SPF, DKIM y DMARC para OVHcloud.
OVHcloud reúne en un mismo sitio al registrador de dominios, al proveedor de DNS y al proveedor de correo, así que para la mayoría de los clientes de OVH, SPF, DKIM y DMARC se configuran todos dentro del mismo Panel de control de OVHcloud, a menudo con asistentes de un solo clic. La plataforma de correo compartido de OVH (el MX Plan gratuito que viene con un dominio, el MX Plan de pago, Email Pro y Hosted Exchange) autentica el SPF con un include compartido genuino, include:mx.ovh.com y —una incorporación relativamente reciente— con el DKIM de un solo clic que activas desde el propio panel del producto de correo. Esta guía recorre las rutas exactas del panel, la forma de los registros que genera OVH y el registro DMARC que aún tienes que añadir tú mismo.
¿Por qué autenticar OVHcloud?
Autenticar tu dominio alojado en OVH no es una cuestión de mantenimiento: determina si tu correo llega a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a rechazar el correo no conforme en 2025. Incluso por debajo de ese umbral, el correo sin autenticar procedente de un buzón de OVH acaba en spam o se descarta de forma silenciosa, y una política DMARC ausente deja tu dominio expuesto a la suplantación. La ventaja en OVH es que los tres registros viven donde ya está tu dominio: el SPF include:mx.ovh.com se alinea con tu propio dominio, el DKIM de un solo clic firma como d=yourdomain.com y una política DMARC que añades por encima lo enlaza todo, de modo que un dominio de OVH correctamente configurado pasa sin problemas por igual para Gmail, Yahoo y Microsoft.
La realidad del SPF con OVHcloud
OVHcloud es un proveedor de SPF de tipo "include" genuino: mx.ovh.com es un registro compartido real, y tu SPF raíz debería ser v=spf1 include:mx.ovh.com ~all. Este es el mecanismo que el propio OVH recomienda, y OVH te ofrece un botón de un solo clic "Utilizar el SPF para el alojamiento web de OVHcloud" en el asistente de añadir entrada de la zona DNS que lo escribe por ti. Aquí importa más que en un ESP de marketing porque los buzones de OVH envían con un MAIL FROM de sobre en tu propio dominio, así que el SPF realmente SE ALINEA con tu dominio organizativo y contribuye por sí solo a un DMARC pass, no solo el DKIM. Por debajo, mx.ovh.com no es una simple lista de ip4/ip6: autoriza los servidores de salida de OVH principalmente mediante DNS inverso, con dos mecanismos ptr (ptr:mail-out.ovh.net y ptr:mail.ovh.net) respaldados por un par de bloques IPv4 y un ?all neutral. Como cada término ptr es en sí mismo una búsqueda DNS, el include consume tres de tus diez búsquedas SPF —una por el include más una por cada ptr— en lugar de una, aunque no hay cadena de include anidados y te quedan siete para otros remitentes. Dos cosas que hay que acertar. Primero, OVH publica variantes regionales (mx.ovh.com es el host estándar; algunas cuentas de la región de Canadá han visto históricamente mx.ovh.ca): usa lo que el asistente de un solo clic rellene previamente para tu cuenta en lugar de teclear un host a mano. Segundo, debe haber exactamente un registro SPF TXT en el dominio: el asistente de OVH crea alegremente un nuevo v=spf1 include:mx.ovh.com ~all, así que si ya envías a través de Google Workspace, Microsoft 365 o un ESP, no dejes que añada un segundo registro SPF; en su lugar, fusiona include:mx.ovh.com en tu línea existente (dos registros SPF son un PermError). El asistente de OVH te deja elegir la política de fallo —softfail (~all) o hardfail (-all)—; mantén ~all hasta que estés seguro de que todos los remitentes legítimos están listados, y luego endurécelo a -all para la máxima protección contra la suplantación.
Dos formas de configurarlo
Zona DNS alojada en OVHcloud — autoconfigurada (recomendado)
- Un clic añade v=spf1 include:mx.ovh.com mediante el asistente "Utilizar el SPF para el alojamiento web de OVHcloud"
- Activar el DKIM escribe ambos CNAME de selector en tu zona por ti — nada que pegar
- OVH conserva y rota las claves DKIM entre dos selectores automáticamente
- Solo añades tú mismo el registro DMARC
Servidores de nombres externos — registros añadidos a mano
- Añades v=spf1 include:mx.ovh.com ~all como un TXT en tu proveedor de DNS
- El cuadro de diálogo de activación del DKIM te entrega dos valores CNAME para pegar antes de hacer clic en Activar
- En Cloudflare, configura los CNAME del DKIM como "DNS only" (nube gris) para que se resuelvan
- El mismo include y el mismo DMARC — solo cambia quién escribe los registros
Paso a paso
- 1
Averigua qué producto de correo de OVH tienes
El SPF es idéntico en los tres, pero el interruptor del DKIM vive en una pestaña distinta según el producto. MX Plan gratuito de 1 dirección y MX Plan de pago: Web Cloud > MX Plan. Email Pro: Web Cloud > Email Pro. Hosted Exchange: Web Cloud > Microsoft > Exchange. Anota cuál usas antes de empezar.
- 2
Abre tu zona DNS
En el Panel de control de OVHcloud ve a Web Cloud > Nombres de dominio, selecciona tu dominio, abre la pestaña Zona DNS y haz clic en Añadir una entrada en la parte superior derecha.
- 3
Usa el asistente SPF de un solo clic de OVH
Elige el tipo de registro SPF y luego marca "Utilizar el SPF para el alojamiento web de OVHcloud" — OVH rellena v=spf1 include:mx.ovh.com. Deja la política de fallo en ~all (softfail) por ahora y Guarda. IMPORTANTE: si ya tienes un registro SPF TXT (Google, Microsoft 365, un ESP), NO crees un segundo — cancela el asistente y en su lugar edita tu registro existente para añadir include:mx.ovh.com.
- 4
Abre el control del DKIM para tu producto
Para el MX Plan, abre tu dominio en Web Cloud > MX Plan y mira la pestaña Información general — el estado del DKIM aparece como una insignia roja. (Email Pro / Exchange: abre en su lugar la pestaña Dominios asociados, donde aparece la misma insignia roja de DKIM junto al dominio.)
- 5
Activa el DKIM
Haz clic en la insignia roja de DKIM y luego en Validar/Activar. Si la zona DNS de tu dominio está alojada en OVH en la misma cuenta, OVH escribe los dos CNAME de selector por ti automáticamente. Si tus servidores de nombres son externos, el cuadro de diálogo muestra dos valores CNAME — añade ambos primero en tu proveedor de DNS y luego haz clic en Activar (no lo actives antes de que estén en su sitio).
- 6
Espera a que la insignia se ponga verde
La activación automática del DKIM tarda de 30 minutos a un máximo de 24 horas mientras las claves se publican y propagan. La insignia cambia de roja a verde una vez que OVH confirma que los selectores se resuelven. OVH aprovisiona dos selectores (…-selector1 y …-selector2) para poder rotar las claves más adelante sin que tú toques el DNS.
- 7
Publica tú mismo una política DMARC
OVH no crea el DMARC por ti. De vuelta en Zona DNS > Añadir una entrada, añade un registro en el subdominio _dmarc (el asistente DMARC integrado de OVH está limitado a unas pocas etiquetas, así que un registro TXT sencillo suele ser la mejor opción) con el valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none para que solo monitorice mientras confirmas la alineación.
- 8
Confírmalo en un mensaje real
Envíate a ti mismo una prueba desde tu buzón de OVH, ábrela en Gmail y elige el menú de tres puntos > Mostrar original. Quieres ver SPF: PASS, DKIM: PASS y DMARC: PASS, todos mostrando tu propio dominio. Luego pasa el dominio por un verificador para confirmar que cada registro se resuelve.
Registros que añadir
OVHcloud genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:mx.ovh.com ~allSPF raíz — el asistente de un solo clic de OVH escribe esto. El include se resuelve al registro ptr/ip4 de OVH y cuenta como 3 de tus 10 búsquedas SPF. Si ya tienes un registro SPF (Google, Microsoft 365, un ESP), fusiona include:mx.ovh.com en él en lugar de añadir un segundo. |
| CNAME | ovhmo1234567-selector1._domainkey | ovhmo1234567-selector1._domainkey.1500.aj.dkim.mail.ovh.net.Selector DKIM 1 — ilustrativo; tu prefijo y destino se generan por cuenta (MX Plan usa ovhmo…, Email Pro ovhemp…, Exchange ovhex…). Mantén el punto final. |
| CNAME | ovhmo1234567-selector2._domainkey | ovhmo1234567-selector2._domainkey.1500.aj.dkim.mail.ovh.net.Selector DKIM 2 — la segunda clave a la que OVH rota automáticamente. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — añádela tú mismo; mantén exactamente una por dominio. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de OVHcloud consume de ese presupuesto.
OVHcloud añade 3 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
El DKIM en OVHcloud es un interruptor del panel de control, no una clave que pegas. Para el MX Plan, abre Web Cloud > MX Plan > tu dominio > Información general; el estado del DKIM aparece como una insignia roja. Haz clic en ella y elige Validar, y OVH aprovisiona dos selectores —ovhmoXXXXXXX-selector1 y ovhmoXXXXXXX-selector2— como registros CNAME que delegan en la infraestructura de firma de OVH (los destinos tienen el aspecto de ovhmoXXXXXXX-selector1._domainkey.NNNN.aj.dkim.mail.ovh.net., con el punto final incluido). Como son CNAME que apuntan de vuelta a OVH en lugar de claves TXT, OVH conserva las claves privadas y rota entre los dos selectores por ti: nunca copias una clave pública ni vuelves a editar el DNS. Si la zona DNS de tu dominio está alojada en OVH en la misma cuenta, OVH escribe ambos CNAME automáticamente; si tus servidores de nombres son externos (Cloudflare, otro registrador), el cuadro de diálogo de activación te entrega los dos valores CNAME para que los añadas primero en tu proveedor de DNS, y solo entonces haces clic en Activar. La activación tarda de 30 minutos a 24 horas, y la insignia pasa de roja a verde cuando las claves se resuelven. Email Pro y Hosted Exchange funcionan igual, pero por una ruta distinta (Web Cloud > Email Pro o Web Cloud > Microsoft > Exchange, y luego la pestaña Dominios asociados) y con prefijos de selector ovhemp… / ovhex…. Una nota: el DKIM de un solo clic para el MX Plan gratuito/básico es una incorporación relativamente reciente; las guías más antiguas que dicen "el DKIM solo está disponible en Exchange o Email Pro" están desactualizadas.
DMARC
OVHcloud no crea un registro DMARC por ti: lo añades tú mismo. En el mismo asistente de zona DNS > Añadir una entrada, añade un registro en el subdominio _dmarc con el valor v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. OVH sí ofrece una entrada DMARC dedicada (Añadir una entrada > Registros de correo > DMARC), pero su asistente expone solo un subconjunto de etiquetas: elegir en su lugar un registro TXT sencillo te da control total sobre p, sp, pct, rua y ruf. p=none es solo de monitorización: recopila informes agregados sin afectar a la entrega mientras confirmas que el correo de OVH pasa SPF y DKIM alineados con tu dominio. Tras una o dos semanas de informes limpios, endurece a p=quarantine y con el tiempo a p=reject. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes uses, y apunta rua a un buzón que realmente vigiles (o a un servicio de informes DMARC) para que los informes no se acumulen sin leer.
Comprueba que de verdad funcionó
No confíes solo en la insignia verde del DKIM: confírmalo en un mensaje real. Envíate a ti mismo un correo desde tu buzón de OVH, ábrelo en Gmail y elige el menú de tres puntos > Mostrar original: quieres ver SPF: PASS y DKIM: PASS, ambos mostrando tu propio dominio, además de DMARC: PASS. ¿Prefieres un informe por escrito? Envía un correo a check-auth@verifier.port25.com y te responderá con un desglose completo. Pasa tu dominio por el chequeo de salud del dominio de Qualisend para confirmar que el include de mx.ovh.com, ambos CNAME de selector DKIM y tu registro _dmarc se resuelven todos correctamente, y una vez que empiecen a llegar los informes agregados de DMARC, suelta uno en el analizador de informes DMARC: OVHcloud debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Cobertura
El DKIM del MX Plan es más nuevo de lo que cree internet. Durante años OVH solo ofrecía DKIM en Exchange y Email Pro, y muchos hilos de foros antiguos y guías de terceros siguen diciendo que el MX Plan no puede hacer DKIM. Ahora sí puede — usa la insignia de un solo clic en la pestaña Información general en lugar de intentar firmar externamente.
- Configuración de DNS
El include cuesta 3 búsquedas SPF, no 1. mx.ovh.com autoriza los servidores de OVH principalmente mediante DNS inverso — contiene dos mecanismos ptr (ptr:mail-out.ovh.net, ptr:mail.ovh.net) más un par de bloques ip4, y cada término ptr cuenta como una búsqueda DNS por encima del include. Presupuesta tres de tus diez búsquedas para él cuando apiles otros remitentes.
- Configuración de DNS
La autoconfiguración solo funciona si tu zona DNS está en OVH. OVH puede escribir los registros SPF y DKIM por ti únicamente cuando la zona DNS del dominio vive en la misma cuenta de OVH. Si tus servidores de nombres apuntan a otro sitio (Cloudflare, GoDaddy, otro registrador), debes pegar los dos CNAME de DKIM en ese proveedor ANTES de hacer clic en Activar, y añadir allí el SPF TXT a mano.
- Rompe la autenticación
Nunca acabes con dos registros SPF. El asistente "Utilizar el SPF para el alojamiento web de OVHcloud" de OVH crea un nuevo v=spf1 include:mx.ovh.com ~all. Si ya tienes un registro SPF para Google Workspace, Microsoft 365 o un ESP, publicar un segundo es un PermError — fusiona include:mx.ovh.com en tu único registro existente.
- Configuración de DNS
Mantén el punto final en los destinos del DKIM. Los valores CNAME de OVH terminan con un punto (…dkim.mail.ovh.net.) que los marca como totalmente cualificados. Algunos paneles DNS externos necesitan ese punto y otros lo añaden por ti — no conviertas accidentalmente el destino en …ovh.net.yourdomain.com.
- Configuración de DNS
El proxy de Cloudflare rompe el DKIM. Si tu DNS está en Cloudflare, los dos CNAME de selector DKIM deben configurarse como "DNS only" (nube gris). Un CNAME con proxy de nube naranja no se resolverá a dkim.mail.ovh.net y la insignia se queda roja.
- Cobertura
~all frente a -all. El asistente SPF de OVH te deja elegir la política de fallo; -all (hard fail) es la máxima protección contra la suplantación y el estado final correcto, pero cambia de ~all a -all solo cuando estés seguro de que toda fuente legítima que envía como tu dominio está en el registro SPF — de lo contrario, -all puede rebotar tu propio correo.
Crea tu registro SPF
OVHcloud ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de OVHcloud — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.