Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Titan.

Titan es un proveedor de correo alojado: te ofrece buzones reales (para enviar y recibir) en tu propio dominio, y está white-labeled y revendido por muchos proveedores de hosting y registradores (Hostinger, hosting.com, Bluehost, A2 Hosting, Crazy Domains y otros), así que tu panel puede llevar la marca de aquel a través del cual lo contrataste. Como cada mensaje sale de los servidores de Titan en nombre de tu dominio, los receptores de Gmail, Yahoo, Outlook y Apple juzgarán esos mensajes según los registros SPF, DKIM y DMARC publicados en el DNS de TU dominio. Titan lo pone fácil: publica un include SPF compartido, genera una clave DKIM por cuenta dentro de su Panel de control y deja el DMARC para que lo añadas tú. Esta guía recorre los tres de principio a fin, con las estructuras de registro exactas de Titan, la ruta del Panel de control para DKIM y cómo verificar cada uno.

include de SPF
Your DNSAdd the CNAME / TXT records
TitanSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Titan?

Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente tenga un registro SPF o DKIM válido, y los remitentes masivos necesitan DMARC con alineación de dominio: el correo que falla acaba en la carpeta de spam o se rechaza directamente. Incluso para una pequeña empresa que gestiona un puñado de buzones de Titan, la falta de autenticación es el motivo más habitual por el que el correo legítimo cae en spam o rebota. SPF indica a los receptores que los servidores de Titan están autorizados a enviar en tu nombre; DKIM firma criptográficamente cada mensaje para que no pueda falsificarse ni alterarse; DMARC une ambos, indica a los receptores qué hacer con el correo que falla y te envía informes para que veas quién envía como si fuera tu dominio. Publicar los tres es lo que convierte «correo desde Titan» en «correo autenticado y de confianza de tu marca».

La realidad del SPF con Titan

Titan publica un include SPF compartido auténtico, y ES la ruta recomendada: añade `include:spf.titan.email` al único registro SPF TXT raíz de tu dominio. Detrás de ese único include, `spf.titan.email` se despliega en tres includes anidados (`_spf1.titan.email`, `_spf2.titan.email`, `_spf3.titan.email`) más un bloque de rangos `ip4:` en línea, de modo que el único mecanismo `include:spf.titan.email` consume en realidad unas 4 de las 10 búsquedas DNS que SPF permite. Como Titan es el proveedor de tu buzón (no un canal secundario como una herramienta de marketing) y envía con tu propio dominio como remitente del sobre, este include pertenece al registro SPF de tu dominio principal, no a un subdominio, y es lo que permite que SPF se alinee con tu dominio para DMARC. Publica exactamente un registro SPF por dominio: si ya tienes SPF para otro remitente, fusiona el include de Titan en ese registro existente en lugar de crear una segunda línea `v=spf1`, lo cual rompería SPF por completo.

Paso a paso

Panel de control de Titan (puede llevar la marca de Hostinger, Bluehost, hosting.com, etc.)
  1. 1

    Confirma que Titan está activo en tu dominio

    Inicia sesión en tu Panel de control de Titan (a través del panel de tu proveedor de hosting/registrador: a menudo un botón «Admin login» o «Manage» junto a tu producto de correo). Si tu dominio todavía aparece como no verificado, primero añadirás los registros MX de Titan para que Titan pueda recibir correo. La autenticación (SPF/DKIM/DMARC) es independiente del MX, pero Titan debe estar activo antes de poder generar el DKIM.

Tu proveedor de DNS (registrador o proveedor de DNS), editor de DNS/Zona
  1. 2

    Añade los registros MX de Titan (requisito para recibir)

    En la zona DNS de tu dominio, crea dos registros MX en el host raíz (@): mx1.titan.email con prioridad 10 y mx2.titan.email con prioridad 20, TTL 1 hora. Estos enrutan el correo entrante hacia Titan y son necesarios para que el buzón funcione; no autentican el correo saliente, pero los configuras en la misma zona DNS que los registros de abajo.

Tu proveedor de DNS, editor de DNS/Zona (registro TXT, host @)
  1. 3

    Publica el registro SPF

    Añade un único registro TXT en el host raíz (@) con el valor v=spf1 include:spf.titan.email ~all, TTL 1 hora. Usa el tipo de registro TXT (no el tipo SPF, ya obsoleto). Si ya existe un registro v=spf1 para otro servicio, NO añadas un segundo: inserta include:spf.titan.email en el registro existente antes del ~all/-all para que haya exactamente un registro SPF.

