SPF, DKIM y DMARC para Squarespace.
Squarespace es una plataforma de sitios web y comercio, no un proveedor de buzones de correo, y eso condiciona cómo autenticas el correo. Squarespace envía correo como tu dominio de dos formas: campañas de correo (boletines y marketing) y notificaciones de la tienda y del sistema (confirmaciones de pedido, recibos, avisos de envío y respuestas de formularios y del formulario de contacto). Ambas se firman con la misma clave DKIM delegada por CNAME que publicas en el DNS: no hay ningún include SPF de Squarespace que añadir. Los buzones reales (persona@tudominio) residen en Google Workspace, Microsoft 365 o un proveedor IMAP y se autentican por separado. Esta guía cubre cómo publicar la delegación DKIM de Squarespace y el registro DMARC que lo une todo.
¿Por qué autenticar Squarespace?
Las reglas para remitentes masivos de Gmail y Yahoo ahora exigen SPF, DKIM y un registro DMARC a cualquiera que envíe correo de marketing en volumen, que es exactamente lo que hacen las campañas de correo. Sin autenticación, las campañas e incluso los recibos de pedido acaban en spam o son rechazados, y tu dominio puede ser suplantado. Como Squarespace firma en tu nombre mediante DKIM delegado y estampa su propio dominio en el Return-Path, ese único CNAME de DKIM es la única vía hacia la alineación DMARC: ponerlo en marcha marca la diferencia entre correo que pasa DMARC como tu dominio y correo que falla la alineación y es filtrado.
La realidad del SPF con Squarespace
No existe ningún include SPF de Squarespace, y añadir uno no serviría de nada. Squarespace eliminó el paso de SPF de la verificación de dominio (el antiguo include:_spf.squarespace.com ya no existe) y estampa su propio dominio (squarespace-mail.com) en el Return-Path tanto de las campañas de correo como de las notificaciones de la tienda, de modo que el SPF se evalúa contra el dominio de Squarespace, nunca contra el tuyo, y no puede alinearse jamás con tu dirección From. Eso significa que DMARC pasa para el correo de Squarespace únicamente a través de DKIM, y por eso el CNAME de DKIM delegado debe estar activo antes de aplicar cualquier medida. Mantén tu registro raíz v=spf1 acotado a quien realmente gestione tus buzones (por ejemplo, Google Workspace); no le añadas una entrada de Squarespace.
Paso a paso
- 1
Inventaría todo lo que envía como tu dominio
Squarespace envía como tu dominio de dos formas —campañas de correo (boletines/marketing) y notificaciones de la tienda y del sistema (confirmaciones de pedido, recibos, avisos de envío, respuestas de formularios)— y no aloja buzones. Ambas formas se firman con la misma clave DKIM delegada, así que publicas un único CNAME para todo ello. Un buzón persona@tudominio es aparte: reside en Google Workspace, Microsoft 365 o un proveedor IMAP, cada uno con sus propios registros. Enumera todos los remitentes antes de tocar el DNS.
- 2
Abre el editor de DNS correcto
Si tu dominio está registrado o gestionado en Squarespace (incluidos los dominios migrados desde Google Domains en 2023-24), edita el DNS en Settings → Domains → selecciona el dominio → DNS Settings → Custom Records / Add Record. Si el dominio está registrado en otro sitio y solo apunta a Squarespace, añade cada registro en ese registrador en su lugar. El campo Host/Name es relativo: introduces squarespace._domainkey, nunca el dominio completo.
- 3
Publica el CNAME de DKIM de Squarespace
Añade un único CNAME: Name squarespace._domainkey, Type CNAME, Value squarespace-domainkey.squarespace-mail.com. Este único registro permite que Squarespace firme con DKIM todo lo que envía como tu dominio —tanto las campañas de correo como las notificaciones de la tienda y del sistema— con d=yourdomain.com. No añadas tu dominio al host, no incluyas https:// ni espacios finales y, si tu DNS corre detrás de Cloudflare, configura el registro como DNS-only (nube gris) para que no se proxifique ni se aplane por CNAME-flattening: la proxificación rompe la delegación DKIM.
- 4
Activa el envío de campañas de correo en Sender Details
Si usas campañas de correo, abre Email Campaigns → Settings → Sender Details, establece tu nombre y dirección From en tu propio dominio y haz clic en Verify Domain (etiquetado como Authenticate en algunas cuentas). Squarespace envía un código de verificación a esa dirección From; pégalo de vuelta para demostrar que controlas el buzón. El panel muestra entonces el mismo CNAME squarespace._domainkey del paso anterior más un registro _dmarc TXT sugerido que publicar; no hay ningún registro DKIM por campaña aparte que añadir.
- 5
Publica tu registro DMARC en p=none
Añade un registro TXT en _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. El flujo de verificación de Squarespace puede rellenar previamente un valor _dmarc solo de monitorización, pero solo se permite un _dmarc TXT por dominio y los informes agregados solo te llegan si el rua apunta a un buzón que leas, así que publica (o fusiona en) un registro cuyo rua controles. p=none es solo de monitorización y no cambia ninguna entrega, pero los informes te dicen si el correo de Squarespace pasa con DKIM alineado antes de que endurezcas.
- 6
Sáltate el include SPF de Squarespace: configura el SPF solo para tu proveedor de buzones
Squarespace no tiene ningún include SPF que añadir (el antiguo include:_spf.squarespace.com fue retirado, y su Return-Path está en squarespace-mail.com, así que el SPF no puede alinearse de todos modos). Tu único registro raíz v=spf1 TXT debería listar solo quién gestiona tus buzones y cualquier otro remitente real; por ejemplo, include:_spf.google.com para Google Workspace. No te inventes una entrada SPF de Squarespace; DKIM es lo que autentica el correo de Squarespace.
- 7
Verifica y luego endurece DMARC
De vuelta en Sender Details, haz clic en Authenticate para obtener una marca verde; confirma el CNAME con dig o un verificador externo, luego envía una campaña de prueba a una dirección de Gmail y abre Mostrar original: DKIM debería marcar PASS con d=yourdomain.com y DMARC PASS. La propagación suele tardar entre 15 y 60 minutos, pero puede llegar hasta 48-72 horas. Tras una o dos semanas de informes limpios, sube DMARC a p=quarantine y después a p=reject.
Registros que añadir
Squarespace genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| CNAME | squarespace._domainkey | squarespace-domainkey.squarespace-mail.comEl único registro DKIM para todo el envío de Squarespace: tanto las campañas de correo como las notificaciones de la tienda y del sistema (recibos, avisos de pedido/envío, respuestas de formularios). Delega el selector squarespace para que Squarespace firme con d=yourdomain.com usando una clave que aloja y rota. Concreto y no específico de la cuenta: el mismo host y valor para todos los usuarios de Squarespace, así que puedes añadirlo tal cual. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEste es tuyo. El flujo de verificación de campañas de correo de Squarespace puede rellenar previamente un valor _dmarc solo de monitorización, pero solo se permite un _dmarc TXT por dominio y los informes te llegan únicamente si el rua apunta a un buzón que leas. Empieza en p=none y luego endurece a quarantine/reject cuando los informes estén limpios. |
| TXT | @ | v=spf1 include:_spf.google.com ~allIlustrativo: este SPF es para tu proveedor de BUZONES, no para Squarespace. El envío de Squarespace no necesita ninguna entrada SPF (no existe ningún include; su Return-Path es squarespace-mail.com, así que el SPF no puede alinearse). Sustituye _spf.google.com por quien gestione tus buzones, u omite el SPF por completo si no tienes otros remitentes. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Squarespace consume de ese presupuesto.
La configuración recomendada de Squarespace añade 0 consultas: las 10 quedan libres para los remitentes que sí necesitan un include.
DKIM
Squarespace se autentica por completo mediante DKIM delegado por CNAME: no hay ninguna clave DKIM TXT que pegar. Añades un único CNAME: el host squarespace._domainkey apuntando a squarespace-domainkey.squarespace-mail.com. Ese único registro delega el selector squarespace para que Squarespace firme cada mensaje que envía como tu dominio —tanto las campañas de correo como el correo de la tienda y del sistema (confirmaciones de pedido, recibos, avisos de envío, respuestas de formularios)— con d=yourdomain.com, usando una clave que aloja y rota él mismo. Las campañas de correo no añaden ningún registro DKIM aparte; su flujo de verificación de Sender Details simplemente confirma que este mismo CNAME resuelve (junto con un código de verificación de remitente enviado por correo y un registro _dmarc TXT sugerido). Como es pura delegación por CNAME, Squarespace puede rotar claves sin que vuelvas a tocar el DNS, pero si el CNAME está proxificado (nube naranja de Cloudflare), aplanado por CNAME-flattening o mal escrito, la firma falla de forma silenciosa y el correo pierde su única vía hacia la alineación DMARC.
DMARC
DMARC es un registro que publicas en _dmarc. La verificación de campañas de correo de Squarespace incluso te genera un valor sugerido, pero es solo de monitorización (p=none) y los informes solo sirven si el rua apunta a un buzón que realmente leas, así que hazte con el control del registro: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para empezar, y luego endurécelo a p=quarantine y p=reject cuando los informes muestren que Squarespace (y tu proveedor de buzones) pasan de forma alineada. El matiz de la alineación es crítico aquí: el Return-Path de Squarespace está en squarespace-mail.com, así que el SPF nunca se alinea con tu dominio; DMARC pasa para el correo de Squarespace solo a través de DKIM, y por eso precisamente el CNAME debe estar activo antes de aplicar medidas. Una trampa: solo se permite un _dmarc TXT por dominio, así que si ya publicas DMARC, conserva tu registro y reconcilia en él el valor sugerido por Squarespace en lugar de añadir un segundo.
Comprueba que de verdad funcionó
En Squarespace, vuelve a Email Campaigns → Settings → Sender Details y haz clic en Authenticate; una marca verde significa que el CNAME resolvió y tu remitente está verificado. Para el correo de la tienda, Squarespace verifica automáticamente el mismo CNAME squarespace._domainkey en cuanto se propaga. Confírmalo de forma independiente con dig CNAME squarespace._domainkey.yourdomain.com (debería devolver squarespace-domainkey.squarespace-mail.com), luego envía una campaña de prueba a una dirección de Gmail y usa Mostrar original para comprobar que DKIM = PASS con d=yourdomain.com y DMARC = PASS. La propagación suele tardar entre 15 y 60 minutos, pero puede llegar hasta 48-72 horas. El verificador de SPF/DKIM/DMARC y las herramientas de salud del dominio de Qualisend señalan cualquier registro ausente o mal alineado.
Errores habituales
- Configuración de DNS
No existe ningún include SPF de Squarespace. Añadir include:_spf.squarespace.com (retirado) o cualquier entrada SPF de Squarespace no ayudará: el Return-Path de Squarespace está en squarespace-mail.com, así que el SPF nunca puede alinearse con tu dominio. DKIM mediante el CNAME es la única vía de alineación; un include de Squarespace de más solo quema una de tus 10 consultas SPF.
- Configuración de DNS
Un solo CNAME cubre todo el correo de Squarespace. El mismo CNAME squarespace._domainkey firma tanto las campañas de correo como las notificaciones de la tienda y del sistema: no añades un registro DKIM aparte por flujo. Aún así abres Sender Details para establecer tu dirección From y verificar el remitente si envías campañas, pero eso usa el mismo CNAME.
- Configuración de DNS
Como el SPF no puede alinearse, DMARC para el correo de Squarespace depende por completo de DKIM. Si el CNAME delegado no está activo (o está proxificado/aplanado), tu correo falla DMARC aunque tu dominio From tenga un registro SPF perfecto.
- Configuración de DNS
Solo se permite un registro _dmarc por dominio. El flujo de verificación de Squarespace rellena previamente un DMARC solo de monitorización; si ya publicas uno, conserva el tuyo (fusiona, no añadas un segundo) y asegúrate de que el rua apunte a un buzón que leas para que recibas realmente los informes.
- Configuración de DNS
El campo Host/Name es relativo. Introduce squarespace._domainkey, no el FQDN completo: Squarespace y la mayoría de registradores añaden tu dominio automáticamente. Algunos registradores también exigen un punto final en el destino del CNAME (squarespace-domainkey.squarespace-mail.com.).
- Configuración de DNS
No proxifiques el CNAME de DKIM. Detrás de Cloudflare, configura el registro como DNS-only (nube gris). Un registro con nube naranja o aplanado por CNAME-flattening rompe la delegación y la firma DKIM falla de forma silenciosa.
- Cobertura
Squarespace no aloja buzones. Una dirección persona@tudominio operativa requiere Google Workspace, Microsoft 365 o un proveedor IMAP, cada uno con su propio include SPF y selector DKIM (por ejemplo, google._domainkey), totalmente aparte de estos registros de Squarespace.
- Cobertura
Los dominios que se movieron desde Google Domains ahora editan el DNS dentro de Squarespace. Tras la migración de 2023-24, inicia sesión en Squarespace (Settings → Domains) para añadir estos registros, no en la antigua consola de Google Domains.
Crea tu registro SPF
Squarespace no necesita un include: de SPF en tu dominio raíz: usa el generador para ensamblar un único registro limpio para tus otros remitentes y mantenlo en una sola línea.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Squarespace — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.