SPF, DKIM y DMARC para Postmark.
Postmark autentica tu dominio desde el área de nivel de cuenta Sender Signatures → Domains y —algo inusual en un proveedor que técnicamente dispone de un «SPF include»— deliberadamente NO quiere que pegues una línea SPF compartida en tu dominio raíz. En su lugar, añades dos registros que residen en tu propio dominio: una clave DKIM TXT en un selector asignado por Postmark y un CNAME de Return-Path personalizado (pm-bounces.tudominio.com → pm.mtasv.net). Una vez que ambos se verifican, Postmark envía en nombre de tu dominio con DKIM firmado por ti y SPF pasando en un Return-Path alineado, de modo que DMARC pasa limpiamente, y nunca llegas a publicar include:spf.mtasv.net en tu raíz.
¿Por qué autenticar Postmark?
Postmark es un proveedor centrado en el correo transaccional —restablecimientos de contraseña, recibos, confirmaciones de pedido, códigos de un solo uso—, así que la colocación en bandeja de entrada no es algo cosmético: es el producto entero. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente pase SPF, DKIM y DMARC con alineación (aplicado estrictamente a remitentes masivos en torno a 5000+ mensajes al día), y Microsoft empezó a rechazar el correo no conforme en 2025. Si envías a través de Postmark sin verificar tu dominio, Postmark puede seguir entregando, pero los mensajes van firmados con DKIM por el propio dominio de Postmark y viajan sobre un Return-Path en pm.mtasv.net, de modo que ni DKIM ni SPF se alinean con tu dirección From. Eso se tolera con DMARC p=none, pero en el momento en que tú (o cualquiera en un dominio padre compartido) pasas a p=quarantine o p=reject, el correo de Postmark sin alinear acaba en cuarentena o rebotado. Verificar el dominio lo soluciona con dos registros: DKIM se alinea con tu dominio, el Return-Path personalizado hace que SPF también se alinee, DMARC pasa con ambos y la reputación de envío que construyes se acumula en tu dominio en lugar de en la infraestructura compartida de Postmark.
La realidad del SPF con Postmark
Postmark sí tiene un SPF include compartido —el host es include:spf.mtasv.net (mtasv es el dominio de infraestructura de transferencia de correo de Postmark)—, pero Postmark dejó de pedir deliberadamente a los clientes que lo añadieran a su raíz, y para casi todo el mundo esa es la decisión correcta. He aquí por qué: SPF se valida contra el Return-Path (el MAIL FROM del sobre), no contra tu dirección From visible. Por defecto, el Return-Path de Postmark reside en su propio dominio (pm.mtasv.net), de modo que SPF ya pasa, pero pasa para el dominio de Postmark, que NO se alinea con tu dominio From, así que no sirve de ayuda para DMARC. Añadir include:spf.mtasv.net a tu SPF RAÍZ no arregla nada de eso, porque tu dominio raíz no es lo que aparece en el Return-Path; el include simplemente se quedaría ahí consumiendo una consulta sin ningún beneficio. Lo correcto es un Return-Path personalizado: añade un CNAME en pm-bounces.tudominio.com apuntando a pm.mtasv.net. Ese subdominio hereda el propio SPF publicado de Postmark (una consulta en directo confirma que pm.mtasv.net publica v=spf1 include:spf.mtasv.net -all) más los registros MX de rebotes, de modo que SPF pasa ahí Y el Return-Path pasa a estar en tu dominio organizativo, lo que significa que SPF se alinea para DMARC. En resumen: el include compartido (spf.mtasv.net) existe, pero la configuración moderna y recomendada de Postmark es un CNAME de Return-Path personalizado más una clave DKIM TXT, sin añadir nada a tu SPF raíz. Solo merece la pena tocar el include en el caso poco frecuente en que envíes específicamente desde tu ápice a través de Postmark y quieras una autorización explícita ahí, y aun así Postmark dice que no es obligatorio.
Dos formas de configurarlo
CNAME de Return-Path personalizado + DKIM (recomendado)
- Añade una clave DKIM TXT y un CNAME pm-bounces → pm.mtasv.net; no va nada en tu SPF raíz
- SPF pasa Y se alinea porque el Return-Path pasa a estar en tu propio dominio, de modo que DMARC pasa tanto por SPF como por DKIM
- Añade cero consultas DNS a tu registro SPF raíz; no hay nada que fusionar en él
- Esto es exactamente lo que el panel de Postmark te pide que hagas; es la vía soportada
Añadir include:spf.mtasv.net a tu SPF raíz (innecesario)
- Pegarías tú mismo v=spf1 a mx include:spf.mtasv.net ~all en tu ápice
- Postmark dice explícitamente que esto NO es obligatorio, y no hace nada por la alineación
- En tu raíz no puede ayudar a DMARC, porque tu raíz no es el Return-Path que usa Postmark
- Solo concebiblemente relevante si envías desde tu ápice desnudo a través de Postmark; por lo demás cuesta una consulta sin ganancia
Paso a paso
- 1
Abre Sender Signatures → Domains
Inicia sesión en account.postmarkapp.com, abre Sender Signatures desde el menú de la cuenta y luego cambia a la pestaña Domains. Verificar el dominio completo (no solo un único remitente confirmado) es lo que da a cada dirección de tu dominio alineación de SPF/DKIM.
