Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Sender.

Sender (sender.net) es una plataforma de email marketing y newsletters que autentica tu dominio de envío mediante un flujo de tres registros que gestionas en Configuración de la cuenta → Dominios: un include SPF compartido, un único CNAME de DKIM y un registro de política DMARC. Añades tu dominio, demuestras que es tuyo haciendo clic en un enlace que Sender envía por correo a una dirección de ese dominio, y a continuación Sender te muestra los registros SPF, DKIM y DMARC exactos que debes publicar en tu proveedor de DNS. Una vez que los tres se verifican —tres marcas verdes en la columna de Autenticación de Sender—, tus campañas salen desde tu propio dominio: autorizadas por SPF, firmadas con DKIM mediante d=yourdomain.com y alineadas con DMARC, en lugar de mostrar una nota «via sender.net» o acabar en spam.

include de SPF
Your DNSAdd the CNAME / TXT records
SenderSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Sender?

Autenticar tu dominio de Sender no es una simple tarea de mantenimiento: para una plataforma de marketing masivo es la diferencia entre la bandeja de entrada y la carpeta de spam. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 mensajes o más al día) pase SPF, DKIM y DMARC con alineación, publique una política DMARC válida de al menos p=none y ofrezca cancelación de suscripción con un solo clic; Microsoft empezó a aplicar lo mismo al correo de alto volumen dirigido a Outlook.com/Hotmail en 2025. Las newsletters y los envíos promocionales son precisamente el tipo de correo al que apuntan estas reglas. Hasta que no te autentiques, Sender envía desde una infraestructura compartida que no está vinculada criptográficamente a tu dominio: los destinatarios pueden ver una nota «via», tu dirección From no alinea, DMARC no puede pasar y tu reputación se mezcla con la de todos los demás remitentes sin autenticar de esa plataforma. Completar SPF + DKIM + DMARC firma cada campaña como d=yourdomain.com, permite que DMARC pase, elimina la etiqueta «via» y hace que la reputación de envío que vas construyendo se acumule en tu propio dominio, que es lo que protege tus tasas de apertura a largo plazo.

La realidad del SPF con Sender

Sender es un auténtico proveedor de «include», pero el mecanismo es include:sendersrv.com, NO include:sender.net. Esto hace tropezar a la gente constantemente: sender.net es la web de la empresa y no resuelve como un include SPF válido, así que todo lo que se construya en torno a él falla de forma rotunda. El include compartido real que añade todo cliente de Sender es include:sendersrv.com, publicado dentro del único registro SPF TXT de tu dominio raíz. La propia documentación de Sender muestra el registro completo como v=spf1 include:sendersrv.com ?all —fíjate en el calificador neutro ?all, que es una pista sobre cómo funciona realmente el SPF de Sender—. Aquí importan dos cosas. Primero, el include NO es plano: el registro SPF de sendersrv.com anida include:_spf.mx.cloudflare.net, así que include:sendersrv.com consume DOS de tus 10 búsquedas de DNS permitidas (RFC 7208), no una, algo a vigilar si ya acumulas Google Workspace, Microsoft 365 u otros remitentes. Segundo, y más importante: como la mayoría de los ESP de marketing, Sender es dueño del sobre/Return-Path —tus campañas rebotan al propio dominio de Sender, y es ese dominio el que se comprueba con SPF—. Por eso el include:sendersrv.com que publicas en TU raíz no produce alineación SPF para DMARC; autoriza los servidores de Sender y satisface el verificador de Sender, pero el mecanismo que realmente sostiene tu resultado positivo de DMARC es DKIM (el CNAME de más abajo firma como d=yourdomain.com). Esa es la razón por la que Sender se siente cómodo recomendando ?all. Publica el include —la comprobación de Autenticación de Sender lo busca y forma parte del trío obligatorio—, pero ten claro que DKIM es el registro que soporta la carga. Y mantén exactamente un SPF TXT en tu dominio: si ya existe un registro v=spf1, fusiona include:sendersrv.com en él en lugar de añadir un segundo registro SPF (dos registros SPF son un PermError).

Paso a paso

En Sender
  1. 1

    Abre la sección Dominios

    Inicia sesión en app.sender.net y ve a Configuración de la cuenta → Dominios. Haz clic en el botón Añadir dominio (arriba a la derecha) para empezar a autenticar un nuevo dominio de envío.

  2. 2

    Introduce tu dominio de envío

    Escribe el dominio desde el que enviarás campañas (p. ej. yourdomain.com —el dominio de tu dirección From, no un subdominio salvo que envíes desde uno—) y haz clic en Siguiente.

  3. 3

    Verifica la propiedad del dominio

    Introduce una dirección de correo de ese dominio y haz clic en Verificar propiedad: Sender envía por correo un enlace de confirmación a esa bandeja de entrada. Ábrelo y haz clic en el enlace; entonces aparece una marca verde en la columna Propiedad confirmada. Los registros SPF, DKIM y DMARC NO aparecen hasta que se confirma la propiedad. Es una primera barrera obligatoria, independiente del DNS.

  4. 4

    Abre el cuadro de diálogo de registros DNS

    De vuelta en Dominios, haz clic en la fila del dominio para abrir el cuadro de diálogo titulado «Autentica tus registros SPF, DKIM y DMARC». Sender muestra tres registros —cada uno con un Tipo, un Nombre y un Valor— que copias en tu proveedor de DNS.

En tu DNS
  1. 5

    Añade o fusiona el registro SPF

    En tu proveedor de DNS añade un registro TXT en la raíz (Nombre @): v=spf1 include:sendersrv.com ?all. Si ya existe un registro v=spf1 (Google, Microsoft 365, otra herramienta), NO añadas un segundo: fusiona include:sendersrv.com en la línea existente, conservando tu propio calificador (normalmente ~all o -all) en lugar de rebajarlo a ?all.

  2. 6

    Añade el CNAME de DKIM

    Crea un registro CNAME: Nombre sender._domainkey, Valor dkim.sendersrv.com. Es un CNAME, no un TXT: no hay ninguna clave que pegar. Si tu DNS está en Cloudflare, configura el registro como DNS only (nube gris); un proxy con nube naranja rompe la resolución del CNAME y la verificación de DKIM falla.

  3. 7

    Añade el registro DMARC

    Añade un registro TXT en el Nombre _dmarc. El valor por defecto de Sender es un v=DMARC1; p=none; desnudo: publícalo, pero añade una dirección de informes para que realmente aprendas algo: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que no cambia nada en la entrega mientras confirmas la alineación.

En Sender
  1. 8

    Ejecuta la comprobación de autenticación

    Vuelve a Dominios y haz clic en el botón de recomprobar (etiquetado Recomprobar registros DNS / Comprobar registros SPF, DKIM y DMARC). Cuando los tres resuelvan, verás tres marcas verdes en la columna de Autenticación. La propagación suele ser cuestión de minutos, pero puede tardar hasta 24-48 horas; vuelve a comprobar si algún registro aún no está en verde.

Verificar
  1. 9

    Envía una prueba y lee las cabeceras

    Envíate una campaña de prueba, ábrela en Gmail y elige ⋮ → Mostrar original. Quieres ver SPF: PASS, DKIM: PASS firmado por yourdomain.com (selector sender) y DMARC: PASS —DKIM d=yourdomain.com es la señal de que Sender está firmando como tú, y no desde el dominio compartido—.

Registros que añadir

Sender genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 include:sendersrv.com ?allSPF raíz: es sendersrv.com, NO sender.net. Mantén exactamente UN registro SPF; fusiona este include en cualquier línea v=spf1 existente y conserva tu calificador más estricto (~all/-all). Cuesta 2 búsquedas de DNS (anida un include de Cloudflare).
CNAMEsender._domainkeydkim.sendersrv.comDKIM: un CNAME, no una clave TXT. El mismo selector fijo «sender» para cada cuenta; Sender aloja y rota la clave. Configúralo como DNS only (nube gris) en Cloudflare. Este es el registro que sostiene tu resultado positivo de DMARC.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEl valor por defecto de Sender es un marcador p=none desnudo: añade una dirección de informes rua y mantén un registro DMARC por dominio. Empieza en p=none y luego sube a quarantine/reject.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Sender consume de ese presupuesto.

SPF 10-lookup budget2 used · 8 free

Sender añade 2 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

El DKIM de Sender es un único CNAME, no una clave TXT que pegas. Añades un registro —Nombre sender._domainkey, Valor dkim.sendersrv.com— y ya está. Al tratarse de un CNAME delegado de vuelta a la infraestructura de Sender, es Sender quien guarda la clave privada y sirve la clave pública desde su lado (dkim.sendersrv.com publica actualmente una clave RSA de 1024 bits), de modo que puede rotar las claves de forma centralizada sin que tú vuelvas a tocar el DNS. No hay ninguna clave que copiar y el selector es fijo en sender para cada cuenta. Lo que convierte a este registro en el más importante: Sender es dueño del sobre/Return-Path, así que SPF no alinea con tu dominio, pero DKIM sí. Cuando Sender firma tu campaña usa d=yourdomain.com con el selector sender, y como el CNAME permite a los receptores obtener la clave bajo tu dominio, DKIM alinea y sostiene tu resultado positivo de DMARC. Eso significa que el CNAME de DKIM es el registro que no puedes saltarte. Dos notas prácticas: si tu DNS está en Cloudflare, el registro debe ser DNS only (nube gris) —un CNAME con proxy no resolverá a dkim.sendersrv.com y la verificación falla—; y como el selector es un sender compartido y fijo, la clave es común a todos los clientes (funcionalmente correcto para la alineación, pero es una clave de 1024 bits que no puedes actualizar por tu cuenta).

DMARC

DMARC es un registro de política aparte que publicas tú mismo, y el valor por defecto de Sender es deliberadamente mínimo: v=DMARC1; p=none; sin nada más. Publícalo en _dmarc.yourdomain.com, pero no lo dejes desnudo: añade una dirección de informes para que el registro realmente sirva de algo, p. ej. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización —no cambia nada en la entrega mientras los receptores te envían por correo informes agregados (rua) que muestran si tus campañas de Sender (y todos los demás remitentes del dominio) pasan SPF y DKIM alineados contigo—. En el caso de Sender esa alineación llega a través de DKIM (d=yourdomain.com, selector sender), así que en cuanto el CNAME esté activo deberías ver resultados positivos limpios alineados por DKIM. Vigila los informes durante una o dos semanas, confirma que todos los remitentes legítimos se autentican y después endurece la política a p=quarantine y finalmente a p=reject —ese es el paso que realmente detiene la suplantación—. Mantén exactamente un registro _dmarc para todo el dominio organizativo por muchas herramientas desde las que envíes; nunca añadas un segundo registro DMARC específicamente para Sender.

Comprueba que de verdad funcionó

No te fíes solo de las tres marcas verdes de la columna de Autenticación de Sender: confírmalo en un mensaje real. Envíate una campaña de prueba a ti mismo, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS, DKIM: PASS y DMARC: PASS, con la firma DKIM mostrando d=yourdomain.com y selector sender (si DKIM firma como sendersrv.com o el CNAME aún no ha resuelto, el registro todavía no está activo). También puedes verificar los registros en bruto con dig TXT yourdomain.com (SPF), dig CNAME sender._domainkey.yourdomain.com (debe devolver dkim.sendersrv.com) y dig TXT _dmarc.yourdomain.com. Después pasa tu dominio por la comprobación de salud del dominio de Qualisend para confirmar que los tres registros resuelven y que tu SPF se mantiene por debajo del límite de 10 búsquedas, y en cuanto empiecen a llegar los informes agregados de DMARC, deja caer uno en el analizador de informes DMARC: Sender debería aparecer como una fuente que pasa y está alineada por DKIM.

Errores habituales

  • Configuración de DNS

    Es include:sendersrv.com, NO include:sender.net. sender.net es la web de la empresa y no resuelve como un include SPF: publicarlo hace que SPF falle. Todo cliente de Sender usa el mismo include:sendersrv.com.

  • Configuración de DNS

    El CNAME de DKIM se rompe detrás de un proxy de Cloudflare. sender._domainkey → dkim.sendersrv.com debe ser DNS only (nube gris); un CNAME con proxy de nube naranja no resolverá y la verificación de DKIM falla —el motivo más común de que los registros verifiquen en todas partes salvo en una bandeja de entrada real—.

  • Configuración de DNS

    El include de SPF cuesta 2 búsquedas de DNS, no 1. El registro SPF de sendersrv.com anida include:_spf.mx.cloudflare.net, así que no es plano: cuenta ambas dentro del límite de 10 búsquedas del RFC 7208 si además acumulas Google Workspace, Microsoft 365 u otros remitentes.

  • Cobertura

    Sender documenta un calificador neutro ?all. Cuando fusiones include:sendersrv.com en un SPF raíz existente, conserva tu propio calificador más estricto (~all o -all): no rebajes todo el registro a ?all solo porque el ejemplo de Sender lo haga.

  • Configuración de DNS

    Tu resultado positivo de DMARC viaja sobre DKIM, no sobre SPF. Sender es dueño del Return-Path, así que el include:sendersrv.com de tu raíz no alinea: el CNAME de DKIM (d=yourdomain.com) es lo que sostiene DMARC. Si solo tuvieras tiempo para un registro, es el CNAME.

  • Configuración de DNS

    Verifica primero la propiedad del dominio. Sender envía por correo un enlace de confirmación a una dirección del dominio, y los registros SPF/DKIM/DMARC no aparecen hasta que haces clic en él: publicar el DNS antes de ese paso no te lleva a ninguna parte.

  • Cobertura

    No dejes DMARC en el marcador p=none desnudo. El valor por defecto de Sender no tiene rua ni dientes: añade una dirección de informes y sube hasta p=reject, o el registro no protege nada.

  • Cobertura

    El selector y la clave DKIM «sender» son compartidos y fijos. No puedes renombrar el selector ni actualizar la clave (de 1024 bits) por tu cuenta; sirve para la alineación, pero si algo más en tu dominio ya usa sender._domainkey habría un conflicto (poco frecuente).

Crea tu registro SPF

Sender ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:sender.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Sender — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar