SPF, DKIM y DMARC para Namecheap Private Email.
Namecheap Private Email es el producto de buzones alojados de Namecheap (basado en Open-Xchange App Suite), así que autenticarlo no consiste en pegar una única línea mágica: son cuatro piezas que trabajan juntas: dos registros MX para que el buzón pueda recibir, un SPF TXT que autoriza los servidores de salida de Private Email, un DKIM TXT que generas en el panel de Private Email y una política DMARC en tu dominio raíz. El matiz que hace específico a este proveedor: Private Email envía los rebotes desde su propio dominio de return-path, así que SPF pasa pero nunca se alinea con tu dirección From — DKIM es el registro que realmente sostiene tu resultado DMARC. Si tu dominio funciona con los propios servidores de nombres BasicDNS de Namecheap, los registros MX y SPF se añaden automáticamente por ti y el DKIM es un solo clic; en cualquier otro proveedor de DNS publicas los cuatro a mano.
¿Por qué autenticar Namecheap Private Email?
Autenticar Private Email es lo que mantiene tu correo fuera de la carpeta de spam. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente pase SPF o DKIM, y que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) publique además una política DMARC con alineación; Microsoft empezó a rechazar el correo no conforme en 2025. Private Email enruta tu correo a través de infraestructura compartida de Namecheap/Jellyfish, así que hasta que no publiques SPF, DKIM y un registro DMARC, tu dirección From no es criptográficamente tuya, DMARC no puede pasar y la reputación de tu dominio queda mezclada con la de cualquier otro remitente no autenticado de esa plataforma. Como el return-path de Private Email vive en su propio dominio, este proveedor es un caso en el que no puedes apoyarte solo en SPF — la alineación de DKIM es la que hace el trabajo real, así que configurar los tres correctamente (y confirmar que DKIM realmente pasa alineado) marca la diferencia entre una entrega fiable en la bandeja de entrada y un silencioso desvío a spam.
La realidad del SPF con Namecheap Private Email
Private Email es un auténtico proveedor de include compartido: añades un mecanismo, include:spf.privateemail.com, al único registro SPF TXT de tu dominio raíz, dando lugar a v=spf1 include:spf.privateemail.com ~all. Todos los clientes de Private Email usan ese mismo include, que autoriza las IP de envío de Private Email para que SPF evalúe como pass. Dos cosas hacen que valga la pena entenderlo en lugar de copiar y pegar. Primero, no es un registro plano: una consulta en vivo de spf.privateemail.com muestra que anida tres includes adicionales (ips1.privateemail.com, fbrelay.privateemail.com y spf-pe.jellyfish.systems), así que ese único include:spf.privateemail.com consume en realidad CUATRO de tus 10 búsquedas DNS permitidas de SPF (RFC 7208), no una. Añade Google Workspace, SendGrid o Mailchimp encima y puedes alcanzar el techo de PermError más rápido de lo que esperarías. Segundo, y más importante: Private Email usa su propio dominio como Return-Path del sobre, así que aunque SPF pasa, NO se alinea con tu dominio From — lo que significa que aquí SPF por sí solo nunca satisfará a DMARC. Por eso publicar SPF es necesario pero no suficiente: DKIM, que firma con tu propio dominio, es el mecanismo que aporta el resultado DMARC positivo. Así que sí, añade el include (es la ruta estándar y recomendada del SPF raíz y ayuda a la entregabilidad), mantén exactamente un registro SPF TXT, prefiere el softfail ~all, pero trata DKIM como obligatorio y no como opcional.
Paso a paso
- 1
Abre tu suscripción de Private Email
Inicia sesión en namecheap.com y elige Private Email en la barra lateral izquierda (o Apps → Private Email). Haz clic en Manage junto a la suscripción de tu dominio. Este panel es donde vive DKIM — los registros MX, SPF y DMARC se publican por separado allí donde esté alojado el DNS de tu dominio.
- 2
Genera tu clave DKIM
Abre la sección DKIM de la suscripción y haz clic en Generate. Namecheap crea una clave RSA y muestra el host TXT y un valor largo que empieza por v=DKIM1; k=rsa; p=…. El host es privateemail._domainkey en suscripciones compradas a partir del 2 de junio de 2026, o default._domainkey en las más antiguas — copia exactamente lo que muestra tu panel. En las suscripciones más recientes DKIM está disponible de inmediato al hacer el pedido; en los planes antiguos puede que primero tengas que crear un buzón.
- 3
Averigua dónde está alojado tu DNS
Los registros van allí donde apunten los servidores de nombres de tu dominio. Si el dominio usa BasicDNS de Namecheap, ve a Domain List → Manage → Advanced DNS. Si has movido el DNS a Cloudflare, GoDaddy, el cPanel de un proveedor de hosting, o PremiumDNS de Namecheap, añade los registros allí en su lugar — Namecheap solo puede publicar automáticamente en su propio BasicDNS.
- 4
Añade los dos registros MX
En la raíz (Host @) crea dos registros MX: mx1.privateemail.com y mx2.privateemail.com, ambos con Priority 10. Estos permiten que el buzón reciba correo. En BasicDNS, elegir Advanced DNS → Mail Settings → Private Email añade estos registros MX (y el registro SPF) por ti automáticamente.
- 5
Publica o fusiona el registro SPF
Añade un registro TXT en la raíz (Host @): v=spf1 include:spf.privateemail.com ~all. Si ya existe un registro v=spf1 (de un hosting antiguo o de otro remitente), NO añadas un segundo — fusiona include:spf.privateemail.com dentro del registro existente, ya que tener dos registros SPF es en sí mismo un PermError. Mantén el softfail ~all salvo que estés seguro de que todos los remitentes están listados.
- 6
Publica el registro DKIM TXT
Añade un registro TXT con Host = el selector del paso 2 (privateemail._domainkey o default._domainkey) y Value = la cadena completa v=DKIM1; k=rsa; p=…. En BasicDNS esto se añade automáticamente cuando generas la clave; en cualquier otro proveedor de DNS lo pegas a mano. Este es el registro que realmente sostiene tu resultado DMARC positivo, así que no te lo saltes.
- 7
Añade una política DMARC
Crea un registro TXT en Host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none para monitorizar sin afectar a la entrega, vigila los informes agregados (rua) y luego sube a p=quarantine y finalmente a p=reject una vez que hayas confirmado que DKIM está alineado y pasando. Mantén un solo registro _dmarc para todo el dominio.
- 8
(Opcional) Añade registros de autoconfiguración del cliente de correo
Para la configuración con un clic en Outlook, Thunderbird y Apple Mail, Namecheap también lista CNAMEs (mail, autodiscover, autoconfig → privateemail.com) más un SRV _autodiscover._tcp que apunta a privateemail.com en el puerto 443. Estos solo ayudan a los clientes de correo a autoconfigurarse — no forman parte de la autenticación SPF/DKIM/DMARC y es seguro omitirlos.
- 9
Espera y luego prueba en un mensaje real
Deja pasar unos 30–60 minutos para que el DNS se propague y luego envía un mensaje desde tu dirección de Private Email a una cuenta de Gmail y abre Mostrar original. Buscas DKIM: PASS alineado con tu dominio y DMARC: PASS. SPF mostrará pass pero sobre el dominio de return-path de Private Email en lugar del tuyo — aquí eso es lo esperado, que es exactamente por lo que DKIM debe estar presente.
Registros que añadir
Namecheap Private Email genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| MX | @ | mx1.privateemail.comPriority 10 — recibe correo. Se añade automáticamente en BasicDNS de Namecheap. |
| MX | @ | mx2.privateemail.comPriority 10 — segundo MX, misma prioridad. Se añade automáticamente en BasicDNS. |
| TXT | @ | v=spf1 include:spf.privateemail.com ~allSolo un SPF TXT — fusiónalo con cualquier registro v=spf1 existente. Este único include cuesta 4 de tus 10 búsquedas SPF. |
| TXT | privateemail._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA… (generated in your Private Email panel)Ilustrativo — el valor exacto es por cuenta. El host es privateemail._domainkey en suscripciones desde el 2 de junio de 2026, o default._domainkey en las anteriores. DKIM es lo que hace que DMARC pase aquí. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comUno por dominio. Empieza en p=none; tu resultado DMARC positivo depende de DKIM porque SPF no se alinea. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Namecheap Private Email consume de ese presupuesto.
Namecheap Private Email añade 4 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
El DKIM de Private Email es un registro TXT (no un CNAME) que generas dentro del panel de Private Email — no hay una clave universal que pegar, y el valor no existe hasta que lo creas. En tu cuenta de Namecheap ve a Private Email → Manage junto a la suscripción → sección DKIM → Generate; Namecheap produce una clave pública RSA y muestra el host y el valor. El host (selector) depende de cuándo se compró la suscripción: privateemail._domainkey para suscripciones creadas a partir del 2 de junio de 2026, y default._domainkey para las anteriores — copia siempre el selector que muestra tu propio panel en lugar de asumirlo. El valor es una única cadena que empieza por v=DKIM1; k=rsa; p= seguida de la clave pública en base64; introdúcelo sin comillas ni corchetes alrededor. Si tu dominio usa BasicDNS de Namecheap, el DKIM TXT se publica automáticamente en el momento en que lo generas; en PremiumDNS, en el DNS de cPanel/Web Hosting, o en cualquier proveedor de DNS externo (Cloudflare, GoDaddy, etc.) añades el registro TXT a mano. Como el SPF de Private Email no se alinea con tu dominio, este registro DKIM no es un adorno opcional — es el único mecanismo que produce la alineación DMARC, así que verifica que resuelve y pasa antes de endurecer DMARC.
DMARC
DMARC es un registro de política independiente publicado como TXT en _dmarc.yourdomain.com en tu dominio raíz — un registro para todo el dominio, sin importar cuántos remitentes uses. Empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de Private Email está pasando. El punto crítico para este proveedor es que tu resultado DMARC depende por completo de DKIM. Como Private Email usa su propio dominio de return-path, SPF pasa pero no se alinea, así que DMARC no puede pasar solo con SPF — solo puede pasar mediante la alineación de DKIM. Vigila tus informes agregados (rua) durante una o dos semanas para confirmar que Private Email muestra DKIM alineado y pasando de forma constante, y luego sube la política a p=quarantine y finalmente a p=reject. No saltes directamente a p=reject antes de haber verificado que DKIM está alineado y funcionando, o se podría rechazar correo legítimo.
Comprueba que de verdad funcionó
No te fíes de los tiempos de propagación a ojo — espera aproximadamente 30–60 minutos tras publicar y luego confirma en un mensaje real. Envía un correo desde tu dirección de Private Email a una cuenta de Gmail, ábrelo y elige ⋮ → Mostrar original: buscas DKIM: PASS firmado por tu dominio y DMARC: PASS. SPF marcará pass, pero ten en cuenta que está autenticando el dominio de return-path de Private Email, no el tuyo — aquí eso es normal, y por eso DKIM debe estar presente y alineado. Para un desglose más completo, envía una prueba a una herramienta como mail-tester.com, o pasa tu dominio por el verificador de SPF/DKIM/DMARC y la comprobación de salud del dominio de Qualisend para confirmar que el include de SPF resuelve (y ver que se está comiendo cuatro búsquedas), que el selector DKIM se publica y que el registro DMARC se analiza correctamente. Una vez que empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC para verificar que Private Email aparece como una fuente alineada y que pasa antes de abandonar p=none.
Errores habituales
- Configuración de DNS
SPF pasa pero nunca se alinea. Private Email envía con su propio dominio de return-path, así que SPF por sí solo no puede satisfacer a DMARC — tu resultado DMARC positivo depende por completo de DKIM. Generar y publicar la clave DKIM es obligatorio, no opcional.
- Rompe la autenticación
El include pesa más de lo que parece. include:spf.privateemail.com anida tres includes adicionales (ips1, fbrelay, spf-pe.jellyfish.systems) y consume 4 de tus 10 búsquedas DNS de SPF. Añade Google Workspace, SendGrid o Mailchimp encima y puedes disparar el límite de PermError del RFC 7208 — mantén un solo registro SPF y elimina los remitentes que ya no uses.
- Cobertura
El selector DKIM cambió el 2 de junio de 2026. Las suscripciones nuevas usan privateemail._domainkey; las antiguas usan default._domainkey. Copia el host exacto de tu propio panel — no asumas 'default'.
- Cobertura
DKIM debe generarse primero. No hay una clave compartida que pegar; el valor solo existe después de que hagas clic en Generate en el panel de Private Email. En las suscripciones más recientes está disponible de inmediato al hacer el pedido; en los planes antiguos puede que aún necesites crear un buzón antes de poder generarlo.
- Configuración de DNS
BasicDNS añade registros automáticamente; otros proveedores de DNS no. En BasicDNS de Namecheap el MX + SPF se añaden mediante Advanced DNS → Mail Settings → Private Email y DKIM se publica automáticamente. Si tu dominio apunta a Cloudflare, a un registrador, o al cPanel de un proveedor de hosting, debes añadir cada registro manualmente allí en su lugar.
- Rompe la autenticación
Dos registros SPF son un PermError. Si ya existe un registro v=spf1 en tu raíz, fusiona include:spf.privateemail.com dentro de él — nunca publiques un segundo SPF TXT.
- Configuración de DNS
Duplicación del campo Host. Algunos editores de DNS añaden automáticamente tu dominio, convirtiendo default._domainkey en default._domainkey.yourdomain.com.yourdomain.com. Introduce solo @, el selector a secas, o _dmarc si el panel añade el dominio por ti.
- Cobertura
Private Email es un host de buzones, no un ESP masivo. Para newsletters o prospección en frío, envía a través de un proveedor dedicado y autentícalo por separado — enrutar campañas a través de Private Email pone en riesgo sus límites de envío y la reputación de tu buzón.
Crea tu registro SPF
Namecheap Private Email ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Namecheap Private Email — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.