- 2
Añade tu dominio
Haz clic en Add Domain e introduce tudominio.com. Postmark crea el conjunto de registros y abre la página DNS Settings del dominio, donde las filas de DKIM y Return-Path esperan a ser verificadas.
- 3
Copia el registro DKIM
En la página DNS Settings, fíjate en la fila DKIM: un registro TXT cuyo Hostname es un selector asignado por Postmark que termina en pm._domainkey (por ejemplo 20260727pm._domainkey) y cuyo Value es una clave larga v=DKIM1; k=rsa; p=…. Este selector y esta clave son exclusivos de tu dominio.
- 4
Copia el registro Return-Path
En la sección Return-Path, fíjate en el CNAME: el Hostname por defecto es pm-bounces (es decir, pm-bounces.tudominio.com) y el Value es pm.mtasv.net. Este es el registro que hace que SPF se alinee con tu dominio. Puedes cambiar la etiqueta pm-bounces, pero debe seguir siendo un CNAME a pm.mtasv.net.
- 5
Añade el registro DKIM TXT
En tu proveedor de DNS, crea un registro TXT. Host = el selector que muestra Postmark (p. ej. 20260727pm._domainkey), Value = la cadena completa v=DKIM1;…, pegada exactamente. Postmark emite claves de 2048 bits, así que el valor es largo; consulta la advertencia sobre cómo dividirlo si tu panel impone un límite de 255 caracteres por cadena.
- 6
Añade el CNAME de Return-Path
Crea un registro CNAME: Host = pm-bounces, Value = pm.mtasv.net. No añadas ningún otro registro (ni TXT, ni A) en el subdominio pm-bounces: un CNAME no puede coexistir con otros tipos de registro en el mismo nombre.
- 7
Deja en paz tu SPF raíz
NO añadas include:spf.mtasv.net a tu SPF del ápice. No es obligatorio y no hace nada por la alineación. Si ya tienes un registro SPF raíz para otros remitentes (Google Workspace, Microsoft 365, etc.), déjalo tal cual: el CNAME pm-bounces gestiona el SPF de Postmark en su propio subdominio.
- 8
Publica o conserva un único registro DMARC
Si aún no tienes DMARC, añade un registro TXT en _dmarc apuntando a v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. Si ya tienes uno, déjalo: solo se conserva un único registro _dmarc para todo el dominio.
- 9
Haz clic en Verify en Postmark
De vuelta en la página DNS Settings del dominio, haz clic en Verify junto a DKIM y Return-Path. La propagación suele ser cuestión de minutos, pero puede tardar hasta 24-48 horas; ambas filas se ponen verdes cuando resuelven.
- 10
Envía una prueba real y usa Show original
Una vez verificado, envía una prueba desde una dirección de tu dominio a través de Postmark, ábrela en Gmail y usa ⋮ → Show original. Quieres ver SPF: PASS y DKIM: PASS, ambos mostrando tudominio.com (no mtasv.net), más DMARC: PASS.
Registros que añadir
Postmark genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | 20260727pm._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…Clave DKIM. El selector (la etiqueta YYYYMMDDpm._domainkey) y la clave son exclusivos de tu dominio: copia los valores exactos de la página DNS Settings de Postmark. Es de 2048 bits, así que puede que necesite dividirse en cadenas entre comillas. |
| CNAME | pm-bounces | pm.mtasv.netReturn-Path personalizado. Esto es lo que hace que SPF pase (PASS) y se ALINEE para DMARC: hereda el SPF de Postmark (verificado en directo: pm.mtasv.net publica v=spf1 include:spf.mtasv.net -all) y el MX de rebotes de pm.mtasv.net. Manténlo solo como CNAME en este subdominio. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC: un registro por dominio, aparte de Postmark. Empieza en p=none para monitorizar. |
| TXT | @ | v=spf1 a mx include:spf.mtasv.net ~allNO es obligatorio y no se recomienda: no lo añadas. Postmark dejó de pedirlo; en tu raíz no hace nada por la alineación del Return-Path. Se muestra solo para que reconozcas el include heredado si lo encuentras ya presente. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Postmark consume de ese presupuesto.
La configuración recomendada de Postmark añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM en Postmark es un registro TXT que publicas tú mismo, no una delegación por CNAME como SendGrid o Mailchimp. Postmark te asigna un selector basado en fecha que termina en pm._domainkey (por ejemplo 20260727pm._domainkey) y genera una clave RSA de 2048 bits; creas un registro TXT con ese Hostname y pegas el valor completo v=DKIM1; k=rsa; p=… exactamente como se muestra en la página DNS Settings. Como es un registro TXT que contiene la clave pública (Postmark conserva la clave privada), Postmark no puede rotarla de forma silenciosa como sí puede hacer un proveedor con delegación por CNAME; en su lugar, Postmark ofrece una acción manual Rotate DKIM Key que genera una clave nueva bajo un nuevo selector y te muestra un registro pendiente para publicar; una vez que el nuevo TXT se verifica, Postmark cambia la firma y puedes eliminar el antiguo. Rotar periódicamente (un par de veces al año es una cadencia razonable) es una buena práctica de higiene. Es importante señalar que una clave DKIM verificada por sí sola basta para que el correo de Postmark pase DMARC, porque DKIM se alinea con tu dominio; el Return-Path personalizado es lo que además te da alineación de SPF.
DMARC
DMARC es un registro de política aparte en tu dominio raíz —no es uno de los registros de Postmark— y mantienes exactamente un TXT _dmarc para todo el dominio sin importar cuántos remitentes uses. Publícalo en _dmarc.tudominio.com empezando con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de Postmark pasa. Vigila los informes agregados (rua) durante una semana o dos: con DKIM verificado verás a Postmark listado como alineado con DKIM y pasando, y una vez que el Return-Path personalizado pm-bounces esté en su sitio, SPF también aparecerá alineado. Solo después de que Postmark (y todos los demás remitentes legítimos) estén pasando alineados deberías endurecer a p=quarantine y, con el tiempo, a p=reject. Ten en cuenta la interacción que el propio Postmark señala: si tu dominio está en p=quarantine/reject y te saltas el Return-Path personalizado, SPF no se alineará; estarías dependiendo solo de la alineación de DKIM, que funciona pero no te deja ningún respaldo de SPF, así que añade el CNAME pm-bounces.
Comprueba que de verdad funcionó
No te fíes solo de las insignias verdes de «Verified»: confírmalo en un mensaje real. Envíate una prueba desde una dirección de tu dominio a través de Postmark, ábrela en Gmail y elige ⋮ → Show original: quieres ver SPF: PASS y DKIM: PASS, ambos mostrando tudominio.com (no mtasv.net), más DMARC: PASS. Revisa la línea Return-Path / mailed-by: debería decir pm-bounces.tudominio.com, que es la prueba de que tu Return-Path personalizado está haciendo su trabajo. ¿Prefieres un informe de resultados? Pasa el dominio por el chequeo de salud de dominio de Qualisend para confirmar que el DKIM TXT y el CNAME pm-bounces resuelven, usa el verificador de SPF/DKIM/DMARC para una lectura rápida de los registros y, en cuanto empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: Postmark debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Rompe la autenticación
No añadas include:spf.mtasv.net a tu SPF raíz. Postmark dejó de pedirlo deliberadamente: en tu ápice no hace nada por la alineación porque tu dominio raíz no es el Return-Path que usa Postmark. Añade en su lugar el CNAME de Return-Path personalizado pm-bounces.
- Cobertura
El host del include es spf.mtasv.net, no postmarkapp.com. MTASV es el dominio de infraestructura de transferencia de correo de Postmark; el objetivo del Return-Path (pm.mtasv.net) y su MX de rebotes también residen ahí.
- Configuración de DNS
El subdominio pm-bounces debe ser solo CNAME. DNS no permite que un CNAME coexista con ningún otro tipo de registro en el mismo nombre, así que no pongas también un registro TXT ni A en pm-bounces.tudominio.com o fallará la verificación.
- Configuración de DNS
Los valores DKIM de 2048 bits son largos. Algunos paneles DNS limitan una cadena TXT a 255 caracteres y te obligan a dividir la clave en varias cadenas entre comillas: divídela, no descartes caracteres y no introduzcas espacios sueltos dentro del valor p=.
- Configuración de DNS
En Cloudflare, configura el CNAME pm-bounces como DNS only (nube gris). Un registro proxeado con nube naranja no resolverá a pm.mtasv.net y la verificación del Return-Path fallará.
- Configuración de DNS
Duplicación del campo Host: muchos registradores añaden automáticamente tu dominio, así que introducir 20260727pm._domainkey.tudominio.com se convierte en …tudominio.com.tudominio.com. Introduce solo la etiqueta (el selector o pm-bounces) si el panel añade el dominio por ti.
- Cobertura
Una única Sender Signature confirmada no es autenticación de dominio: verifica una dirección From, pero no te da alineación de DKIM/SPF en todo el dominio. Verifica el dominio completo (DKIM + Return-Path) en la pestaña Domains.
- Rompe la autenticación
Conserva exactamente un TXT SPF y un TXT _dmarc en tu raíz. Si también envías desde otros proveedores, fusiona sus mecanismos en un único registro v=spf1: dos registros SPF son en sí mismos un PermError.
Crea tu registro SPF
Postmark no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Postmark — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.