el include compartido de SPF (include:spf.mandrillapp.com) en el dominio de tu dirección From. Opcionalmente, un subdominio personalizado de return-path/seguimiento que use un CNAME hacia mandrillapp.com añade alineación de SPF y enlaces de apertura/clic con tu marca. Una vez que hagas clic en Test DNS Settings y todo se resuelva, Mandrill firma y envía desde tu propio dominio, en lugar de reescribir tu dirección From a un subdominio de mandrillapp.com, que es exactamente lo que ahora hace con cualquier dominio sin autenticar.
¿Por qué autenticar Mandrill (Mailchimp Transactional)?
Autenticar tu dominio de envío de Mandrill es lo que mantiene el correo transaccional —restablecimientos de contraseña, recibos, avisos de envío— fuera de la carpeta de spam, y Mailchimp ahora lo exige directamente. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 mensajes o más al día) supere SPF, DKIM y DMARC con alineación, y Microsoft extendió reglas equivalentes a sus buzones de consumo (Outlook/Hotmail/Live) en 2025. Mailchimp respondió el 15 de marzo de 2024 con su propia exigencia: los dominios de envío deben publicar los dos CNAME de DKIM y un registro DMARC, o Mandrill deja de enviar desde tu dominio y reescribe la dirección From a un subdominio de mandrillapp.com (las respuestas siguen llegándote, pero tu dominio no gana reputación y los destinatarios ven correo que en realidad no procede de ti). Hay una particularidad específica de Mandrill que hace que DKIM sea innegociable: por defecto, el remitente del sobre / Return-Path reside en un dominio de rebotes de mandrillapp.com, por lo que SPF supera la comprobación pero nunca se alinea con tu dominio; DKIM es el único mecanismo que aporta tu aprobación de DMARC, a menos que también configures un return-path personalizado. Pon en marcha DKIM, SPF y DMARC, y tanto tu reputación como tu colocación en la bandeja de entrada se acumulan a favor de tu propio dominio.
La realidad del SPF con Mandrill (Mailchimp Transactional)
Mandrill es un proveedor de "include" genuino, y aquí es donde se diferencia claramente de su hermano, Mailchimp Marketing (que es solo de CNAME y no necesita include de SPF). Mailchimp Transactional exige explícitamente include:spf.mandrillapp.com en el registro SPF de tu dominio From, tanto si usas el return-path predeterminado de mandrillapp.com como si configuras uno personalizado para la alineación. Publícalo dentro del único registro TXT de SPF del dominio, por ejemplo v=spf1 include:spf.mandrillapp.com ~all, fusionándolo en cualquier línea v=spf1 existente en lugar de añadir un segundo registro SPF. La buena noticia sobre las consultas: spf.mandrillapp.com se resuelve en un registro plano que contiene únicamente rangos ip4: y ~all —sin includes anidados—, así que cuesta exactamente UNA de tus 10 consultas DNS de SPF, no las varias que sugieren algunas guías más antiguas. La advertencia importante: este include hace que la comprobación de SPF en bruto se supere frente a las IP de Mandrill, pero por defecto tus mensajes usan un dominio de rebotes de mandrillapp.com como Return-Path, de modo que SPF se comprueba frente al dominio de Mandrill y NO se alinea con tu dominio organizativo. Una aprobación de SPF sin alineación no aporta nada por sí sola a DMARC; por eso el flujo de Mandrill se apoya en los CNAME de DKIM, que SÍ se alinean. Si quieres que SPF también se alinee (y sobreviva a algunos escenarios de reenvío), configura un subdominio personalizado de return-path/seguimiento (un CNAME en un subdominio que apunte a mandrillapp.com); eso traslada el Return-Path a tu propio dominio para que SPF se alinee. Así que: el include es obligatorio y va en tu SPF raíz, pero trata DKIM como el mecanismo que soporta la carga y añade el return-path personalizado solo si necesitas SPF alineado.
Dos formas de configurarlo
Solo alineación de DKIM (el valor por defecto de Mailchimp)
- El mínimo requerido desde el 15 de marzo de 2024: dos CNAME de DKIM (mte1/mte2), el include de SPF y un registro DMARC, sin subdominio adicional.
- El DKIM de Mandrill firma como d=yourdomain.com a través de los selectores mte1/mte2, por lo que se alinea y DMARC se aprueba solo con DKIM.
- El Return-Path permanece en un dominio de rebotes de mandrillapp.com, así que SPF se aprueba pero no se alinea; no pasa nada: DKIM aporta la aprobación de DMARC.
- El menor número de registros que gestionar, y suficiente para detener la reescritura de la dirección From y satisfacer a Gmail, Yahoo y Microsoft.
Añadir un subdominio personalizado de return-path / seguimiento
- Un CNAME adicional en un subdominio (p. ej. mail.yourdomain.com → mandrillapp.com) traslada el Return-Path a tu propio dominio.
- Ahora SPF también se alinea, de modo que DMARC puede aprobarse tanto con SPF como con DKIM: más resistente frente al reenvío, que puede romper una firma DKIM.
- También ofrece enlaces de seguimiento de apertura/clic con tu marca en tu propio dominio en lugar de mandrillapp.com.
- Debe ser un subdominio (nunca el ápice), configurado como solo DNS en Cloudflare, y tiene su propio botón Test DNS Settings independiente que ejecutar.
Paso a paso
- 1
Abre la página Sending Domains
Inicia sesión en Mailchimp, abre el complemento Mailchimp Transactional (Mandrill) (mandrillapp.com) y luego ve a Settings → Domains → Sending Domains. Si el dominio de tu dirección From no aparece en la lista, introdúcelo en la casilla 'Add a sending domain' y haz clic en Add. Es un complemento de pago, así que necesitarás un plan Transactional / clave API activos.
- 2
Revela los registros DKIM y SPF
Junto a tu dominio de envío, abre las instrucciones de DNS (un enlace 'View DKIM & SPF setup instructions' / las columnas SPF y DKIM). Mandrill muestra los dos CNAME de DKIM y el include de SPF para tu dominio. Deja esto abierto: volverás para hacer clic en Test DNS Settings.
- 3
Añade los dos registros CNAME de DKIM
En tu proveedor de DNS crea dos registros CNAME: host mte1._domainkey → valor dkim1.mandrillapp.com, y host mte2._domainkey → valor dkim2.mandrillapp.com. Mantén el tipo como CNAME (no cambies a TXT). Estos dos registros son el método DKIM requerido desde el 15 de marzo de 2024: sustituyen a la antigua clave TXT única mandrill._domainkey.
- 4
Añade o fusiona el include de SPF
En el dominio raíz (host @ o en blanco) añade un registro TXT v=spf1 include:spf.mandrillapp.com ~all. Si ya existe un registro v=spf1 (Google Workspace, Microsoft 365, otro relay), fusiona include:spf.mandrillapp.com en esa única línea; nunca publiques un segundo registro TXT de SPF. Cuesta solo una consulta DNS.
- 5
Publica el registro DMARC
Mandrill no crea DMARC por ti, y desde el 15 de marzo de 2024 se requiere una política. Añade un registro TXT en el host _dmarc con al menos v=DMARC1; p=none; en la práctica usa v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para recibir también informes agregados. Omite este paso solo si ya existe un registro _dmarc (un dominio debe tener exactamente uno).
- 6
(Opcional) Añade un dominio personalizado de return-path / seguimiento
Para la alineación de SPF y enlaces de apertura/clic con tu marca, en Mandrill ve a Settings → Domains y abre la sección Tracking Domains (aquí también se configuran los dominios personalizados de return-path / rebotes), añade un subdominio como mail.yourdomain.com o track.yourdomain.com y luego crea un registro CNAME con ese subdominio como host apuntando a mandrillapp.com. DEBE ser un subdominio: nunca uses un CNAME en tu dominio raíz. Esto traslada el Return-Path a tu dominio para que SPF se alinee.
- 7
Corrige la duplicación del host y el proxy de Cloudflare
Si tu registrador añade automáticamente el dominio, introduce solo la etiqueta (mte1._domainkey, no mte1._domainkey.yourdomain.com) para evitar la duplicación. En Cloudflare, configura cada CNAME de Mandrill (los dos registros DKIM y cualquier CNAME de return-path/seguimiento) como 'DNS only' (nube gris): un CNAME con proxy en nube naranja no se resolverá a mandrillapp.com y Test DNS Settings fallará.
- 8
Haz clic en Test DNS Settings
De vuelta en Sending Domains, haz clic en Test DNS Settings; las columnas SPF y DKIM deberían pasar a válido/verificado una vez que los registros se resuelvan (normalmente minutos, hasta 24–48 horas). La pantalla de seguimiento/return-path tiene su propio botón Test DNS Settings independiente: ejecútalo también si configuraste un return-path personalizado.
- 9
Envía una prueba y lee las cabeceras
Envía un mensaje a través de la API de Mandrill o SMTP desde una dirección de tu dominio autenticado, ábrelo en Gmail y elige ⋮ → Show original. Quieres ver DKIM: PASS con d=yourdomain.com (a través del selector mte1/mte2) y DMARC: PASS. A menos que hayas añadido un return-path personalizado, la línea SPF / mailed-by mostrará mandrillapp.com y aparecerá como no alineada: eso es lo esperado; DKIM está aportando la aprobación de DMARC.
Registros que añadir
Mandrill (Mailchimp Transactional) genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spf.mandrillapp.com ~allSPF raíz — requerido en tu dominio From. Mantén exactamente un registro SPF; fusiona este include si ya tienes una línea v=spf1. Cuesta 1 consulta DNS. Se aprueba pero no se alinea a menos que añadas un return-path personalizado. |
| CNAME | mte1._domainkey | dkim1.mandrillapp.comClave DKIM 1 — requerida desde el 15 de marzo de 2024. Delegada mediante CNAME para que Mandrill gestione la clave; firma como d=yourdomain.com, así que se alinea. |
| CNAME | mte2._domainkey | dkim2.mandrillapp.comClave DKIM 2 — el selector emparejado que Mandrill usa para rotar claves. Añade ambos CNAME; no uses el TXT heredado mandrill._domainkey. |
| CNAME | mandrillapp.comSubdominio opcional personalizado de return-path / seguimiento (host ilustrativo). Aporta alineación de SPF + enlaces con tu marca. DEBE ser un subdominio: nunca uses un CNAME en el dominio raíz. | |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comMínimo requerido desde el 15 de marzo de 2024 (al menos p=none). Uno por dominio; lo añades tú mismo: Mandrill nunca lo crea. Sube a quarantine/reject más adelante. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Mandrill (Mailchimp Transactional) consume de ese presupuesto.
Mandrill (Mailchimp Transactional) añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM es el mecanismo que realmente aporta tu aprobación de DMARC en Mandrill, y su configuración cambió en 2024. El método heredado —que los tutoriales más antiguos siguen describiendo— era un único registro TXT en mandrill._domainkey.yourdomain.com con una clave pública compartida de Mandrill. Eso está obsoleto. Desde el 15 de marzo de 2024, la configuración requerida son dos registros CNAME: mte1._domainkey que apunta a dkim1.mandrillapp.com y mte2._domainkey que apunta a dkim2.mandrillapp.com. Como son CNAME delegados a Mandrill (no registros TXT que pegas), Mandrill retiene y rota las claves subyacentes: dkim1.mandrillapp.com y dkim2.mandrillapp.com se resuelven en las claves públicas DKIM reales (v=DKIM1; k=rsa; p=…), y Mandrill firma tu correo saliente con d=yourdomain.com. La firma se alinea con tu dominio porque los selectores mte1/mte2 residen en tu dominio, aunque el material de las claves sea infraestructura compartida de Mandrill. Flujo de trabajo: revela los dos CNAME en Sending Domains, publica ambos en tu proveedor de DNS (grey-cloud/solo DNS si estás en Cloudflare, e introduce solo la etiqueta para evitar la duplicación del host) y luego haz clic en Test DNS Settings. No mezcles métodos: añade los dos CNAME mte1/mte2 y elimina cualquier registro TXT antiguo mandrill._domainkey si persiste de una configuración anterior.
DMARC
DMARC es un registro TXT de política independiente en tu dominio que Mandrill no crea por ti, y desde el 15 de marzo de 2024 es obligatorio, no opcional. Publícalo en _dmarc.yourdomain.com empezando por v=DMARC1; p=none (el mínimo indicado por Mailchimp) y, en la práctica, añade una dirección de informes: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada respecto a la entrega mientras observas los informes agregados (rua) para confirmar que el correo de Mandrill supera DKIM alineado a tu dominio. Como el DKIM de Mandrill firma como d=yourdomain.com a través de los selectores mte1/mte2, deberías ver aprobaciones de DMARC basadas en DKIM limpias rápidamente, aunque SPF no se alinee por defecto. Observa los informes durante una o dos semanas, asegúrate de que todo remitente legítimo (Mandrill más cualquier Google Workspace / Microsoft 365 / herramienta de marketing) se autentica y luego endurece a p=quarantine y, finalmente, p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo; nunca añadas un segundo específicamente para Mandrill; los subdominios heredan la política del dominio padre a menos que la sobrescribas con su propio registro _dmarc.
Comprueba que de verdad funcionó
No confíes solo en las marcas verdes del panel: confirma la autenticación en un mensaje real. En Mandrill, Settings → Domains → Sending Domains tiene un botón Test DNS Settings que valida SPF y DKIM; la pantalla de seguimiento/return-path tiene su propio botón Test DNS Settings independiente si configuraste un return-path personalizado. Luego envía un mensaje a través de la API de Mandrill o SMTP desde una dirección de tu dominio autenticado, ábrelo en Gmail y elige ⋮ → Show original: quieres ver DKIM: PASS con d=yourdomain.com (a través del selector mte1/mte2) y DMARC: PASS. Si no configuraste un return-path personalizado, SPF / mailed-by mostrará mandrillapp.com y aparecerá como sin alinear: eso es lo esperado, y DKIM aporta la aprobación de DMARC. Comprueba puntualmente los registros en bruto con dig CNAME mte1._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa el dominio por la comprobación de salud del dominio de Qualisend para confirmar que el include de SPF, ambos CNAME de DKIM y el registro DMARC se resuelven todos y mantienen SPF por debajo del límite de 10 consultas y, cuando lleguen los informes agregados, suelta uno en el analizador de informes DMARC: Mailchimp Transactional / Mandrill debería aparecer como una fuente alineada y aprobada.
Errores habituales
- Configuración de DNS
El mecanismo de reserva del 15 de marzo de 2024: si no publicas los dos CNAME de DKIM y un registro DMARC, Mandrill deja de enviar desde tu dominio y reescribe la dirección From a un subdominio de mandrillapp.com (las respuestas siguen llegándote, pero tu dominio no gana reputación). Completar DKIM + DMARC es lo que detiene la reescritura.
- Configuración de DNS
DKIM pasó de TXT a CNAME. Las guías antiguas te dicen que añadas un único registro TXT en mandrill._domainkey con una clave pública compartida: ese es el método heredado. El requisito actual son los dos CNAME mte1._domainkey → dkim1.mandrillapp.com y mte2._domainkey → dkim2.mandrillapp.com. No mezcles ambos.
- Rompe la autenticación
SPF se aprueba pero no se alinea por defecto. include:spf.mandrillapp.com hace que la comprobación de SPF en bruto se supere frente a las IP de Mandrill, pero el Return-Path por defecto es un dominio de rebotes de mandrillapp.com, así que SPF no se alinea con tu dominio y no hace nada por DMARC por sí solo. DKIM es el mecanismo alineado; añade un subdominio de return-path personalizado solo si necesitas específicamente también SPF alineado.
- Configuración de DNS
Un dominio personalizado de return-path/seguimiento DEBE ser un subdominio. El CNAME hacia mandrillapp.com va en algo como mail.yourdomain.com; nunca uses un CNAME en tu dominio raíz/ápice, lo que secuestraría toda tu zona (MX, web, todo).
- Configuración de DNS
El proxy de Cloudflare lo rompe: configura los dos CNAME de DKIM (y cualquier CNAME de return-path/seguimiento) como 'DNS only' (nube gris). Un CNAME con proxy en nube naranja no se resolverá a mandrillapp.com y Test DNS Settings falla.
- Rompe la autenticación
Mantén exactamente un registro SPF. Si ya envías a través de Google Workspace, Microsoft 365 u otro relay, fusiona include:spf.mandrillapp.com en esa única línea v=spf1: dos registros TXT de SPF son un PermError. Es una consulta DNS, así que se acumula de forma económica.
- Configuración de DNS
Mandrill NO es lo mismo que la autenticación de dominio de Mailchimp Marketing. Son productos distintos con registros diferentes: Mailchimp Marketing usa CNAME k2/k3._domainkey (hacia dkim2/dkim3.mcsv.net) y ningún include de SPF, mientras que Mandrill usa CNAME mte1/mte2._domainkey y SÍ requiere include:spf.mandrillapp.com. Configura el que realmente uses para enviar (o ambos: no entran en conflicto).
- Configuración de DNS
Duplicación del campo host: muchos registradores añaden automáticamente tu dominio, así que introducir mte1._domainkey.yourdomain.com se convierte en mte1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (mte1._domainkey, mte2._domainkey) cuando el panel añada el dominio por ti.
Crea tu registro SPF
Mandrill (Mailchimp Transactional) ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Mandrill (Mailchimp Transactional) — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.