Panel de control de Titan → Email Reputation → DKIM
  1. 4

    Genera la clave DKIM dentro de Titan

    En el Panel de control de Titan abre Email Reputation (mediante el inicio de sesión Manage / Admin de la cuenta), busca DKIM y haz clic para añadir/generar la clave. Titan crea un par de claves pública/privada, conserva la clave privada para firmar tu correo saliente y te muestra un Host Name (normalmente titan1._domainkey) y un valor TXT largo que empieza por v=DKIM1; k=rsa; p=… . Copia ambos exactamente: el valor es único de tu cuenta y no se puede adivinar.

Tu proveedor de DNS, editor de DNS/Zona (registro TXT, host titan1._domainkey)
  1. 5

    Publica el registro TXT de DKIM en tu proveedor de DNS

    Crea un registro TXT con el host que Titan te dio (p. ej. titan1._domainkey) y pega el valor completo v=DKIM1; k=rsa; p=… . Introduce el host exactamente como se muestra: la mayoría de registradores quieren solo titan1._domainkey y añaden tu dominio automáticamente, así que evita escribir el dominio completo dos veces. Si la clave pública es muy larga, pégala tal cual: algunos paneles la dividen automáticamente en fragmentos de 255 caracteres.

Panel de control de Titan → Email Reputation → DKIM → Verify changes
  1. 6

    Verifica el DKIM de nuevo en el Panel de control

    Vuelve a la pantalla Email Reputation / DKIM de Titan, marca «I've added TXT records in my DNS control panel» y haz clic en Verify changes. Titan no empezará a firmar con la clave hasta que esta reverificación tenga éxito, aunque el registro DNS ya sea correcto. El estado debería pasar a VERIFIED; deja pasar hasta tu TTL (y hasta unas horas) para que el DNS se propague primero.

Tu proveedor de DNS, editor de DNS/Zona (registro TXT, host _dmarc)
  1. 7

    Añade un registro DMARC (empieza en p=none)

    Crea un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none monitoriza sin afectar a la entrega mientras confirmas que SPF y DKIM pasan y se alinean con tu dominio. La dirección rua recopila los informes XML agregados que muestran cada fuente que envía como tu dominio: apúntala a un buzón que realmente leas. La alineación relajada por defecto ya pasa para Titan, así que no necesitas añadir adkim=s/aspf=s.

Cualquier prueba en la bandeja de entrada + herramientas de Qualisend / consulta DNS
  1. 8

    Verifica y luego endurece la aplicación de DMARC

    Confirma que todos los registros resuelven (ver Verificar más abajo) y envía un mensaje de prueba a una cuenta de Gmail, comprobando en «Mostrar original» que SPF=PASS, DKIM=PASS y DMARC=PASS. Una vez que tus informes muestren una alineación limpia durante una o dos semanas, sube DMARC a p=quarantine y finalmente a p=reject para bloquear activamente la suplantación.

Registros que añadir

Titan genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
MX@mx1.titan.emailPrioridad 10. Solo para recibir: necesario para el buzón, no para la autenticación saliente.
MX@mx2.titan.emailPrioridad 20. Servidor de correo secundario.
TXT@v=spf1 include:spf.titan.email ~allUn registro SPF por dominio. Si también envías a través de otros servicios, fusiona sus mecanismos en este único registro antes de ~all.
TXTtitan1._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC… (unique key from your Control Panel)Ilustrativo: el host del selector y la clave pública se generan por cuenta en el panel Email Reputation de Titan. Copia el host y el valor exactos que Titan te muestre.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEmpieza en p=none para monitorizar, luego pasa a quarantine y reject. Apunta rua a un buzón que realmente leas. Un registro _dmarc por dominio: la alineación relajada (por defecto) ya pasa para Titan.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Titan consume de ese presupuesto.

SPF 10-lookup budget4 used · 6 free

Titan añade 4 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

Titan usa claves DKIM por cuenta que generas dentro del Panel de control: no hay delegación por CNAME y no se firma nada hasta que publicas la clave y la vuelves a verificar en Titan. Abre Email Reputation (al que se accede mediante el inicio de sesión Manage / Admin de tu cuenta de Titan), busca DKIM y genera el par de claves. Titan conserva la clave privada y firma el correo saliente; te muestra un Host Name (normalmente titan1._domainkey) y un valor TXT que empieza por v=DKIM1; k=rsa; p=… . Publícalo como un registro TXT en tu proveedor de DNS usando el host exacto proporcionado, luego vuelve a Titan, confirma que lo has añadido y haz clic en Verify changes para que el estado pase a VERIFIED. La clave es única de tu cuenta, así que no puedes copiar una de otro dominio ni de la documentación. Si el DNS de tu dominio está en Cloudflare, mantén el registro TXT como DNS-only (el proxy no se aplica a TXT, pero asegúrate de editar la zona autoritativa que resuelven los servidores de nombres de Titan, no una obsoleta).

