Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Proton Mail.

Proton Mail autentica un dominio propio desde la sección Nombres de dominio de la configuración de tu cuenta, que te guía por cinco pestañas de DNS en orden — Verify, MX, SPF, DKIM y DMARC — cada una con un comprobador de tick verde en tiempo real que vigila tu DNS. A diferencia de un ESP de envíos masivos, Proton es el proveedor real de tu buzón, así que «enviar como tu dominio» aquí significa tu correo cotidiano desde tu@tudominio.com. SPF es un include compartido genuino (include:_spf.protonmail.ch) que fusionas en el único registro SPF de tu dominio raíz; DKIM son tres registros CNAME que permiten a Proton publicar y rotar automáticamente claves de 2048 bits firmadas como tu propio dominio; y DMARC es un registro de política que Proton te muestra pero nunca escribe en tu DNS. Un requisito previo que la mayoría de las guías se saltan: los dominios propios requieren un plan Mail de pago (Mail Plus, Proton Unlimited, Proton Family/Duo o Proton for Business) — no puedes añadir uno en una cuenta gratuita.

include de SPF
Your DNSAdd the CNAME / TXT records
Proton MailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Proton Mail?

Autenticar tu dominio de Proton decide si tu correo llega o no a la bandeja de entrada — la privacidad es el argumento de venta de Proton, pero la privacidad no es autenticación, y los receptores te califican por registros, no por intenciones. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) supere SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen hacia Outlook.com/Hotmail en 2025. Incluso para un buzón personal o de pequeña empresa de bajo volumen, un dominio propio de Proton sin autenticar arrastra un aviso «via», falla DMARC y deriva hacia el spam — y peor aún, deja tu dominio expuesto a la suplantación porque no has publicado nada que indique al mundo qué servidores pueden enviar en tu nombre. Hay una razón específica de Proton por la que esto importa aún más aquí: Proton posee y gestiona el return-path SMTP de tu correo saliente y no te permite personalizarlo, así que no se puede confiar en que SPF se alinee con tu dominio. Eso hace que DKIM — que Proton firma como d=tudominio.com — sea el mecanismo que realmente sostiene tu pase de DMARC. Configura los tres y tu correo es criptográficamente tuyo, la etiqueta «via» desaparece, DMARC pasa gracias al DKIM alineado, y la reputación que construyes se acumula en tu propio dominio.

La realidad del SPF con Proton Mail

Proton Mail es un proveedor de «include» genuino: añades un único mecanismo compartido, include:_spf.protonmail.ch, al único registro SPF TXT de tu dominio raíz — el registro completo es v=spf1 include:_spf.protonmail.ch ~all. Este es un include compartido real (todos los clientes de dominio propio de Proton usan el mismo), a diferencia de los ESP con delegación por CNAME. Cuesta una sola consulta DNS frente al límite de 10 de la RFC 7208, y Proton recomienda explícitamente terminar con ~all (softfail) en lugar de -all, para que el correo de un servidor que olvidaste incluir se marque como sospechoso en vez de rechazarse de forma tajante. Sin embargo, hay una salvedad importante específica de Proton: como Proton controla el remitente del sobre / Return-Path de tu correo saliente y no te da forma de apuntarlo a tu propio dominio (ni subdominio de envío estilo em como SendGrid, ni Return-Path personalizado), NO deberías contar con que SPF se alinee con tu dominio para DMARC. Trata include:_spf.protonmail.ch como si cumpliera dos funciones útiles — autorizar las IPs salientes de Proton y satisfacer la comprobación SPF en bruto — y apóyate en DKIM como tu mecanismo alineado, ya que Proton firma cada mensaje con d=tudominio.com. Mantén exactamente un registro SPF TXT en el dominio: si además envías a través de Google Workspace, Microsoft 365 o una herramienta de newsletter, fusiona todos los mecanismos en esa única línea v=spf1 en lugar de publicar un segundo registro SPF (dos registros SPF ya son en sí un PermError). Y cada subdominio de envío necesita su propio SPF — el registro de tudominio.com no cubre mail.tudominio.com.

Paso a paso

En Proton
  1. 1

    Confirma un plan de pago y añade el dominio

    Los dominios propios requieren un plan Mail de pago — Mail Plus, Proton Unlimited, Proton Family/Duo o un plan Proton for Business; las cuentas gratuitas no pueden añadir uno. Inicia sesión y ve a Configuración → Toda la configuración → Nombres de dominio (en los planes Business está en Organización → Nombres de dominio). Haz clic en Añadir dominio, introduce tudominio.com y Proton abre el asistente de configuración con sus pestañas Verify / MX / SPF / DKIM / DMARC.

En tu DNS
  1. 2

    Añade el registro TXT de verificación de propiedad

    En la pestaña Verify, Proton muestra un registro TXT cuyo valor es protonmail-verification=<un código único de tu dominio>. Añádelo en tu proveedor de DNS como un registro TXT en la raíz (host @ o en blanco), luego vuelve y deja que Proton lo compruebe de nuevo — la pestaña pasa a un tick verde en cuanto detecta el registro. Deja este registro en su sitio; eliminarlo más tarde puede desverificar el dominio.

  2. 3

    Apunta MX a Proton

    En la pestaña MX, añade dos registros MX en la raíz (@): mail.protonmail.ch con prioridad 10 y mailsec.protonmail.ch con prioridad 20. Elimina cualquier registro MX que quede de un proveedor anterior, o asegúrate de que los de Proton tengan los números de prioridad más bajos, para que el correo entrante se enrute a Proton. MX tiene que ver con la recepción, no con la autenticación, pero el asistente de Proton lo espera y forma parte de una configuración limpia.

  3. 4

    Añade o fusiona el registro SPF

    En la pestaña SPF, Proton muestra v=spf1 include:_spf.protonmail.ch ~all. Añádelo como un registro TXT en la raíz (@). Si ya existe un registro v=spf1 para otro remitente, no crees un segundo — fusiona include:_spf.protonmail.ch en esa única línea existente, manteniendo un solo ~all al final.

En Proton
  1. 5

    Revela los tres valores CNAME de DKIM

    Abre la pestaña DKIM (en planes Business: Nombres de dominio → tu dominio → Review → DKIM). Proton muestra tres pares host/valor en los selectores protonmail, protonmail2 y protonmail3. Copia los tres exactamente — los valores de destino contienen un identificador único de tu dominio.

En tu DNS
  1. 6

    Publica los tres CNAME de DKIM

    Crea tres registros CNAME: host protonmail._domainkey → protonmail.domainkey.<hash>.domains.proton.ch, protonmail2._domainkey → protonmail2.domainkey.<hash>.domains.proton.ch, y protonmail3._domainkey → protonmail3.domainkey.<hash>.domains.proton.ch, usando los destinos exactos que Proton mostró. Mantén el tipo como CNAME (no TXT), y si tu registrador añade un punto final o agrega automáticamente el nombre de tu dominio al valor, recórtalo para que el destino coincida exactamente.

  2. 7

    Publica el registro DMARC

    En la pestaña DMARC, añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. Empieza en p=none (solo monitorización) para que no cambie nada en la entrega mientras confirmas que DKIM se alinea; la propia recomendación de Proton para la mayoría de dominios es subir después a p=quarantine. Mantén un solo registro _dmarc para todo el dominio.

En Proton
  1. 8

    Activa tu dirección y ponla como predeterminada

    Después de que las pestañas se verifiquen, asegúrate de que realmente tienes una dirección en el dominio: Configuración → Identidad y direcciones → Direcciones. Crea o activa tu@tudominio.com y ponla como predeterminada para que el correo saliente se envíe — y se firme con DKIM — como tu dominio propio en lugar de tu dirección original proton.me / pm.me.

Verificar
  1. 9

    Vigila los ticks verdes y luego prueba con un mensaje real

    Cada pestaña cambia a un tick verde a medida que Proton detecta el registro correspondiente (normalmente minutos, hasta 48 horas). No te quedes ahí: envía un mensaje a una cuenta de Gmail, ábrelo y usa ⋮ → Mostrar original para confirmar DKIM: PASS con d=tudominio.com y DMARC: PASS. Luego pasa el dominio por un chequeo de salud de dominio para confirmar que cada registro resuelve.

Registros que añadir

Proton Mail genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@protonmail-verification=abcdef1234567890abcdef1234567890Verificación de propiedad de la pestaña Verify — ilustrativo; tu código es único. Mantenlo publicado.
MX@mail.protonmail.chServidor de correo entrante principal, prioridad 10. Recepción, no autenticación.
MX@mailsec.protonmail.chServidor de correo entrante de respaldo, prioridad 20. Elimina los registros MX antiguos o mantén los de Proton como los más bajos.
TXT@v=spf1 include:_spf.protonmail.ch ~allSPF de la raíz — mantén exactamente un registro SPF; fusiona este include si ya tienes una línea v=spf1. Cuesta 1 consulta DNS. Proton recomienda ~all.
CNAMEprotonmail._domainkeyprotonmail.domainkey.d3nc4x7wj5x2z.domains.proton.chSelector DKIM 1 (rotado automáticamente). Ilustrativo — copia el destino exacto de la pestaña DKIM de Proton; el hash d… es único de tu dominio.
CNAMEprotonmail2._domainkeyprotonmail2.domainkey.d3nc4x7wj5x2z.domains.proton.chSelector DKIM 2. Los tres son necesarios para la rotación automática de claves de Proton.
CNAMEprotonmail3._domainkeyprotonmail3.domainkey.d3nc4x7wj5x2z.domains.proton.chSelector DKIM 3. Ilustrativo — usa el valor exacto que muestra la pestaña DKIM.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú mismo — uno por dominio. Empieza en p=none; Proton recomienda subir a p=quarantine.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Proton Mail consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

Proton Mail añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM es donde Proton hace algo genuinamente distinto de la mayoría de proveedores de buzón, y es la parte que más importa para tu entregabilidad. En lugar de una clave TXT estática que pegas, Proton te hace publicar tres registros CNAME en los selectores protonmail._domainkey, protonmail2._domainkey y protonmail3._domainkey, cada uno apuntando a protonmail{,2,3}.domainkey.<hash>.domains.proton.ch (el <hash> es un identificador único de tu dominio). Como estos son CNAME delegados a Proton — no claves que tú posees — Proton conserva las claves privadas y usa los tres selectores para rotar automáticamente claves nuevas de 2048 bits (aproximadamente cada seis meses) sin que vuelvas a editar el DNS: siempre hay una clave activa firmando el correo mientras las otras se retiran y se regeneran en segundo plano. Por eso los tres son obligatorios — publica solo uno y la rotación acabará dejando tu correo firmado por una clave que tu DNS no anuncia, y DKIM empieza a fallar en silencio. Revela los tres valores en la pestaña DKIM (Nombres de dominio → tu dominio → Review → DKIM), publícalos exactamente como se muestran y espera el tick verde de la pestaña; una vez que Proton los detecta, empieza a firmar cada mensaje saliente con d=tudominio.com. Esa firma se alinea con tu dominio organizativo, que es lo que sostiene tu pase de DMARC — especialmente importante en Proton, donde no se puede confiar en la alineación de SPF. Dos notas operativas: si antes configuraste DKIM a la manera antigua con un registro TXT manual protonmail._domainkey, elimina ese TXT antes de añadir los CNAME para que no entren en conflicto; y en Cloudflare, pon cada CNAME en «DNS only» (nube gris) o no resolverá al host de Proton.

DMARC

DMARC es un registro de política aparte que publicas tú mismo — Proton lo muestra en la pestaña DMARC pero nunca lo escribe en tu DNS. Añade un registro TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización: no cambia nada en la entrega, pero pide a los receptores que te envíen por correo informes agregados (rua) para que puedas confirmar que tu correo de Proton está pasando DKIM alineado con tu dominio. Una vez que hayas observado los informes durante una o dos semanas y toda fuente legítima esté autenticando, endurece la política — la propia recomendación de Proton es subir a p=quarantine como ajuste recomendado para la mayoría de los dominios, y a p=reject para dominios de alto valor que necesitan la mayor protección antisuplantación (el nivel que usan Yahoo, PayPal y eBay). Sube de forma deliberada, eso sí: Proton advierte explícitamente de que quarantine/reject puede romper el reenvío de correo y las listas de distribución, ya que un mensaje reenviado pierde SPF y depende por completo de que DKIM sobreviva intacto. Mantén exactamente un registro _dmarc para todo el dominio organizativo sin importar cuántos remitentes uses; los subdominios heredan la política del padre (anula uno concreto con su propio registro _dmarc o con la etiqueta sp=). Como Proton firma DKIM alineado como d=tudominio.com, un dominio de Proton correctamente configurado pasa DMARC gracias a DKIM incluso cuando SPF no se alinea — que es justamente por lo que no debes saltarte los CNAME de DKIM.

Comprueba que de verdad funcionó

No confíes solo en los ticks verdes de las pestañas — solo confirman que los registros resuelven, no que tu correo se autentica de extremo a extremo. Envía una prueba real desde tu dirección de dominio propio a una cuenta de Gmail, ábrela y elige ⋮ → Mostrar original. Quieres ver DKIM: PASS con signed-by / d=tudominio.com (el selector activo será uno de protonmail, protonmail2 o protonmail3, según dónde se encuentre la rotación en ese momento) y DMARC: PASS. SPF normalmente también mostrará un pase, pero fíjate en si está alineado con tu dominio o con el return-path de Proton — si solo se alinea DKIM, eso es lo esperado en Proton y DMARC sigue pasando gracias a DKIM. Una segunda opinión rápida: envía un mensaje a una dirección de Mail-Tester, que debería puntuar 10/10 con SPF y DKIM ambos en verde. Puedes verificar puntualmente los registros en bruto con dig CNAME protonmail._domainkey.tudominio.com, dig TXT tudominio.com y dig TXT _dmarc.tudominio.com. Por último, pasa el dominio por el chequeo de salud de dominio de Qualisend para confirmar que el include de SPF, los tres CNAME de DKIM y el registro DMARC resuelven limpiamente y que tu SPF se mantiene por debajo del límite de 10 consultas — y una vez que empiecen a llegar los informes agregados, mete uno en el analizador de informes DMARC para confirmar que Proton aparece como una fuente alineada y que pasa.

Errores habituales

  • Cobertura

    Los dominios propios requieren un plan Proton Mail de pago (Mail Plus, Proton Unlimited, Proton Family/Duo o Proton for Business). No puedes añadir ni autenticar un dominio en una cuenta gratuita — es lo primero que hay que comprobar si la sección Nombres de dominio no te deja continuar.

  • Configuración de DNS

    No confíes en SPF para DMARC en Proton. Proton controla el return-path saliente y no te da forma de personalizarlo, así que SPF puede no alinearse con tu dominio. DKIM — firmado como d=tudominio.com a través de los tres CNAME — es el mecanismo que sostiene tu pase de DMARC. Nunca te saltes DKIM.

  • Configuración de DNS

    Los tres CNAME de DKIM son obligatorios. Proton rota claves de 2048 bits entre los selectores protonmail, protonmail2 y protonmail3; publica solo uno y la rotación acabará dejando el correo saliente firmado por una clave que tu DNS no anuncia, con lo que DKIM empieza a fallar en silencio semanas después.

  • Configuración de DNS

    El valor del CNAME de DKIM debe coincidir exactamente. Muchos registradores añaden un punto final o agregan automáticamente tu dominio, convirtiendo el destino en algo que el comprobador de Proton rechaza — recórtalo para que coincida exactamente con el asistente, o el tick verde nunca aparece.

  • Configuración de DNS

    ¿Migrando desde el DKIM antiguo basado en TXT? Elimina el registro TXT heredado protonmail._domainkey antes de añadir los CNAME. Un TXT obsoleto y el nuevo CNAME en el mismo host entran en conflicto y DKIM no validará.

  • Configuración de DNS

    En Cloudflare, pon cada CNAME de DKIM en DNS only (nube gris). Un CNAME con proxy de nube naranja no resolverá a *.domains.proton.ch y la verificación falla — un problema muy común de Proton sobre Cloudflare.

  • Rompe la autenticación

    Mantén exactamente un registro SPF TXT. Si además envías a través de Google Workspace, Microsoft 365 o una herramienta de newsletter, fusiona include:_spf.protonmail.ch en la única línea v=spf1 — dos registros SPF son un PermError. Y cada subdominio de envío necesita su propio SPF, DKIM y DMARC.

Crea tu registro SPF

Proton Mail ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.protonmail.ch ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Proton Mail — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar