SPF, DKIM y DMARC para SMTP2GO.
SMTP2GO autentica tu dominio de la misma forma que el resto de proveedores transaccionales modernos: mediante su flujo de Remitentes verificados (Verified Senders), no haciéndote pegar una línea SPF compartida. Cuando añades un Dominio de remitente (Sender Domain), SMTP2GO genera un pequeño conjunto de registros CNAME — un subdominio de return-path (VERP), una clave DKIM y un host opcional de seguimiento de enlaces — que delegan la alineación de SPF y la firma DKIM de nuevo en SMTP2GO. Una vez que esos CNAME se verifican, SMTP2GO puede enviar como tu dominio con SPF y DKIM ambos alineados, sin la nota «via smtp2go.com» y con DMARC pasando — y, como las claves residen del lado de SMTP2GO, nunca tienes que volver a editar el DNS cuando rotan.
¿Por qué autenticar SMTP2GO?
Registrar un Remitente verificado ya no es opcional en SMTP2GO: desde 2025 bloquea el envío hasta que un dominio (o al menos una única dirección) esté verificado, y para la entregabilidad lo que te interesa es un Dominio de remitente completo. La razón está en las reglas de los proveedores de correo: desde febrero de 2024, Gmail y Yahoo exigen que todo remitente pase SPF o DKIM, y que todo remitente masivo (aproximadamente 5.000+ mensajes al día) publique además una política DMARC con alineación; Microsoft empezó a aplicar el mismo mínimo a los remitentes de gran volumen hacia Outlook y Hotmail en 2025. Hasta que verifiques un Dominio de remitente, SMTP2GO solo puede recurrir a un envío que no se alinea con tu dominio organizativo — los destinatarios pueden ver una atribución «via», DMARC no puede pasar por SPF y toda la reputación que construyas se mezcla en el espacio compartido de SMTP2GO en lugar de en tu propio dominio. Añadir los CNAME lo arregla todo de una vez: SPF se alinea a través de tu propio subdominio de return-path, DKIM firma con tu dominio, DMARC pasa y la reputación de envío se acumula para ti.
La realidad del SPF con SMTP2GO
SMTP2GO es un proveedor de autenticación de dominio basado en CNAME, así que para la configuración recomendada NO hay ningún include:spf.smtp2go.com que añadir a tu SPF raíz. Lo ingenioso está en cómo se gestiona SPF: cuando añades un Dominio de remitente, SMTP2GO te da un CNAME de return-path — un host como emXXXXXX.tudominio.com (el XXXXXX es el ID numérico de tu cuenta) que apunta a return.smtp2go.net. Ese subdominio se convierte en tu remitente de sobre / Return-Path mediante la tecnología VERP (Variable Envelope Return Path) de SMTP2GO. Cuando un proveedor de correo ejecuta SPF, comprueba el registro SPF de return.smtp2go.net (que lista las IP de envío de SMTP2GO) y pasa — y, como el dominio del sobre es un subdominio de tu dominio organizativo, SPF también *se alinea* para DMARC bajo alineación relajada. Por eso no tocas para nada tu SPF raíz: el CNAME de return-path hace el trabajo y añade cero búsquedas DNS a tu registro SPF público. Un include compartido heredado, include:spf.smtp2go.com, sí que sigue resolviendo, pero el método documentado de SMTP2GO es el subdominio CNAME/VERP — y la vía del include es estrictamente peor, porque con ella el Return-Path se queda en el propio dominio de SMTP2GO, de modo que SPF autoriza el correo pero NO se alinea con el tuyo (dejando que DMARC dependa por completo de DKIM). En resumen: usa los CNAME del Dominio de remitente, deja en paz tu SPF raíz y obtienes tanto la alineación de SPF como un presupuesto de búsquedas que no has tenido que gastar.
Dos formas de configurarlo
Dominio de remitente — CNAME (recomendado)
- SMTP2GO gestiona SPF mediante el subdominio de return-path VERP y firma/rota DKIM tras los CNAME
- Añade cero búsquedas DNS a tu SPF raíz — no hay nada que fusionar
- SPF y DKIM se ALINEAN ambos con tu dominio, así que DMARC pasa por los dos
- Los cambios de claves y de IP se gestionan del lado de SMTP2GO; nunca vuelves a editar el DNS
Heredado — include:spf.smtp2go.com (no recomendado)
- Añades tú mismo v=spf1 include:spf.smtp2go.com ~all a tu SPF raíz
- Cuesta una de tus 10 búsquedas DNS de SPF
- El Return-Path se queda en el dominio de SMTP2GO, así que SPF autoriza pero NO se alinea — DMARC pasa entonces a depender solo de DKIM
- Solo un recurso alternativo si de verdad no puedes publicar CNAME en un subdominio
Paso a paso
- 1
Abre Remitentes verificados
Inicia sesión en app.smtp2go.com y ve a Sending → Verified Senders en el menú de la izquierda; luego abre la pestaña Sender Domains (no Single Sender Emails).
- 2
Añade tu dominio de remitente
Haz clic en Add Sender Domain, introduce el dominio desde el que envías (tudominio.com — el dominio de tu dirección From) y confirma. SMTP2GO genera de inmediato el conjunto de CNAME para ese dominio.
- 3
Copia los tres registros CNAME
SMTP2GO muestra tres registros: un host de return-path (emXXXXXX → return.smtp2go.net), un host DKIM (sXXXXXX._domainkey → dkim.smtp2go.net) y un host de seguimiento (link → track.smtp2go.net). La etiqueta emXXXXXX lleva el ID numérico de tu cuenta; copia cada etiqueta exactamente como se muestra. Deja esta pestaña abierta — volverás para hacer Validate.
- 4
Añade el CNAME de return-path (SPF)
En tu proveedor de DNS crea un CNAME: Host = emXXXXXX (exactamente como se muestra), Value = return.smtp2go.net. Este es el subdominio de return-path VERP — es lo que hace que SPF pase Y se alinee con tu dominio, así que no añades ningún include: a tu SPF raíz.
- 5
Añade el CNAME de DKIM
Crea un segundo CNAME: Host = sXXXXXX._domainkey (el selector DKIM que SMTP2GO muestra para tu cuenta — cópialo exactamente), Value = dkim.smtp2go.net. No lo pegues como registro TXT — es un CNAME que delega la clave DKIM en SMTP2GO.
- 6
Añade el CNAME de seguimiento (recomendado)
Crea el tercer CNAME: Host = link, Value = track.smtp2go.net. Esto permite que los enlaces de apertura/clic se rastreen por HTTPS en tu propio subdominio en lugar del dominio http compartido de SMTP2GO. Es técnicamente opcional — omítelo y SPF/DKIM siguen pasando — pero se recomienda para un seguimiento de enlaces con tu marca y seguro.
- 7
Desactiva el proxy de Cloudflare
Si tu DNS está en Cloudflare, pon cada uno de estos registros en DNS only (nube gris). Un CNAME con proxy de nube naranja no resolverá a *.smtp2go.net y la validación fallará.
- 8
Publica una política DMARC
SMTP2GO no crea DMARC por ti. Añade un registro TXT independiente en _dmarc.tudominio.com — v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com — para empezar a monitorizar. Mantén un solo registro _dmarc para todo el dominio.
- 9
Haz clic en Validate en SMTP2GO
De vuelta en la página Sender Domains, haz clic en Validate junto a tu dominio. La propagación suele ser de minutos, pero puede tardar hasta 48 horas; el dominio pasa a Verified (verde) una vez que todos los CNAME resuelven.
- 10
Envía una prueba real y revisa las cabeceras
Envíate un mensaje desde una dirección del dominio verificado y ábrelo en Gmail → ⋮ → Mostrar original. Quieres ver SPF: PASS y DKIM: PASS ambos asignados a tu dominio, más DMARC: PASS — no una atribución smtp2go.com.
Registros que añadir
SMTP2GO genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | em1234567 | return.smtp2go.netSubdominio de return-path (VERP) — esto es lo que satisface y ALINEA SPF. La etiqueta em1234567 lleva el ID numérico de tu cuenta; cópiala exactamente desde tu panel (el valor mostrado aquí es ilustrativo). |
| CNAME | s1234567._domainkey | dkim.smtp2go.netDKIM — el selector sXXXXXX._domainkey que SMTP2GO asigna a tu cuenta; cópialo exactamente desde el panel (la etiqueta mostrada es ilustrativa). SMTP2GO conserva y rota la clave tras este CNAME, así que no hay ningún TXT que pegar. |
| CNAME | link | track.smtp2go.netSeguimiento de aperturas/clics por HTTPS en tu propio subdominio. Recomendado pero técnicamente opcional — SPF/DKIM pasan sin él. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comTu política DMARC — una por dominio, añadida por ti, no por SMTP2GO. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de SMTP2GO consume de ese presupuesto.
La configuración recomendada de SMTP2GO añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
DKIM se gestiona por completo mediante el CNAME sXXXXXX._domainkey (p. ej. s1234567._domainkey.tudominio.com) apuntando a dkim.smtp2go.net. Al ser un CNAME delegado en SMTP2GO — no un registro TXT que pegas — SMTP2GO conserva la clave privada y puede rotar la clave pública publicada tras ese selector sin que vuelvas a tocar el DNS nunca más. No generas ninguna clave y no hay nada que copiar en un valor TXT; solo añades el único CNAME exactamente como lo muestra el panel (y lo pones en DNS only / nube gris si estás en Cloudflare). Una vez que resuelve, cada mensaje que SMTP2GO envía desde tu dominio va firmado con DKIM y alineado, lo que por sí solo satisface el mínimo «SPF o DKIM» de Gmail/Yahoo — aunque conviene tener también en su sitio el CNAME de return-path para que SPF se alinee igualmente.
DMARC
DMARC es un registro de política independiente en tu dominio raíz — el flujo de Remitentes verificados de SMTP2GO no lo crea por ti, así que añádelo tú. Publica un registro TXT en _dmarc.tudominio.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com. p=none es solo de monitorización, así que no afectará a la entrega mientras confirmas que el correo de SMTP2GO pasa SPF y DKIM alineados con tu dominio. Vigila los informes agregados (rua) durante una o dos semanas y luego endurece a p=quarantine y finalmente a p=reject cuando tengas la certeza de que todas las fuentes legítimas se alinean. Mantén exactamente un registro _dmarc para todo el dominio, sin importar cuántos remitentes uses — no añadas un segundo solo para SMTP2GO. Si envías correo masivo a Gmail o Yahoo, al menos p=none con alineación es ahora obligatorio, no opcional.
Comprueba que de verdad funcionó
No te fíes solo de la insignia verde «Verified» del panel — confírmalo en un mensaje real. Envíate una prueba desde una dirección del dominio verificado, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS y DKIM: PASS mostrando ambos tu dominio (SPF debería referenciar el return-path emXXXXXX alineado con tu dominio organizativo, y DKIM el selector s), además de DMARC: PASS. ¿Prefieres un informe por escrito? Envía una prueba a check-auth@verifier.port25.com y te responderá por correo con un desglose completo. También puedes pasar tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que los tres CNAME resuelven y que el registro DMARC es válido, y cuando empiecen a llegar los informes agregados, sube uno al analizador de informes DMARC — SMTP2GO debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Configuración de DNS
El proxy de Cloudflare lo rompe: pon cada CNAME de SMTP2GO en DNS only (nube gris). Un CNAME con proxy de nube naranja no resolverá a *.smtp2go.net y la validación falla — es la causa más habitual de un dominio atascado en «unverified».
- Configuración de DNS
Single Sender Emails no es autenticación de dominio: verificar una dirección mediante el enlace de confirmación te permite enviar desde ella, pero no te da ninguna alineación de SPF/DKIM. Debes añadir un Dominio de remitente (el flujo CNAME) para tener autenticación y entregabilidad reales.
- Configuración de DNS
Duplicación del campo Host: muchos registradores añaden tu dominio automáticamente, así que introducir em1234567.tudominio.com produce em1234567.tudominio.com.tudominio.com. Introduce solo la etiqueta (em1234567, s1234567._domainkey, link) si el panel te añade el dominio.
- Configuración de DNS
No añadas include:spf.smtp2go.com a tu SPF raíz cuando has usado la configuración CNAME — es innecesario, gasta una de tus 10 búsquedas SPF y (como el Return-Path se queda en el dominio de SMTP2GO) ni siquiera te da alineación de SPF. El CNAME de return-path emXXXXXX ya gestiona SPF.
- Configuración de DNS
Mantén el CNAME de return-path en su sitio permanentemente: es tu Return-Path VERP. Borrarlo más adelante rompe la alineación de SPF y la gestión de rebotes, y puede hacer que DMARC empiece a fallar en SPF de forma silenciosa.
- Cobertura
Copia exactamente las etiquetas específicas de la cuenta: las etiquetas de host em y s se generan para tu cuenta (p. ej. em1234567, s1234567._domainkey). Adivinarlas, reutilizar las de otra cuenta o transponer dígitos hará que la validación falle.
- Configuración de DNS
Añádelos como CNAME, no como A o TXT — y no dejes que un proveedor de DNS «aplane» el CNAME. El registro DKIM en particular se confunde a menudo con un TXT; debe seguir siendo un CNAME a dkim.smtp2go.net.
- Rompe la autenticación
Mantén exactamente un TXT de SPF y un TXT de _dmarc en el dominio. Si además envías a través de Google, Microsoft 365, Mailchimp, etc., fusiona sus mecanismos en una única línea v=spf1 en lugar de publicar un segundo registro SPF — tener dos registros SPF es de por sí un PermError.
Crea tu registro SPF
SMTP2GO no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de SMTP2GO — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.