SPF, DKIM y DMARC para Moosend.
Moosend autentica tu dominio de envío desde su página de Remitentes (Senders), no con un asistente de un solo clic. Añades (o eliges) un correo de remitente, abres Set up SPF, DKIM y Moosend te entrega dos registros TXT para publicar — uno de SPF (include:spfa.mailendo.com) y uno de DKIM (en el selector ms._domainkey) — más un paso de DMARC. Los publicas en tu proveedor de DNS, pulsas Verify DNS records y las marcas de verificación verdes confirman que Moosend puede enviar campañas como tu propio dominio en lugar de una dirección compartida de Moosend. Aquí hay un include de SPF compartido genuino, pero DKIM es el registro que realmente consigue que superes DMARC.
¿Por qué autenticar Moosend?
Autenticar un dominio en Moosend es la diferencia entre la bandeja de entrada y la carpeta de spam y, como ESP de marketing, es casi seguro que eres el tipo de remitente para el que se escribieron las reglas. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail/Live en 2025 — y un envío masivo de newsletter de Moosend es exactamente ese tipo de envío en volumen. Hasta que no te autenticas, Moosend envía bajo su propia infraestructura (su plataforma de envío funciona sobre el dominio mailendo.com): los destinatarios pueden ver que el correo no procede criptográficamente de ti, tu dirección From no se alinea, DMARC no puede superarse y tu reputación de envío queda mezclada con la del resto de remitentes de Moosend sin autenticar. Publicar el include de SPF y la clave DKIM de ms._domainkey lo soluciona todo — DKIM firma como tu propio dominio, DMARC se supera por alineación y la reputación que construyes se acumula en tu dominio en lugar de en el fondo compartido.
La realidad del SPF con Moosend
Moosend es un proveedor de "include" auténtico: include:spfa.mailendo.com es un mecanismo compartido genuino (mailendo.com es la propia infraestructura de envío de Moosend) que fusionas en el único registro TXT de SPF de tu dominio raíz — el registro que Moosend te entrega es v=spf1 include:spfa.mailendo.com ~all. Verificado contra el DNS en producción: spfa.mailendo.com resuelve a un registro plano que contiene únicamente rangos ip4: y su propio ~all, sin includes anidados, así que cuesta exactamente UNA de tus 10 consultas DNS de SPF — no las dos o tres que suponen algunas guías más antiguas. Hay, no obstante, un matiz de alineación que conviene entender. Como la mayoría de ESP de marketing, Moosend procesa los rebotes en su propia return-path (mailendo.com), de modo que la comprobación de SPF suele ejecutarse contra el dominio de sobre (envelope) de Moosend en lugar de contra tu dominio From. Eso significa que el include puede producir un SPF pass en bruto sin ALINEARSE realmente a tu dominio organizativo para DMARC — que es precisamente por lo que el registro DKIM (el TXT de ms._domainkey) importa igual de mucho: DKIM firmado como d=yourdomain.com es el mecanismo que lleva de forma fiable tu DMARC pass. Aun así, publica el include de SPF — forma parte de la configuración obligatoria de dos registros de Moosend y el verificador de Moosend comprueba que resuelve — pero trata DKIM como el registro que hace el trabajo de DMARC. Y mantén exactamente un registro SPF en tu dominio: fusiona include:spfa.mailendo.com en tu línea v=spf1 existente en lugar de añadir un segundo TXT de SPF, porque tener dos registros SPF es en sí mismo un PermError.
Paso a paso
- 1
Abre la página de Remitentes (Senders)
En la barra de menú superior pulsa More → Settings y luego, en el menú de la izquierda, pulsa Senders. Esta única página gestiona tanto añadir direcciones de remitente como autenticar sus dominios — SPF, DKIM y DMARC se gestionan todos desde aquí.
- 2
Añade o selecciona el correo de remitente
Si la dirección From desde la que enviarás campañas no aparece en la lista, pulsa Add new y guárdala (p. ej. news@yourdomain.com). Moosend autentica por remitente/dominio, así que la dirección desde la que realmente enviarás debe existir aquí antes de configurar el DNS.
- 3
Abre Set up SPF, DKIM
Pulsa Set up SPF, DKIM (mostrado como Set up DNS en algunas cuentas) junto a tu remitente. Moosend muestra dos registros TXT — uno para SPF y otro para DKIM — cada uno con un Name/Host y un Value, más un paso de DMARC. Deja esta pantalla abierta; copiarás de ella.
- 4
Copia el valor de DKIM con cuidado
Pulsa el registro DKIM para mostrarlo. El host es ms._domainkey y el valor que Moosend muestra suele empezar en k=rsa; p=<clave pública larga>. Copia toda la clave p= como una única cadena continua y luego antepón v=DKIM1; de modo que el valor publicado quede como v=DKIM1; k=rsa; p=… — la forma recomendada por el RFC. Una clave que se trunca o se parte en varias líneas es la razón más frecuente por la que un registro DKIM no valida.
- 5
Publica o fusiona el registro SPF
En tu proveedor de DNS añade un registro TXT en la raíz (host @ o en blanco) con v=spf1 include:spfa.mailendo.com ~all. Si ya existe un registro SPF (Google Workspace, Microsoft 365, otra herramienta), no crees un segundo — fusiona include:spfa.mailendo.com en esa única línea v=spf1. spfa.mailendo.com (mailendo es la infraestructura de envío de Moosend) es correcto, no una errata.
- 6
Publica el registro TXT de DKIM
Añade un registro TXT con host ms._domainkey y valor v=DKIM1; k=rsa; p=<la clave que te dio Moosend>. Mantén el tipo como TXT — el DKIM de Moosend es una clave estática, no un CNAME delegado. Para un remitente en subdominio el host es ms._domainkey.subdomain.
- 7
Añade el registro DMARC
Moosend muestra un paso de DMARC pero no crea el registro por ti. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que nada de la entrega cambia mientras confirmas la alineación. Sáltate esto si ya tienes un registro _dmarc — un dominio debe tener exactamente uno.
- 8
Verifica en Moosend
De vuelta en la página de Remitentes (Senders), pulsa Verify DNS records. Las marcas de verificación verdes aparecen junto a SPF y DKIM una vez que resuelven. La propagación suele ser de 30 minutos, pero puede tardar hasta 48 horas; si una comprobación no la detecta de inmediato, espera y vuelve a ejecutarla.
- 9
Confírmalo en un mensaje real
Envía una prueba a una dirección de Gmail, ábrela y elige ⋮ → Show original. Quieres ver SPF: PASS, DKIM: PASS con d=yourdomain.com (selector ms) y DMARC: PASS — que el dominio de DKIM muestre yourdomain.com es tu pase alineado, no el host de Moosend/mailendo.
Registros que añadir
Moosend genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spfa.mailendo.com ~allSPF raíz — mantén exactamente UN registro SPF; fusiona include:spfa.mailendo.com en tu línea v=spf1 existente si ya tienes una. Cuesta 1 de tus 10 consultas DNS (registro plano solo con ip4:, verificado). |
| TXT | ms._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from Moosend)Ilustrativo — copia la clave exacta desde Set up SPF, DKIM en tu cuenta de Moosend. Moosend suele mostrar el valor empezando en k=rsa; p=…; antepón v=DKIM1; para la forma recomendada por el RFC y pega la clave p= completa sin espacios ni saltos de línea añadidos. TXT, no CNAME. Los remitentes en subdominio usan ms._domainkey.subdomain. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú mismo — Moosend nunca lo crea. Uno por dominio; empieza en p=none y luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Moosend consume de ese presupuesto.
Moosend añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM en Moosend es un registro TXT estático que publicas en el selector ms._domainkey — host ms._domainkey.yourdomain.com — no un CNAME delegado a Moosend. Cuando abres Set up SPF, DKIM en la página de Remitentes (Senders), Moosend muestra el nombre del registro y un valor que normalmente empieza en k=rsa; p=<clave pública larga>. Hay dos detalles propios de Moosend que confunden a la gente. Primero, publica el valor con una etiqueta v=DKIM1; al principio, de modo que el registro final quede como v=DKIM1; k=rsa; p=<clave>. Omitir v= es técnicamente válido — el RFC 6376 trata una versión ausente como el valor por defecto DKIM1, y Gmail, Yahoo y Microsoft seguirán superando la firma — pero anteponer v=DKIM1; es la forma recomendada por el RFC y evita que los validadores más estrictos y algunos paneles DNS marquen el registro. Si una clave que copiaste exactamente sigue sin validar, el culpable más frecuente es el propio valor largo de p=: un panel DNS que lo truncó o le insertó un espacio o un salto de línea rompe la clave, así que pégalo como una única cadena continua. Segundo, como se trata de una clave TXT que pegas (no un CNAME que Moosend controla), Moosend guarda la clave privada correspondiente pero no hay rotación automática de claves — si alguna vez rotas la clave, vuelves a copiar tú mismo el nuevo valor en el DNS. Una vez que el registro resuelve, Moosend firma tus campañas salientes con d=yourdomain.com, de modo que DKIM se alinea a tu dominio y lleva tu DMARC pass. Si tu dirección From usa un subdominio, el host pasa a ser ms._domainkey.subdomain.yourdomain.com, y ese subdominio necesita también su propio SPF.
DMARC
DMARC es un registro de política aparte que publicas tú mismo — Moosend muestra un paso de DMARC en la pantalla Set up SPF, DKIM, pero no crea el registro por ti. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero pide a los receptores que te envíen por correo informes agregados (rua) para que puedas confirmar que el correo de Moosend supera DKIM alineado a tu dominio (y SPF donde se alinee). Vigila esos informes durante una o dos semanas, asegúrate de que todos los remitentes legítimos — Moosend más cualquier otra herramienta — se autentican, y luego endurece la política a p=quarantine y, con el tiempo, a p=reject una vez que la alineación sea consistente. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; el propio Moosend indica que puedes saltarte su paso de DMARC si ya tienes un registro DMARC en su sitio, ya que un dominio solo puede tener uno. Como la return-path de Moosend hace que SPF puede no alinearse, DMARC aquí se apoya en un DKIM alineado — que es otra razón por la que el registro ms._domainkey no es opcional.
Comprueba que de verdad funcionó
Verificar Moosend ocurre en dos capas. En Moosend: tras publicar, vuelve a la página de Remitentes (Senders) y pulsa Verify DNS records — las marcas de verificación verdes junto a SPF y DKIM significan que los registros resuelven. La propagación suele ser de 30 minutos, pero puede tardar hasta 48 horas, y Moosend te permite volver a ejecutar la comprobación si no la detecta de inmediato. Pero las marcas del panel solo confirman que los registros existen, no que el correo se alinee, así que confírmalo en un mensaje real: envía una campaña de prueba o un correo de prueba a una dirección de Gmail, ábrelo y elige ⋮ → Show original. Quieres ver SPF: PASS, DKIM: PASS con d=yourdomain.com y selector ms (no el host de mailendo), y DMARC: PASS. Después pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que el SPF, el registro DKIM de ms._domainkey y tu registro DMARC resuelven todos sin problemas y que tu SPF se mantiene por debajo del límite de 10 consultas, y en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — Moosend/mailendo debería aparecer como una fuente alineada y que supera la verificación. Una peculiaridad de Moosend que conviene conocer: editar el DNS de ese dominio después de la verificación puede devolver sus remitentes a no verificados, y Moosend vuelve a comprobar periódicamente los remitentes verificados — así que si un remitente pasa a no verificado, simplemente pulsa Verify DNS records de nuevo.
Errores habituales
- Configuración de DNS
Publica el valor de DKIM con una etiqueta v=DKIM1;. Moosend suele mostrar la clave empezando en k=rsa; p=… sin etiqueta de versión — publícala como v=DKIM1; k=rsa; p=… . Omitir v= es técnicamente válido (el RFC 6376 lo predetermina a DKIM1, y Gmail/Yahoo/Microsoft lo superan), pero la etiqueta es la forma recomendada y evita avisos de los validadores más estrictos. Igual de importante: pega la clave larga p= como una única cadena continua — una clave truncada o partida por espacios es la razón más frecuente por la que un registro DKIM de Moosend falla al validar.
- Cobertura
spfa.mailendo.com es correcto, no una errata. La plataforma de envío de Moosend funciona sobre el dominio mailendo.com, así que el include realmente es include:spfa.mailendo.com — no lo 'corrijas' a un host de moosend.com.
- Cobertura
SPF puede superarse sin alinearse. Moosend es dueño del dominio de return-path/rebotes, así que el include puede producir un SPF pass en bruto que no se alinea a tu dominio From para DMARC. DKIM (ms._domainkey) es lo que lleva el pase alineado — nunca lo omitas.
- Rompe la autenticación
Mantén exactamente UN registro TXT de SPF. Si ya envías vía Google Workspace, Microsoft 365, otro ESP, etc., fusiona include:spfa.mailendo.com en esa única línea v=spf1 — dos registros SPF son un PermError.
- Configuración de DNS
Ambos registros de Moosend son TXT, no CNAME. No hay ningún CNAME que delegar ni rotación automática de claves — el DKIM de Moosend es una clave estática que pegas, así que si alguna vez la rotas, vuelves a copiar tú mismo el nuevo valor.
- Cobertura
Editar el DNS tras la verificación puede desverificar los remitentes de un dominio. Después de cualquier cambio en el DNS, vuelve a la página de Remitentes (Senders) y pulsa Verify DNS records de nuevo; Moosend también vuelve a comprobar periódicamente los remitentes verificados.
- Cobertura
Añade y selecciona primero el correo de remitente. Moosend autentica por remitente/dominio en la página de Remitentes (Senders) — no hay un interruptor a nivel de cuenta, así que la dirección From desde la que realmente enviarás debe existir ahí antes de que aparezca la pantalla de configuración de DNS.
- Cobertura
Los remitentes en subdominio necesitan sus propios registros. Si tu dirección From usa un subdominio, el host de DKIM es ms._domainkey.subdomain y ese subdominio necesita su propio SPF — el registro SPF de tu dominio raíz no lo cubre.
Crea tu registro SPF
Moosend ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Moosend — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.