SPF, DKIM y DMARC para Omnisend.
Omnisend autentica tu dominio de envío desde Store settings → Domains, no haciéndote pegar una línea mágica. Como Omnisend hace la entrega de su correo sobre la infraestructura de Mailgun, su flujo te entrega tres cosas: un registro SPF construido en torno a include:mailgun.org que fusionas en tu SPF raíz, DKIM publicado como dos registros CNAME con selectores específicos de la cuenta que delegan un par de claves rotatorio de vuelta a Omnisend, y un registro de política DMARC. El include de SPF autoriza a las IP de Mailgun a enviar en tu nombre; los CNAME de DKIM firman el correo como d=yourdomain.com para que alinee para DMARC. Una vez que los tres resuelven y la página Domains cambia a Verified, Omnisend envía plenamente como tu propio dominio en lugar de apoyarse en su identidad de envío compartida y sin marca.
¿Por qué autenticar Omnisend?
Para un remitente de e-commerce, autenticar tu dominio de Omnisend es la diferencia entre la pestaña de promociones y la carpeta de spam — y ahora es prácticamente obligatorio. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen hacia Outlook/Hotmail/Live en 2025. Las cuentas de Omnisend superan de forma rutinaria los 5000/día la primera vez que sale un envío de carrito abandonado o una newsletter, así que eres de lleno un remitente masivo a ojos de esos proveedores de buzón. Hasta que no autentiques, Omnisend envía correo que no es criptográficamente tuyo: tu dirección From no alinea, DMARC no puede pasar y tu reputación queda mezclada con la de cualquier otro remitente sin autenticar de la infraestructura compartida. Peor aún, no puedes ejecutar de forma fiable campañas de Omnisend desde una dirección From pública gratuita como gmail.com o yahoo.com: no controlas las claves DKIM de esos dominios, así que el correo no puede alinear y pasar DMARC — Yahoo publica p=reject y lo rechaza de plano, mientras que Gmail vigila estrictamente la suplantación de gmail.com, de modo que acaba en spam o rebota. Autenticar tu propio dominio alinea DKIM contigo, permite que DMARC pase, elimina la penalización de remitente compartido y hace que la reputación de envío que construyes con cada campaña se acumule para tu marca.
La realidad del SPF con Omnisend
Omnisend es un proveedor «include» genuino — su flujo de Domains genera una línea SPF real, v=spf1 include:mailgun.org ~all, y te pide que la publiques en tu dominio raíz — porque Omnisend envía a través de Mailgun e include:mailgun.org es el mecanismo compartido que autoriza las IP de envío de Mailgun. Añádelo. Pero dos cosas hacen que este SPF sea inusual, y ambas importan. Primero, la salvedad de la alineación: Omnisend/Mailgun procesa tus rebotes en su propio dominio de Return-Path (envelope-from) en mailgun.org, y DMARC comprueba la alineación de SPF contra ese Return-Path, no contra tu dirección From visible. Así que este registro SPF puede «pasar» en crudo mientras alinea con el dominio de Mailgun en lugar del tuyo — lo que significa que SPF por sí solo NO te consigue un pase de DMARC. Precisamente por eso el flujo de Omnisend también te da DKIM como CNAME: DKIM firmado como d=yourdomain.com es el mecanismo que de verdad alinea y sostiene DMARC (y, a diferencia de SPF, sobrevive al reenvío). Configura ambos, pero apóyate en DKIM para tu pase de DMARC. Segundo, el coste: include:mailgun.org es caro. Anida toda la cadena de Mailgun — mailgun.org resuelve a include:_spf.mailgun.org más include:_spf.eu.mailgun.org; _spf.mailgun.org a su vez anida include:_spf1.mailgun.org e include:_spf2.mailgun.org — así que un solo include:mailgun.org consume 5 de tus 10 búsquedas DNS de SPF permitidas (RFC 7208). Si además envías a través de Google Workspace, Microsoft 365, Klaviyo o una herramienta de soporte, puedes alcanzar rápido el PermError de las 10 búsquedas, así que planifica la fusión con cuidado. Los remitentes solo de la UE pueden reducir el coste con include:eu.mailgun.org (2 búsquedas) o include:_spf.eu.mailgun.org (1 búsqueda) en lugar del include completo de EE. UU.+UE. Y debe haber exactamente un registro SPF TXT en el dominio — fusiona el include de Mailgun en tu línea v=spf1 existente en vez de publicar un segundo registro SPF (dos registros SPF son en sí mismos un PermError). Útilmente, si Omnisend detecta un registro SPF existente intenta autofusionar include:mailgun.org por ti y te muestra la única línea combinada para pegar — pero confirma siempre que el resultado se mantenga por debajo de 10 búsquedas.
Paso a paso
- 1
Abre la página Domains
Inicia sesión en Omnisend y ve a Store settings → Domains (abre el menú de nombre/ajustes de la tienda y luego Domains). La autenticación del dominio de envío está aquí — añades y verificas el dominio, y luego publicas los registros que genera en tu proveedor de DNS.
- 2
Añade tu dominio de envío
Haz clic en + Add domain, elige el tipo de dominio Email e introduce el dominio desde el que envías campañas (p. ej. yourdomain.com — usa el mismo dominio organizativo que tu dirección From para que DKIM alinee). Omnisend genera los registros SPF, DKIM y DMARC para ese dominio concreto.
- 3
Selecciona tu proveedor de DNS y copia los registros
Elige tu proveedor de DNS del desplegable para que Omnisend adapte las instrucciones en pantalla (no inicia sesión ni añade los registros por ti — los pegas tú mismo). Omnisend te muestra entonces un valor SPF TXT (v=spf1 include:mailgun.org ~all), dos registros DKIM CNAME con selectores específicos de la cuenta y un registro DMARC TXT inicial. Cópialos exactamente — los selectores y destinos de DKIM son únicos de tu cuenta.
- 4
Publica o fusiona el registro SPF
En tu proveedor de DNS, añade un registro TXT en la raíz (host @ o en blanco) con v=spf1 include:mailgun.org ~all. Si ya existe un registro v=spf1 (Google Workspace, Microsoft 365, Shopify, otro ESP), NO crees un segundo — fusiona include:mailgun.org en el único registro existente (Omnisend a menudo lo prefusiona por ti si puede leer tu SPF actual). Vigila tu total: include:mailgun.org por sí solo cuesta 5 de las 10 búsquedas DNS permitidas.
- 5
Añade ambos CNAME de DKIM
Crea los dos registros DKIM CNAME que Omnisend muestra — emite un par (un par de rotación de claves), cada uno con un selector exacto (la etiqueta antes de ._domainkey) apuntando al destino exacto que Omnisend te da. Este es el mecanismo alineado con DMARC, así que hazlo bien: mantén el tipo como CNAME (no TXT), no añadas espacios y no dividas ni edites el valor. Añade ambos, o DKIM se romperá cuando Omnisend rote las claves.
- 6
Añade el registro DMARC
Omnisend genera una política DMARC inicial — añádela como un registro TXT en el host _dmarc con un valor como v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. El valor generado por Omnisend es un marcador de posición p=none (solo monitorización) con alineación relaxed, el valor por defecto de DMARC; publícalo tal cual para empezar, ya que tu pase de DMARC cabalgará sobre DKIM alineado, no sobre SPF. Mantén exactamente un registro _dmarc por dominio — omite esto si ya tienes uno.
- 7
Corrige la duplicación del host y el proxy de Cloudflare
Muchos registradores autoañaden tu dominio, así que introducir selector._domainkey.yourdomain.com se convierte en …yourdomain.com.yourdomain.com — introduce solo la etiqueta si el panel añade el dominio por ti (GoDaddy es la excepción y quiere el selector completo incluyendo ._domainkey). Si tu DNS está detrás de Cloudflare, pon ambos CNAME de DKIM en 'DNS only' (nube gris) — un CNAME proxeado con nube naranja no resolverá al destino de Omnisend y la verificación falla.
- 8
Verifica en Omnisend
De vuelta en la página Domains, haz clic en Finish verification. El estado pasa por In progress / Unverified hasta Verified, y Omnisend te envía un correo cuando termina. Ten en cuenta que Omnisend puede verificar con un solo registro válido, así que no te detengas en la insignia verde — confirma que los tres surtieron efecto. La propagación suele ser de unos 30 minutos, pero puede tardar hasta 48 horas. Si tu dominio ya está en uso bajo una configuración anterior, la página puede pedirte que contactes con Support para finalizar — de lo contrario, es totalmente autoservicio.
- 9
Envía una prueba y confirma la alineación
Asegúrate de que tus audiencias, formularios y automatizaciones usan una dirección From del dominio autenticado (verificar el DNS no cambia una campaña ya configurada con otra dirección From). Envía una prueba a una cuenta de Gmail, ábrela y elige ⋮ → Show original: quieres DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF puede mostrar mailgun.org como el dominio comprobado — ese es el comportamiento de autorizar-pero-no-alinear, que está bien mientras el DKIM alineado sea el que sostiene DMARC.
Registros que añadir
Omnisend genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mailgun.org ~allSPF raíz — mantén exactamente UN registro SPF y fusiona include:mailgun.org en él. Cuesta 5 búsquedas DNS (la cadena completa de Mailgun), así que ten presente el límite de 10 búsquedas. Los remitentes solo de la UE pueden usar include:eu.mailgun.org (2 búsquedas) o include:_spf.eu.mailgun.org (1) en su lugar. |
| CNAME | s1._domainkey | s1.dkim.omnisend-mailgun.example (illustrative)Registro DKIM 1 de 2 — Omnisend genera el selector y el destino exactos por dominio en la página Domains. Copia de forma literal; no cambies el tipo a TXT, no añadas espacios ni edites el valor. Esta es la firma DKIM alineada con DMARC (d=yourdomain.com). |
| CNAME | s2._domainkey | s2.dkim.omnisend-mailgun.example (illustrative)Registro DKIM 2 de 2 — el segundo selector es el par de rotación de claves. Añade ambos, o la firma se rompe cuando Omnisend rota las claves. El selector y el destino exactos vienen de tu página Domains de Omnisend. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comAñade esto tú mismo a partir del valor de marcador de posición de Omnisend. Empieza en p=none (solo monitorización) con alineación relaxed (el valor por defecto). Un registro DMARC por dominio; endurece a quarantine/reject una vez que DKIM esté pasando alineado. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Omnisend consume de ese presupuesto.
Omnisend añade 5 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM es la parte de la autenticación de Omnisend que de verdad sostiene tu pase de DMARC, así que es el registro que hay que dejar exactamente bien. Como Omnisend funciona sobre Mailgun y rebota el correo a través de su propio dominio de Return-Path en mailgun.org, SPF (include:mailgun.org) autoriza el envío pero alinea con el dominio de Mailgun en lugar del tuyo — DKIM es lo que firma el correo como d=yourdomain.com y alinea con tu dominio organizativo. Omnisend publica DKIM como registros CNAME, no como registros TXT que pegas: añades dos CNAME, cada uno cuyo host es un selector específico de la cuenta (la etiqueta antes de ._domainkey — Omnisend te muestra los exactos) apuntando a un destino que Omnisend genera para tu cuenta. Como son CNAME delegados de vuelta a Omnisend/Mailgun, ellos guardan las claves privadas y pueden rotar la clave publicada detrás de esos selectores sin que tú vuelvas a editar el DNS — por eso hay dos: un par de rotación. Añade ambos, y copia cada selector y destino de forma literal — no cambies el tipo a TXT, no añadas espacios, no dividas el valor ni lo «arregles». Dos trampas del campo host: la mayoría de los registradores autoañaden tu dominio, así que introduce solo la etiqueta del selector a menos que el panel no lo añada; GoDaddy es la excepción y quiere el selector completo incluyendo ._domainkey. Si tu DNS está proxeado por Cloudflare, pon los registros en DNS only (nube gris) o no resolverán. Solo cuando ambos CNAME resuelven y Omnisend muestra el dominio como Verified es cuando el correo empieza a firmar como tu dominio y DKIM empieza a alinear.
DMARC
DMARC es un registro de política aparte en tu dominio. Omnisend genera un valor inicial para ti, pero lo publicas tú mismo en _dmarc.yourdomain.com — empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. El registro que genera Omnisend es un marcador de posición p=none, deliberadamente ajustado para satisfacer los requisitos de remitente masivo de Gmail y Yahoo mientras monitorizas. p=none es solo de monitorización: no cambia nada en la entrega mientras recopilas informes agregados (rua) y confirmas que el correo de Omnisend está pasando DKIM alineado con tu dominio. Ten en cuenta que aquí tu pase de DMARC cabalga sobre DKIM, no sobre SPF: como el Return-Path de Omnisend se queda en mailgun.org, SPF no alineará con tu dominio por mucho que ajustes la alineación — la firma DKIM alineada (d=yourdomain.com) es lo que hace que DMARC pase. Deja la alineación en relaxed (el valor por defecto de DMARC). Vigila los informes durante una semana o dos, asegúrate de que todo remitente legítimo (Omnisend además de Shopify, Google Workspace, un soporte de ayuda, etc.) se está autenticando, y luego escala la política a p=quarantine y finalmente a p=reject para proteger de verdad tu dominio de la suplantación. Mantén exactamente un registro _dmarc para todo el dominio organizativo por muchos remitentes que uses — nunca añadas un segundo registro DMARC específicamente para Omnisend.
Comprueba que de verdad funcionó
No confíes solo en la insignia Verified de la página Domains — Omnisend puede cambiar un dominio a Verified con un solo registro válido, así que confírmalo en un mensaje real. Envía una campaña o correo de prueba a una cuenta de Gmail desde una dirección del dominio autenticado, ábrelo y elige ⋮ → Show original. Quieres DKIM: PASS con signed-by / d=yourdomain.com y DMARC: PASS. La línea de SPF puede mostrar mailgun.org como el dominio que comprobó — eso es lo esperado (Mailgun es dueño del Return-Path), y está bien mientras el DKIM alineado sea el que sostiene el pase de DMARC; el fallo que hay que vigilar es que DKIM firme como un dominio de Mailgun/Omnisend en lugar del tuyo, lo que significa que los CNAME aún no han surtido efecto. Puedes comprobar puntualmente los registros en crudo con dig TXT yourdomain.com (SPF), dig CNAME s1._domainkey.yourdomain.com (DKIM, usando tus selectores reales — comprueba ambos) y dig TXT _dmarc.yourdomain.com. Luego pasa el dominio por la comprobación de salud del dominio de Qualisend para confirmar que cada registro resuelve y que tu SPF fusionado sigue por debajo del límite de 10 búsquedas — importante, ya que include:mailgun.org por sí solo se come 5 búsquedas. Una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC; Omnisend/Mailgun debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Rompe la autenticación
include:mailgun.org es caro: anida toda la cadena de Mailgun (mailgun.org → _spf.mailgun.org → _spf1/_spf2, más _spf.eu.mailgun.org) y cuesta 5 de tus 10 búsquedas DNS de SPF permitidas — la mitad del límite de la RFC 7208. Apílalo con Google Workspace/Microsoft 365/otro ESP y puedes provocar un PermError. Los remitentes solo de la UE pueden reducir a include:eu.mailgun.org (2 búsquedas) o include:_spf.eu.mailgun.org (1).
- Configuración de DNS
SPF autoriza pero no alinea. Omnisend/Mailgun rebota a través de su propio Return-Path en mailgun.org, y DMARC comprueba SPF contra el dominio del Return-Path — así que este registro puede pasar en crudo mientras alinea con mailgun.org, no contigo. DKIM (los CNAME, d=yourdomain.com) es el mecanismo que de verdad sostiene DMARC. Nunca lo omitas pensando que SPF basta.
- Configuración de DNS
No modifiques los CNAME de DKIM — y no descartes el segundo. Omnisend te da dos CNAME; copia ambos selectores y destinos exactamente, mantenlos como CNAME (no TXT), no añadas espacios, ni dividas, ni «pulas» el valor. Un solo carácter alterado rompe la firma, y omitir el segundo CNAME rompe la firma en la siguiente rotación de claves de Omnisend.
- Configuración de DNS
El proxy de Cloudflare rompe los CNAME de DKIM: pon ambos en 'DNS only' (nube gris). Un CNAME proxeado con nube naranja no resolverá al destino de Omnisend y la verificación falla.
- Configuración de DNS
Duplicación del campo host: los registradores que autoañaden tu dominio convierten s1._domainkey en s1._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta — excepto GoDaddy, que quiere el selector completo incluyendo ._domainkey.
- Rompe la autenticación
Mantén exactamente un registro SPF TXT en la raíz. Si ya envías vía Shopify, Google Workspace, Microsoft 365, etc., fusiona include:mailgun.org en esa única línea v=spf1 — dos registros SPF son un PermError.
- Configuración de DNS
No puedes enviar desde una dirección From pública gratuita. No controlas las claves DKIM de gmail.com, yahoo.com ni outlook.com, así que una campaña de Omnisend «desde» una de ellas falla la alineación DMARC — Yahoo publica p=reject y la descarta, y Gmail vigila estrictamente la suplantación de su propio dominio. Envía desde tu dominio personalizado autenticado en su lugar.
- Cobertura
Verificar el DNS no cambia las campañas existentes. Configura la dirección From en tus audiencias, formularios y automatizaciones al dominio autenticado, o el correo sigue saliendo bajo la identidad antigua sin alinear.
Crea tu registro SPF
Omnisend ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Omnisend — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.