DMARC

Titan no crea el DMARC por ti: lo añades manualmente como un registro TXT en el host _dmarc. Empieza con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com para monitorizar sin arriesgar la entrega, y apunta rua a un buzón que revises (o a un analizador de informes). DMARC pasa cuando SPF o DKIM pasa Y se alinea con tu dominio del From, y Titan te da ambos: su ruta include:spf.titan.email usa tu propio dominio como remitente del sobre (así SPF se alinea), y su firma DKIM lleva d=yourdomain.com (así DKIM se alinea) una vez que la clave se genera y se verifica; normalmente verás pasar ambos. Como Titan envía en tu dominio raíz exacto, la alineación relajada por defecto ya pasa limpiamente, así que no es necesario forzar la alineación estricta (adkim=s/aspf=s), que solo añade fragilidad si más adelante envías desde un subdominio u otra herramienta. Tras una o dos semanas de informes agregados limpios, sube la política a p=quarantine y luego a p=reject para detener activamente a cualquiera que suplante tu dominio. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses.

Comprueba que de verdad funcionó

Comprueba el DNS desde la línea de comandos: dig TXT yourdomain.com (SPF), dig TXT titan1._domainkey.yourdomain.com (DKIM) y dig TXT _dmarc.yourdomain.com (DMARC); los usuarios de Windows pueden usar nslookup -type=TXT. Confirma el MX con dig MX yourdomain.com o mxtoolbox.com. En Titan, el panel Email Reputation debería mostrar DKIM como VERIFIED y la Domain Verification como completa. La prueba definitiva: envía un mensaje desde tu buzón de Titan a una cuenta de Gmail, abre «Mostrar original» y confirma SPF: PASS, DKIM: PASS y DMARC: PASS con tu dominio mostrado. Para obtener un único informe consolidado de los tres registros más la alineación, analiza tu dominio con el verificador SPF/DKIM/DMARC y el chequeo de salud de dominio de Qualisend.

Errores habituales

  • Rompe la autenticación

    El DKIM debe generarse primero en Titan: no puedes adivinar ni reutilizar una clave. El valor es único por cuenta, y Titan no firmará tu correo hasta que hagas clic en «Verify changes» tras publicarlo, aunque el registro DNS ya esté activo.

  • Rompe la autenticación

    Nunca publiques dos registros SPF. Si ya tienes una línea v=spf1 para otro servicio, añade include:spf.titan.email en ese único registro: un segundo registro SPF TXT hace que SPF falle con un permerror.

  • Rompe la autenticación

    El include de Titan ya gasta ~4 de tus 10 búsquedas SPF (spf.titan.email anida _spf1/_spf2/_spf3 más rangos ip4 en línea). Si además envías a través de otras herramientas, vigila el límite de 10 búsquedas o SPF caerá en permerror.

  • Cobertura

    No cambies ~all por -all prematuramente. El valor por defecto de Titan es ~all (softfail); endurece a -all solo cuando tengas la certeza de que todo remitente legítimo —Titan más cualquier otro— está incluido, o rebotarás tu propio correo.

  • Configuración de DNS

    Doble anexado del campo host: la mayoría de registradores añaden tu dominio automáticamente, así que introduce el host DKIM como titan1._domainkey, no como titan1._domainkey.yourdomain.com. Un dominio duplicado rompe el registro de forma silenciosa.

  • Cobertura

    Tu Panel de control puede estar white-labeled por tu proveedor (Hostinger, Bluehost, hosting.com, A2, Crazy Domains). El menú puede llevar otra marca, pero el flujo —inicio de sesión Manage/Admin → Email Reputation → DKIM → Verify changes— es el mismo.

  • Rompe la autenticación

    El MX no es autenticación. Añadir mx1/mx2.titan.email te permite recibir correo pero no hace nada por SPF/DKIM/DMARC: sigues necesitando los tres registros para que el correo saliente pase en Gmail y Yahoo.

  • Cobertura

    Edita la zona autoritativa. Si tu dominio usa servidores de nombres externos (p. ej. Cloudflare) en lugar del DNS por defecto de tu registrador, añade los registros donde los servidores de nombres resuelven realmente, o la verificación de Titan seguirá fallando.

Crea tu registro SPF

Titan ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.titan.email ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Titan — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar