SPF, DKIM y DMARC para Rackspace Email.
Rackspace Email es la parte de buzones alojados de Rackspace Cloud Office (también lo verás llamado Rackspace Hosted Email), y lo autenticas con tres registros DNS más un interruptor dentro del Cloud Office Control Panel: un registro SPF TXT que añade el include compartido de Rackspace (include:emailsrvr.com), una clave DKIM que activas en el panel de control y publicas como registro TXT, y una política DMARC que añades tú mismo. La particularidad propia de Rackspace que da forma a toda la configuración: su SPF puede pasar en bruto pero no puede alinearse con tu dominio, por lo que DKIM es el único mecanismo que hace que DMARC pase. En Rackspace, habilitar DKIM no es algo opcional: es el paso que sostiene todo el peso.
¿Por qué autenticar Rackspace Email?
Autenticar un dominio de Rackspace Email decide si tu correo llega a la bandeja de entrada, y Rackspace tiene una peculiaridad estructural que rompe DMARC sin hacer ruido si te detienes en SPF. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook/Hotmail/Live en 2025, e incluso los remitentes de bajo volumen se evalúan cada vez más por tener una autenticación válida. El problema propio de Rackspace: Rackspace envía tu correo saliente con el remitente del sobre (Return-Path / dirección de rebote) en uno de sus propios dominios, y no te ofrece ninguna forma de establecer un Return-Path o un dominio de rebote personalizado. Eso significa que include:emailsrvr.com puede hacer que la comprobación de SPF en bruto pase, pero SPF nunca se alinea con tu dominio From, así que DMARC no obtiene nada de SPF. El único mecanismo alineado que queda es DKIM firmado como tu dominio. Activa DKIM y DMARC pasará por alineación de DKIM; la reputación de envío que construyas se acumulará en tu propio dominio en lugar de quedar mezclada con la de todos los remitentes de Rackspace sin autenticar. Sáltatelo y no tendrás ninguna autenticación alineada en absoluto.
La realidad del SPF con Rackspace Email
Rackspace es un auténtico proveedor de tipo "include": añades un único mecanismo compartido, include:emailsrvr.com, al único registro SPF TXT de tu dominio raíz — el registro completo es v=spf1 include:emailsrvr.com ~all, y Rackspace recomienda el cualificador ~all (softfail). Es un include real y bien comportado: el registro SPF activo de emailsrvr.com es una única lista plana de rangos ip4: terminada en ~all, sin sub-includes anidados, así que cuesta exactamente UNA de tus 10 búsquedas DNS de SPF. Pero aquí viene la parte que casi todos los tutoriales de Rackspace se saltan: publicar este include NO hace que DMARC pase. Rackspace envía cada mensaje con el remitente del sobre / Return-Path en uno de sus propios dominios (no el tuyo), y no ofrece ninguna opción de Return-Path o dominio de rebote personalizado. SPF siempre se evalúa contra ese dominio del sobre, así que include:emailsrvr.com puede "pasar" en bruto, pero nunca puede ALINEARSE con tu dominio From organizativo — y DMARC solo cuenta SPF cuando se alinea. Por eso deberías publicar igualmente include:emailsrvr.com (autoriza las IP de envío de Rackspace y satisface a los receptores que comprueban un pase de SPF en bruto), pero trátalo como necesario, no suficiente: DKIM firmado como d=yourdomain.com es el único y exclusivo mecanismo que carga con tu pase de DMARC aquí. Y mantén exactamente un registro SPF — si además envías a través de Google Workspace, Microsoft 365 o un ESP, fusiona todos los mecanismos en esa única línea v=spf1 en lugar de publicar un segundo SPF TXT (dos registros SPF es un PermError).
Paso a paso
- 1
Inicia sesión en el Cloud Office Control Panel
Accede al Rackspace Cloud Office Control Panel (cp.rackspace.com, al que se llega desde rackspace.com/login) como administrador. Aquí es donde activas DKIM; los registros SPF y DMARC se añaden en el proveedor de DNS que aloje la zona de tu dominio — que puede ser Rackspace o no.
- 2
Publica o fusiona el registro SPF
En tu proveedor de DNS, añade UN registro TXT en la raíz (host @ o en blanco) con v=spf1 include:emailsrvr.com ~all. Si ya existe un registro v=spf1 (Google Workspace, Microsoft 365, una herramienta de marketing, etc.), no crees un segundo — fusiona include:emailsrvr.com en ese único registro. Rackspace recomienda terminar con ~all en lugar de -all.
- 3
Abre Sender Authentication (DKIM)
En la página de inicio del Cloud Office Control Panel, en la sección Domains, haz clic en el enlace Sender Authentication (DKIM). Este es el flujo de DKIM específico de Rackspace Email — no lo confundas con el artículo genérico de Rackspace de Cloud DNS 'create a DKIM TXT record', donde eliges tu propio selector.
- 4
Habilita DKIM para tu dominio
Selecciona el dominio que quieres autenticar y haz clic en Enable DKIM. Rackspace genera un par de claves DKIM (guardando la clave privada de su lado) y produce el registro DNS de clave pública que publicarás. Asigna el selector por ti y lo muestra como parte del nombre del registro — no te inventas uno como harías en el flujo genérico de Cloud DNS.
- 5
Copia la TXT Record Key y el Value (o deja que Rackspace publique automáticamente)
Si el DNS de tu dominio está alojado en Rackspace, DKIM se publica automáticamente — puedes saltarte el paso manual de DNS. Si tu DNS vive en otro sitio, Rackspace muestra una TXT Record Key (el host, con la forma <selector>._domainkey.yourdomain.com) y un TXT Record Value (v=DKIM1; k=rsa; p=<clave pública>). Copia ambos exactamente.
- 6
Añade el registro TXT de DKIM
En tu proveedor de DNS, crea un registro TXT: host = la TXT Record Key que te dio Rackspace (<selector>._domainkey), valor = el TXT Record Value (v=DKIM1; k=rsa; p=…). Mantenlo como registro TXT — Rackspace te entrega la clave pública en línea, no una delegación por CNAME. Si tu registrador añade el dominio automáticamente, introduce solo la etiqueta <selector>._domainkey para que no se duplique.
- 7
Haz clic en Verify TXT Record
De vuelta en la página Sender Authentication (DKIM), espera a que el registro se propague (normalmente minutos, hasta 24–48 horas), luego haz clic en Verify TXT Record. Rackspace comprueba el registro publicado y solo entonces empieza a firmar tu correo saliente con d=yourdomain.com. Una clave generada pero sin verificar no hace nada.
- 8
Añade el registro DMARC
Rackspace no crea DMARC por ti. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada se vea afectado mientras confirmas que DKIM se está alineando — crítico aquí, porque SPF no puede rescatar el correo de Rackspace si aprietas demasiado pronto.
- 9
Envía una prueba y lee las cabeceras
Desde un buzón de Rackspace del dominio, envíate un correo a ti mismo a Gmail, abre el mensaje y elige ⋮ → Show original. Quieres ver DKIM: PASS con d=yourdomain.com y DMARC: PASS. SPF puede mostrar pasa-pero-no-alineado (sobre en un dominio emailsrvr/Rackspace) — eso es lo esperado en Rackspace; la alineación de DKIM es lo que carga con el pase de DMARC.
Registros que añadir
Rackspace Email genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:emailsrvr.com ~allSPF raíz — mantén exactamente UN registro SPF; fusiona este include si ya tienes una línea v=spf1. include:emailsrvr.com cuesta 1 búsqueda DNS (un registro ip4 plano). Nota: esto autoriza las IP de Rackspace pero NO se alinea — DKIM carga con DMARC. |
| TXT | <selector>._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from the Control Panel)Ilustrativo — Rackspace genera el selector y la clave pública exactos cuando haces clic en Enable DKIM. Se publica como registro TXT (no un CNAME). Este es el único mecanismo que se alinea con DMARC en Rackspace. Se añade automáticamente si Rackspace aloja tu DNS. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comLo añades tú mismo — Rackspace nunca lo crea. Uno por dominio; empieza en p=none y no aprietes hasta que DKIM esté habilitado y verificado. |
| MX | @ | mx1.emailsrvr.com (priority 10), mx2.emailsrvr.com (priority 20)Ilustrativo — enruta el correo entrante a Rackspace. Son registros de recepción, no de autenticación, pero forman parte de una configuración completa de Rackspace Email. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Rackspace Email consume de ese presupuesto.
Rackspace Email añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM lo es todo en Rackspace, porque es el único mecanismo que puede alinearse con tu dominio (SPF no puede — mira la realidad de SPF más arriba). Lo habilitas en el Cloud Office Control Panel, no en tu proveedor de DNS: página de inicio → Domains → Sender Authentication (DKIM) → selecciona tu dominio → Enable DKIM. Rackspace genera entonces un par de claves DKIM, guarda la clave privada de su lado, asigna un selector y produce el registro de clave pública para que lo publiques. A partir de ahí, dos caminos. Si el DNS de tu dominio está alojado en Rackspace, el registro se publica automáticamente y habrás terminado una vez que lo verifiques. Si tu DNS está en otro sitio (un registrador, Cloudflare, etc.), Rackspace muestra una 'TXT Record Key' (el host, con la forma <selector>._domainkey.yourdomain.com) y un 'TXT Record Value' (v=DKIM1; k=rsa; p=<tu clave pública>); lo añades como registro TXT en tu proveedor de DNS, luego vuelves al panel y haces clic en Verify TXT Record para que Rackspace confirme que está activo y empiece a firmar. Dos cosas hacen que el DKIM de Rackspace sea distinto de los grandes proveedores de delegación por CNAME. Primero, es un registro TXT estático con la clave pública en línea — a diferencia de Microsoft 365 o de la mayoría de los ESP (SendGrid, Mailchimp y similares), que te dan CNAME que les permiten rotar las claves discretamente entre bambalinas, Rackspace te da el valor real de la clave, así que si alguna vez la regeneras en el panel debes volver a publicar el nuevo TXT. (Google Workspace también usa una clave TXT como Rackspace, así que son los proveedores de CNAME los que se comportan de forma diferente.) Segundo, publicar el registro no basta: la firma solo comienza después de que hagas clic en Verify TXT Record. Históricamente las claves han sido de 1024 bits; sea lo que sea lo que genere el panel, publícalo exactamente como se muestra.
DMARC
DMARC es un registro TXT de política aparte que publicas tú mismo — Rackspace no lo crea. Añádelo en _dmarc.yourdomain.com empezando con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega mientras observas los informes agregados (rua) para confirmar que tu correo de Rackspace está pasando DKIM alineado con tu dominio. Esto importa más en Rackspace que en la mayoría de los proveedores por culpa de la autenticación con una sola pata: SPF no puede alinearse aquí, así que DMARC descansa por completo en DKIM. Eso tiene una consecuencia contundente: NO pases de p=none hasta que DKIM esté habilitado y verificado en el Control Panel. Si aprietas a p=quarantine o p=reject mientras DKIM está desactivado (o sin verificar), tu propio correo legítimo de Rackspace no tendrá ningún mecanismo alineado en absoluto y será puesto en cuarentena o rechazado, porque el pase en bruto de SPF no puede rescatarlo. Una vez que Show original confirme DKIM: PASS con d=yourdomain.com en correo real de Rackspace, observa los informes durante una o dos semanas y luego sube a p=quarantine y finalmente a p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo; los subdominios lo heredan (anula uno concreto con su propio registro _dmarc o con la etiqueta sp=).
Comprueba que de verdad funcionó
No te fíes solo del distintivo 'verified' de DKIM del Control Panel — confírmalo en un mensaje real. Envíate una prueba desde un buzón de Rackspace del dominio, ábrela en Gmail y elige ⋮ → Show original. Quieres ver DKIM: PASS con d=yourdomain.com y DMARC: PASS. Espera que SPF muestre un pase que NO está alineado (el sobre/Return-Path se apoya en un dominio propiedad de Rackspace) — eso es normal en Rackspace y es exactamente la razón por la que DKIM tiene que cargar con el pase de DMARC; la señal reveladora de éxito es DMARC: PASS atribuido a DKIM. En el Control Panel, Sender Authentication (DKIM) debería mostrar el dominio como habilitado y el registro TXT verificado. Después pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que el SPF, el TXT del selector DKIM y el registro DMARC se resuelven todos limpiamente y que el SPF se mantiene por debajo del límite de 10 búsquedas, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC — Rackspace / emailsrvr.com debería aparecer como fuente que pasa por alineación de DKIM.
Errores habituales
- Cobertura
La trampa nº1 de Rackspace: SPF NUNCA puede alinearse. Rackspace pone el Return-Path/sobre en su propio dominio y no ofrece dominio de rebote personalizado, así que include:emailsrvr.com pasa en bruto pero no le da nada a DMARC. DKIM firmado como d=yourdomain.com es el único mecanismo alineado — habilitarlo es obligatorio, no opcional.
- Configuración de DNS
Habilitar DKIM son dos acciones, no una: haz clic en Enable DKIM para generar la clave, publica el registro TXT y LUEGO haz clic en Verify TXT Record. Rackspace solo empieza a firmar tras la verificación — una clave generada pero sin verificar (o sin publicar) sigue fallando todas las comprobaciones.
- Configuración de DNS
Si Rackspace aloja tu DNS (tus servidores de nombres apuntan a Rackspace), el panel publica el registro DKIM por ti — no lo añadas también manualmente o crearás un duplicado/conflicto. Si tu DNS está en otro sitio, debes copiar tú mismo la TXT Record Key/Value en tu propia zona.
- Cobertura
No aprietes DMARC más allá de p=none hasta que DKIM esté verificado. Como SPF no puede alinearse en Rackspace, una política p=quarantine o p=reject con DKIM aún desactivado pondrá en cuarentena o rechazará tu propio correo legítimo.
- Configuración de DNS
El DKIM de Rackspace es un registro TXT estático con la clave pública en línea — no un CNAME delegado a Rackspace como funcionan Microsoft 365 y la mayoría de los ESP (SendGrid, Mailchimp, etc.). Rackspace no puede rotarlo discretamente, así que si alguna vez regeneras la clave en el panel debes volver a publicar el nuevo valor TXT.
- Rompe la autenticación
Mantén exactamente UN registro SPF TXT en el dominio. Si además envías a través de Google Workspace, Microsoft 365 o un ESP, fusiona include:emailsrvr.com en esa única línea v=spf1 — dos registros SPF es en sí mismo un PermError.
- Cobertura
Usa ~all, no -all — es la propia recomendación de Rackspace — porque puede que también envíes legítimamente a través de otras herramientas. Pasa a -all solo cuando cada remitente esté listado en tu único registro SPF.
- Configuración de DNS
No sigas el artículo genérico de Rackspace de Cloud DNS 'create a DKIM TXT record' (donde te inventas tu propio selector) para un buzón — los usuarios de Cloud Office/Rackspace Email usan el flujo del Control Panel Sender Authentication (DKIM) → Enable DKIM, que genera el selector y la clave por ti.
Crea tu registro SPF
Rackspace Email ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Rackspace Email — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.