Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para SiteGround.

A diferencia de un registrador de dominios pelado, SiteGround intenta hacer casi todo esto por ti: si tu dominio usa los servidores de nombres de SiteGround y el servicio de correo de SiteGround, entonces SPF, DKIM y DMARC se crean automáticamente en el momento en que se aprovisiona el sitio web. Así que en SiteGround el trabajo no consiste tanto en "añadir tres registros desde cero" como en "saber dónde los ha colocado ya SiteGround, confirmar que están activos y fusionar cualquier otro servicio a través del cual envíes". La pega es que SiteGround reparte los controles entre dos lugares y dos interfaces: SPF y DKIM viven en una herramienta dedicada, Email > Authentication, dentro de Site Tools, mientras que DMARC es siempre un registro TXT en bruto que editas en el DNS Zone Editor. Esta guía recorre ambos, con las rutas de menú exactas, la forma que tienen los registros por defecto que trae SiteGround y la única condición —que sea SiteGround quien realmente gestione tu DNS— de la que depende todo.

include de SPF
Your DNSAdd the CNAME / TXT records
SiteGroundSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar SiteGround?

La autenticación es ahora el billete de entrada a la bandeja de entrada, no un lujo prescindible. Según los requisitos de remitente de Google y Yahoo, todo remitente necesita al menos SPF o DKIM alineado con el dominio del From, y los remitentes masivos (más de 5.000 mensajes al día a Gmail) deben tener SPF, DKIM y una política DMARC. Como SiteGround aloja una enorme cantidad de sitios WordPress, sus servidores envían mucho correo transaccional —confirmaciones de pedido, restablecimientos de contraseña, respuestas de formularios de contacto— en nombre de tu dominio. Sin estos registros, ese correo es fácil de falsificar y acaba rápido en spam, y en cuanto tu dominio se gana fama de enviar correo sin autenticar, arrastra todo lo que envíes, incluidas tus respuestas personales.

La realidad del SPF con SiteGround

SiteGround publica un registro SPF por ti automáticamente. Su forma por defecto es `v=spf1 +a +mx include:_spf.mailspamprotection.com ~all`. Cada pieza importa: `include:_spf.mailspamprotection.com` autoriza el relé de correo saliente de SiteGround (mailspamprotection.com es la plataforma de filtrado de correo de SiteGround, que se resuelve a un puñado de rangos ip4 sin includes anidados —una única consulta DNS), mientras que `+a +mx` autorizan la propia IP y los registros MX de tu cuenta de hosting para que el correo generado por el propio servidor —notificaciones de WordPress, PHP mail(), formularios de contacto— también pase. Vigila el presupuesto de consultas: este registro de serie ya gasta tres de tus diez consultas SPF (una para `+a`, otra para `+mx` y otra para el include) antes de que añadas a nadie más. Si SiteGround envía todo tu correo, deja este registro tal cual. En cuanto añades otro remitente —Google Workspace, Microsoft 365, un ESP como SendGrid o Brevo, o el propio producto Email Marketing de SiteGround—, su `include:` debe fusionarse en este mismo único registro, nunca publicarse como un segundo TXT de SPF. Y si has movido tu MX a Google o Microsoft y ya no envías a través de SiteGround en absoluto, es posible que `+a +mx include:_spf.mailspamprotection.com` esté autorizando servidores que no usas: conviene recortarlo. El include en sí es la vía recomendada para el correo enviado por SiteGround, así que mantenlo salvo que realmente hayas dejado de enviar a través de SiteGround.

Paso a paso

Client Area > Services > Domains (o los ajustes de servidores de nombres de tu registrador)
  1. 1

    Confirma que es SiteGround quien realmente gestiona tu DNS

    Cada registro autocreado y cada interruptor de la herramienta Authentication solo llegan a tu DNS en vivo si el dominio usa los servidores de nombres de SiteGround o el DNS gestionado por SiteGround. Si tus servidores de nombres apuntan a Cloudflare, a tu registrador o a otro host, entonces la zona autoritativa vive allí y nada en Site Tools surte efecto —tendrías que recrear SPF, DKIM y DMARC en el editor de ese proveedor. Comprueba los servidores de nombres antes que nada; esta es la razón más común, con diferencia, por la que los registros de SiteGround 'no funcionan'.

Site Tools > Email > Authentication
  1. 2

    Abre la herramienta Email Authentication

    Este es el panel específico de SiteGround para SPF y DKIM, presentado como dos pestañas. Si tu dominio usa el DNS de SiteGround y los buzones de SiteGround, ambos ya están activados por defecto, así que esta herramienta sirve sobre todo para revisar el estado y personalizar. Fíjate en lo que NO está aquí: DMARC. No hay ningún interruptor de DMARC en la herramienta Authentication —ese registro se edita por separado en el DNS Zone Editor.

Site Tools > Email > Authentication > SPF
  1. 3

    Revisa el registro SPF por defecto

    SiteGround trae `v=spf1 +a +mx include:_spf.mailspamprotection.com ~all`. La pestaña SPF te permite añadir registros A y servidores MX adicionales para autorizar, bloquear direcciones IP concretas, gestionar la lista de includes y ajustar el calificador 'all' del final. Deja el registro tal cual si SiteGround envía todo tu correo. El `~all` es un soft-fail (aceptar pero marcar) —el valor seguro por defecto hasta que todos los remitentes legítimos estén listados.

Authentication > SPF (lista de includes) o Domain > DNS Zone Editor
  1. 4

    Fusiona cualquier otro servicio de envío en ese único registro SPF

    Si además envías a través de Google Workspace (`include:_spf.google.com`), Microsoft 365, un ESP o SiteGround Email Marketing, cada uno necesita fusionar su include en este único registro —un dominio solo puede publicar un TXT de SPF, y un segundo rompe SPF por completo. Añade los includes desde la lista de includes de la herramienta Authentication, o edita el TXT de SPF directamente en el DNS Zone Editor. Deja que el generador de registros SPF ensamble una única cadena válida para que los includes y el calificador queden en el orden correcto, y mantén un ojo en el límite de diez consultas a medida que añades remitentes.

Site Tools > Email > Authentication > DKIM
  1. 5

    Confirma que DKIM está activo

    SiteGround autogenera un par de claves DKIM y publica la clave pública en el selector `default` (host `default._domainkey`), con un valor de la forma `v=DKIM1; k=rsa; p=…`. La pestaña DKIM muestra ACTIVE o INACTIVE. Si está inactivo, haz clic en ACTIVATE y SiteGround escribe el registro en la zona por ti —nunca generas ni pegas una clave. Para rotar la clave, desactiva (Deactivate) y luego activa (Activate). Recuerda que esta clave solo firma el correo que envía el propio SiteGround.

Site Tools > Domain > DNS Zone Editor (también accesible vía Client Area > Services > Domains > Settings)
  1. 6

    Localiza y edita el registro DMARC autocreado

    Cuando se creó el sitio web, SiteGround añadió un registro DMARC básico en `_dmarc` que empieza por `v=DMARC1; p=none;`. Abre el DNS Zone Editor, localiza el registro TXT cuyo valor empieza por `v=DMARC1`, haz clic en el icono del lápiz y edita el Value para añadir tu propia dirección de informes —p. ej. `v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com`— y luego confirma (Confirm). Mantén la política en `p=none` para recopilar informes sin afectar a la entrega. Construye el valor con el generador de registros DMARC si quieres que las etiquetas queden bien formateadas.

Domain > DNS Zone Editor > Create New Record (TXT o CNAME)
  1. 7

    Añade el DKIM de proveedores externos bajo sus propios selectores

    El selector `default` de SiteGround solo cubre el correo enviado por SiteGround. Google Workspace, un ESP o Email Marketing te dan cada uno un selector distinto —`google._domainkey`, `s1._domainkey`, o un destino CNAME que ellos alojan. Publica esos exactamente como te los dan, como registros adicionales en el DNS Zone Editor. Que convivan varios selectores DKIM uno junto a otro es normal y correcto, porque cada uno está en su propio host.

Verificador externo de SPF/DKIM/DMARC + DNS Zone Editor
  1. 8

    Verifica que todo se resuelve

    Da al DNS de unos minutos a un par de horas para que se propague y luego pasa tu dominio —y el selector DKIM `default`— por un verificador externo. Confirma que haya exactamente un registro SPF, DKIM localizado en `default._domainkey` y un único registro `_dmarc`. La tabla Manage DNS Records del DNS Zone Editor es tu fuente de verdad de lo que SiteGround publica realmente.

Registros que añadir

SiteGround genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 +a +mx include:_spf.mailspamprotection.com ~allRegistro SPF por defecto autocreado por SiteGround. Fusiona el include de cualquier otro remitente en ESTE único registro —nunca publiques un segundo TXT de SPF. El valor es exacto para el correo enviado por SiteGround; +a, +mx y el include cuestan una consulta DNS cada uno (tres en total).
TXTdefault._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC… (illustrative public key)Autogenerado por SiteGround en el selector 'default'. Nunca lo pegas —se crea cuando DKIM está activo. La clave mostrada es ilustrativa; la tuya será distinta.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSiteGround crea un registro p=none mínimo automáticamente; edítalo en el DNS Zone Editor para añadir tu propia dirección de informes rua. Valor ilustrativo —mantén p=none hasta que los informes estén limpios.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de SiteGround consume de ese presupuesto.

SPF 10-lookup budget1 used · 9 free

SiteGround añade 1 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

En SiteGround, DKIM es totalmente automático y no requiere que pegues ninguna clave. Cuando tu dominio usa los servidores de nombres y el servicio de correo de SiteGround, SiteGround genera un par de claves RSA, guarda la clave privada en sus servidores de correo y publica la clave pública en el selector fijo `default` —de modo que el host del registro es `default._domainkey` y el valor tiene la forma `v=DKIM1; k=rsa; p=<clave pública>`. Lo gestionas por completo desde Site Tools > Email > Authentication > DKIM, donde el estado aparece como ACTIVE o INACTIVE; al hacer clic en ACTIVATE se escribe el registro en tu zona, y para rotar la clave la desactivas (Deactivate) y la vuelves a activar (Activate). La limitación importante: esta clave solo firma el correo que envía SiteGround. Cualquier correo que envíes a través de Google Workspace, Microsoft 365 o un ESP se firma con el selector propio de ese proveedor y necesita que el registro DKIM de ese proveedor se publique por separado —el selector `default` de SiteGround no lo cubrirá.

DMARC

DMARC es la capa de política que enlaza SPF y DKIM con la dirección From visible y activa los informes. SiteGround crea un registro DMARC básico por ti en `_dmarc` cuando se aprovisiona el sitio web, empezando por `v=DMARC1; p=none;`. A diferencia de SPF y DKIM, NO está en la herramienta Authentication: lo editas como un registro TXT en bruto en el DNS Zone Editor (Site Tools > Domain > DNS Zone Editor, o Client Area > Services > Domains > Settings). Busca el TXT que empieza por `v=DMARC1`, haz clic en el icono del lápiz y añade tu propia dirección de informes para que los informes agregados lleguen a un buzón que leas: `v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com`. Mantén `p=none` mientras monitorizas —no cambia nada en la entrega, solo activa los informes diarios. Solo después de que los informes confirmen que todos los flujos legítimos pasan SPF o DKIM en alineación deberías subir a `p=quarantine` y luego a `p=reject`.

Comprueba que de verdad funcionó

Espera de unos minutos a un par de horas a que se propague y confirma los tres desde fuera de SiteGround con el verificador de SPF, DKIM y DMARC —pega tu dominio y el selector DKIM `default`. Estás comprobando que haya exactamente un registro SPF (no dos), una clave DKIM localizada en `default._domainkey` y un único TXT en `_dmarc`. El propio DNS Zone Editor de SiteGround (la tabla Manage DNS Records) es la fuente de verdad de lo que la zona publica realmente, así que compáralo ahí si una consulta no cuadra. Si falta un registro, vuelve a comprobar en este orden: que los servidores de nombres de SiteGround sean los que realmente sirven el dominio, que hayas editado el registro DMARC en el DNS Zone Editor en lugar de buscarlo en la herramienta Authentication, y que el DKIM de cualquier proveedor externo se haya publicado en su propio selector.

Errores habituales

  • Cobertura

    Todo el sistema depende de que sea SiteGround quien gestione tu DNS. Si tus servidores de nombres apuntan a Cloudflare, a tu registrador o a otro host, los registros autocreados y todos los interruptores de la herramienta Authentication no hacen nada —debes recrear SPF, DKIM y DMARC en el editor DNS de ese proveedor. Confirma los servidores de nombres antes de diagnosticar nada más.

  • Configuración de DNS

    SPF y DKIM viven en Site Tools > Email > Authentication, pero DMARC solo está en el DNS Zone Editor. La gente busca un interruptor de DMARC en la herramienta Authentication, no lo encuentra y da por hecho que falta DMARC —ya está ahí como un registro TXT que empieza por v=DMARC1.

  • Cobertura

    El DKIM por defecto de SiteGround (selector 'default') solo firma el correo que envía SiteGround. El correo de Google Workspace, Microsoft 365 o un ESP no lo firma SiteGround y necesita el propio DKIM de ese proveedor en su propio selector, o fallará DKIM aunque SiteGround muestre DKIM como ACTIVE.

  • Rompe la autenticación

    Nunca publiques un segundo registro SPF. Cuando añadas otro servicio de envío, fusiona su include en el registro v=spf1 …mailspamprotection.com… existente mediante la lista de includes de la herramienta Authentication o el DNS Zone Editor. Dos registros TXT de SPF hacen que SPF falle para todo el dominio.

  • Cobertura

    Si has movido tu MX a Google o Microsoft y ya no envías a través de SiteGround, el +a +mx include:_spf.mailspamprotection.com por defecto está autorizando servidores que no usas —revisa si el include de SiteGround aún tiene cabida antes de endurecer la política.

  • Configuración de DNS

    El SPF de serie de SiteGround ya gasta tres de tus diez consultas SPF antes de que añadas nada —una para +a, otra para +mx y otra para include:_spf.mailspamprotection.com. Fusionar Google Workspace (unas dos más) más un ESP puede acercarte al límite de diez consultas, así que mantén el registro ligero y recorta +a/+mx si el servidor de SiteGround ya no envía tu correo.

  • Cobertura

    SiteGround Email Marketing es un producto aparte con su propia autenticación de dominio (sus propios registros, incluido un include spf.dnssmarthost.net por cuenta) —no confundas autenticar ese servicio con el SPF/DKIM del buzón que gestiona la herramienta Authentication.

  • Cobertura

    El soft-fail ~all es el valor por defecto de SiteGround; no lo cambies a -all (hard-fail) hasta que el verificador confirme que todos los remitentes legítimos están en el registro, o rebotarás tu propio correo.

Crea tu registro SPF

SiteGround ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.mailspamprotection.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de SiteGround — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar