Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Migadu.

Migadu es un proveedor de buzones completo — envía y recibe correo para tu dominio a través de IMAP/POP/SMTP — no un ESP transaccional, así que "autenticar tu dominio" aquí significa publicar los registros DNS que Migadu muestra cuando añades un dominio en su panel de administración. Ese conjunto es DNS real en tu propio registrador: un registro TXT de verificación de propiedad, dos registros MX (aspmx1/aspmx2.migadu.com) para que Migadu pueda recibir tu correo, un include SPF compartido genuino (include:spf.migadu.com), tres selectores DKIM delegados por CNAME (key1/key2/key3._domainkey) que permiten a Migadu rotar las claves de firma por ti, y una política DMARC que publicas tú mismo. Como Migadu pone tu propio dominio en el remitente del sobre, el SPF realmente alinea — así que un dominio de Migadu configurado correctamente pasa DMARC tanto por SPF como por DKIM, la configuración resiliente que sobrevive al reenvío.

include de SPF
Your DNSAdd the CNAME / TXT records
MigaduSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Migadu?

Autenticar un dominio de Migadu decide si tu correo llega a la bandeja de entrada, y también determina si Migadu enviará y recibirá para el dominio siquiera. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft comenzó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail/Live en 2025. Migadu envía a través de infraestructura de IP compartida, así que la reputación de envío que construyas depende de que tu correo sea limpiamente atribuible a tu propio dominio. Migadu se comporta aquí excepcionalmente bien: usa tu dominio como el MAIL FROM de SMTP (sobre/Return-Path), de modo que el SPF alinea con tu dominio organizativo y aporta un pase de DMARC por sí solo — algo que los ESP que son dueños del Return-Path, como Mailchimp, no pueden hacer. Pero la alineación de SPF se rompe en el instante en que un mensaje se reenvía a través de una lista de correo o una regla .forward, así que el DKIM delegado por CNAME es lo que mantiene el DMARC pasando en el mundo real. Sáltalo y a un mensaje reenviado no le queda ninguna autenticación alineada. Y hasta que el TXT de propiedad y los registros MX resuelvan, Migadu no activará el dominio, así que el correo sencillamente no fluirá.

La realidad del SPF con Migadu

Migadu es un verdadero proveedor de tipo "include": añades un mecanismo compartido, include:spf.migadu.com, al único registro SPF TXT de tu dominio raíz, dando v=spf1 include:spf.migadu.com -all — que es exactamente lo que Migadu publica en su propio dominio. Este es un include compartido real que usa cada cliente de Migadu, no una delegación por CNAME. Aporta peso real de DMARC porque Migadu envía con tu propio dominio en el remitente del sobre / Return-Path — tú eres dueño del dominio, Migadu procesa los rebotes hacia él — así que el SPF alinea con tu dominio organizativo en lugar de resolverse contra un dominio de rebote propiedad del proveedor. Migadu recomienda el calificador -all (fallo duro), y su propio dominio publica -all. La pega genuinamente específica de Migadu es el coste: include:spf.migadu.com NO es un include barato de una sola consulta como _spf.google.com de Google o spf.protection.outlook.com de Microsoft. Anida tres sub-includes — include:smtp.migadu.com (los servidores de envío), include:rel.migadu.com (los relays de salida) e include:mx.migadu.com (los servidores de correo) — así que consume CUATRO de tus 10 consultas DNS de SPF según el RFC 7208, no una. Si además apilas Google Workspace, Microsoft 365 o una herramienta de boletines en el mismo registro SPF, ese presupuesto desaparece rápido y puede empujarte a un PermError. Mantén exactamente un registro SPF TXT en el dominio y fusiona el mecanismo de cada remitente en él — nunca publiques un segundo registro v=spf1, que en sí mismo es un PermError.

Paso a paso

En Migadu
  1. 1

    Añade tu dominio en el panel de administración

    Inicia sesión en admin.migadu.com y abre Domains, luego añade yourdomain.com. Migadu genera los registros DNS exactos para ese dominio — el TXT de propiedad, MX, SPF, los tres CNAME de DKIM y el DMARC sugerido — y los muestra en la página del dominio. Deja esta pestaña abierta; copiarás desde ella.

En tu DNS
  1. 2

    Añade el TXT de verificación de propiedad

    En tu proveedor de DNS, añade un registro TXT en la raíz (host @ o en blanco) con el valor que muestra Migadu, con la forma hosted-email-verify=xxxxxxxxxxxx. Migadu lo usa para confirmar que controlas el dominio antes de activar el correo. Déjalo en su sitio — Migadu lo sigue reverificando, así que no lo borres una vez que el dominio esté verificado.

  2. 3

    Apunta el MX a Migadu

    Añade dos registros MX en la raíz: aspmx1.migadu.com con prioridad 10 y aspmx2.migadu.com con prioridad 20. Elimina cualquier registro MX de un proveedor anterior para que el correo entrante se enrute solo a Migadu. El MX tiene que ver con recibir, no con la autenticación, pero un MX migrado a medias es la razón más común de que el correo de Migadu no funcione.

  3. 4

    Publica o fusiona el registro SPF

    Añade un registro TXT en la raíz con v=spf1 include:spf.migadu.com -all. Si ya existe un registro v=spf1 (Google Workspace, una herramienta de boletines, etc.), fusiona include:spf.migadu.com en ese único registro — nunca añadas un segundo SPF TXT. Recuerda que este include cuesta cuatro consultas DNS, así que ten cuidado con el límite de 10 consultas si apilas remitentes.

  4. 5

    Añade los tres CNAME de DKIM

    Crea tres registros CNAME: host key1._domainkey apuntando a key1.yourdomain.com._domainkey.migadu.com, key2._domainkey a key2.yourdomain.com._domainkey.migadu.com, y key3._domainkey a key3.yourdomain.com._domainkey.migadu.com. El destino que incrusta tu propio dominio es correcto, no una errata. Mantén el tipo como CNAME — no lo cambies a TXT y no pegues ninguna clave.

  5. 6

    Publica el registro DMARC

    Migadu no crea el DMARC por ti. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que nada de la entrega cambia mientras confirmas que tanto SPF como DKIM alinean. Mantén exactamente un registro _dmarc por dominio.

  6. 7

    (Opcional) Añade registros de autoconfiguración de clientes

    Para que Thunderbird, Apple Mail y Outlook detecten los ajustes automáticamente, añade un CNAME autoconfig apuntando a autoconfig.migadu.com y los registros SRV que Migadu lista — _submissions._tcp (puerto 465, smtp.migadu.com), _imaps._tcp (993, imap.migadu.com) y _pop3s._tcp (995, pop.migadu.com). Estos son registros de comodidad para los clientes de correo, no de autenticación — sáltatelos si configuras los clientes a mano.

En Migadu
  1. 8

    Espera a que el dominio se active

    Migadu reverifica tu DNS de forma programada; el dominio normalmente pasa a verificado/activo en unos 30 minutos, aunque la propagación completa del DNS puede tardar hasta 24–48 horas. No puedes enviar ni recibir hasta que el panel muestre el dominio activo con el TXT de propiedad y el MX detectados.

Verificar
  1. 9

    Envía una prueba y lee las cabeceras

    Desde un buzón del dominio, envíate un correo a ti mismo a Gmail, abre el mensaje y elige ⋮ → Mostrar original. Confirma SPF: PASS mostrando tu dominio, DKIM: PASS con d=yourdomain.com (selector key1, key2 o key3), y DMARC: PASS. Luego pasa el dominio por una verificación de salud para confirmar que cada registro resuelve.

Registros que añadir

Migadu genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@hosted-email-verify=xxxxxxxxxxxxxxxxVerificación de propiedad del dominio — ilustrativo; copia la cadena exacta desde admin.migadu.com. Déjalo en su sitio; Migadu lo sigue reverificando.
MX@aspmx1.migadu.comCorreo entrante, prioridad 10. Necesario para recibir — elimina el MX de cualquier proveedor anterior.
MX@aspmx2.migadu.comCorreo entrante, prioridad 20 (servidor de respaldo).
TXT@v=spf1 include:spf.migadu.com -allSPF raíz — mantén exactamente un registro SPF; fusiona los demás remitentes en esta línea. Este include cuesta 4 consultas DNS (anida smtp/rel/mx).
CNAMEkey1._domainkeykey1.yourdomain.com._domainkey.migadu.comSelector DKIM 1 — delegado por CNAME; Migadu conserva y rota la clave. El destino contiene tu propio dominio por diseño.
CNAMEkey2._domainkeykey2.yourdomain.com._domainkey.migadu.comSelector DKIM 2 — pareja de key1; permite a Migadu rotar claves sin tiempo de inactividad.
CNAMEkey3._domainkeykey3.yourdomain.com._domainkey.migadu.comSelector DKIM 3 — añade los tres exactamente como se muestran.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú mismo — Migadu nunca lo crea. Uno por dominio; empieza en p=none, luego endurece.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Migadu consume de ese presupuesto.

SPF 10-lookup budget4 used · 6 free

Migadu añade 4 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

Migadu gestiona DKIM mediante delegación por CNAME, así que no hay ninguna clave que generar ni pegar. Migadu publica tres selectores para tu dominio — key1, key2 y key3 — y tú añades tres registros CNAME: key1._domainkey.yourdomain.com apuntando a key1.yourdomain.com._domainkey.migadu.com, y el mismo patrón para key2 y key3. El nombre de host de destino que incrusta tu propio dominio (keyN.yourdomain.com._domainkey.migadu.com) parece extraño pero es exactamente correcto: ese nombre vive en la zona de Migadu y resuelve a un registro TXT que contiene la clave pública real (v=DKIM1; k=rsa; p=…). Como son CNAME en lugar de registros TXT que copias, Migadu conserva las claves privadas y puede rotar las claves públicas publicadas tras los tres selectores sin que vuelvas a editar el DNS nunca — que es por lo que hay tres selectores: Migadu puede retirar uno y pasar a otro sin tiempo de inactividad. Migadu firma tu correo saliente con d=yourdomain.com, así que DKIM alinea con tu dominio From y lleva un pase de DMARC incluso cuando el SPF se rompe al reenviar. Añade los tres CNAME exactamente como se muestran; si tu DNS está detrás de Cloudflare, ponlos cada uno como DNS only (nube gris), porque un CNAME proxeado con nube naranja no resolverá a migadu.com y el DKIM fallará.

DMARC

DMARC es un registro de política aparte que publicas tú mismo — Migadu sugiere uno pero no lo crea en tu zona, y no es necesario para que el dominio se active (solo lo son el TXT de propiedad y el MX). Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero le dice a los receptores que te envíen por correo informes agregados (rua) para que puedas confirmar que el correo de Migadu pasa SPF y DKIM alineados con tu dominio. Migadu es uno de los proveedores donde esto escala de forma limpia y rápida — porque alinea SPF (tu propio dominio de sobre) y DKIM (los selectores keyN de tu dominio), obtienes pases con doble alineación, la configuración que sigue pasando incluso cuando un mensaje se reenvía. Vigila los informes durante una semana o dos, asegúrate de que todo remitente legítimo se autentique, luego endurece a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo sin importar cuántos remitentes uses; los subdominios heredan la política del padre a menos que la sobrescribas. Como referencia, el propio dominio de Migadu corre p=quarantine — un objetivo de aplicación razonable una vez que hayas confirmado la alineación.

Comprueba que de verdad funcionó

No confíes solo en la insignia de estado del panel de administración — confírmalo en un mensaje real. Envíate una prueba desde un buzón del dominio, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS mostrando yourdomain.com, DKIM: PASS con d=yourdomain.com y un selector key1/key2/key3 (no una firma de migadu.com), y DMARC: PASS. Puedes comprobar puntualmente los registros en bruto desde una terminal con dig TXT yourdomain.com (SPF), dig CNAME key1._domainkey.yourdomain.com (debería resolver a key1.yourdomain.com._domainkey.migadu.com y de ahí a una clave DKIM1) y dig TXT _dmarc.yourdomain.com. En el panel de administración de Migadu el dominio debería aparecer como verificado/activo con MX y SPF detectados. Por último, pasa el dominio por la verificación de salud de dominio de Qualisend para confirmar que el SPF, los tres selectores DKIM, el MX y el DMARC resuelven limpiamente y que el SPF se mantiene por debajo del límite de 10 consultas — y una vez que empiecen a llegar los informes agregados de DMARC, suelta uno en el analizador de informes DMARC para confirmar que Migadu aparece como una fuente alineada y que pasa.

Errores habituales

  • Rompe la autenticación

    El SPF de Migadu es pesado: include:spf.migadu.com cuesta CUATRO consultas DNS porque anida smtp.migadu.com, rel.migadu.com y mx.migadu.com — no una sola consulta como Google o Microsoft. Apilar otros remitentes en el mismo registro puede reventar el límite de 10 consultas del RFC 7208 y causar un PermError, así que presupuesta con cuidado.

  • Configuración de DNS

    Migadu no enviará ni recibirá para el dominio hasta que el TXT de propiedad (hosted-email-verify=…) resuelva y el dominio aparezca activo en el panel. No borres ese TXT después de la configuración — Migadu lo sigue reverificando, y quitarlo puede desactivar el dominio.

  • Cobertura

    Ambos registros MX son necesarios y deben ser los de Migadu: aspmx1.migadu.com (prioridad 10) y aspmx2.migadu.com (prioridad 20). Dejar en su sitio el MX de un proveedor anterior divide tu correo entrante y es la causa más común de 'mi correo de Migadu no funciona'.

  • Configuración de DNS

    El destino del CNAME de DKIM contiene legítimamente tu propio dominio — key1.yourdomain.com._domainkey.migadu.com es correcto, no una errata ni un host duplicado. Mantén el tipo de registro como CNAME; nunca lo conviertas a TXT ni pegues una clave pública DKIM.

  • Configuración de DNS

    El proxy de Cloudflare rompe el DKIM por CNAME: pon key1/key2/key3._domainkey como DNS only (nube gris). Un CNAME proxeado con nube naranja no resolverá a migadu.com y la validación de DKIM falla.

  • Configuración de DNS

    Duplicación del campo de host: los registradores que autoañaden tu dominio convierten key1._domainkey en key1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (key1._domainkey) cuando el panel añada el dominio por ti.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT en la raíz. Si además envías vía Google Workspace, Microsoft 365 o una herramienta de marketing, fusiona include:spf.migadu.com en esa única línea v=spf1 — dos registros SPF son en sí mismos un PermError.

  • Cobertura

    Usa ~all mientras migras y cambia a -all solo una vez que todo remitente legítimo esté listado. Migadu recomienda -all (fallo duro) y lo usa en su propio dominio, pero un -all prematuro hace fallar en duro cualquier fuente de correo que hayas olvidado añadir.

Crea tu registro SPF

Migadu ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.migadu.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Migadu — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar