SPF, DKIM y DMARC para Yandex 360.
Yandex 360 for Business (el paquete de buzones antes conocido como Yandex.Mail for Domain / Yandex Connect) no autentica tu dominio con un asistente de un solo clic: reparte el trabajo entre la consola de administración y tu proveedor de DNS. SPF es un mecanismo compartido de verdad que añades a tu registro raíz (include:_spf.yandex.net, o el atajo redirect= que documenta Yandex), DKIM es un único registro TXT bajo el selector mail cuya clave generas en Dominios → Añadir DKIM, y DMARC es un tercer registro que Yandex recomienda pero nunca crea por ti. Como Yandex 360 es un host de buzones real —pone tu propio dominio en el remitente del sobre cuando envías a través de su SMTP—, tanto SPF como DKIM se alinean con tu dominio una vez configurados, así que un dominio de Yandex bien configurado puede pasar DMARC por cualquiera de los dos mecanismos.
¿Por qué autenticar Yandex 360?
Autenticar un dominio de Yandex 360 es lo que decide si tu correo llega a la bandeja de entrada, y aquí importa por partida doble porque Yandex es un gran proveedor de buzones además de ser tu remitente. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a rechazar en 2025 el correo de gran volumen que no cumple hacia Outlook.com/Hotmail/Live, así que el correo de tu dominio de Yandex se evalúa frente a los tres. El propio Yandex es más estricto que la mayoría de los receptores entrantes: quiere los mensajes salientes firmados con DKIM y aplica SPF/DKIM/DMARC de forma agresiva a la entrada, de modo que cualquier correo que envíes a yandex.ru, yandex.com o a un tenant de Yandex 360 se revisa con dureza. Hasta que no autentiques, Yandex envía tu correo solo débilmente atribuible a tu dominio: tu dirección De no es criptográficamente tuya, DMARC no puede pasar y tu reputación de envío no se acumula a tu propio nombre. Configurar SPF, DKIM y DMARC alinea ambos mecanismos con tu dominio, permite que DMARC pase y —como el DKIM alineado sobrevive al reenvío donde SPF no lo hace— te mantiene autenticado incluso cuando los mensajes se retransmiten a través de listas de correo o reglas .forward.
La realidad del SPF con Yandex 360
Yandex 360 es un verdadero proveedor de tipo «include»: añades un mecanismo compartido al único registro TXT de SPF de tu dominio raíz y (a diferencia de los ESP que gestionan el Return-Path, como Mailchimp) SPF de hecho SE ALINEA aquí porque Yandex usa tu propio dominio como remitente del sobre SMTP cuando envías a través de sus servidores. Yandex documenta dos formas. La forma combinable es v=spf1 include:_spf.yandex.net ~all — úsala si envías desde algo además de Yandex, porque el include queda dentro de tu propio registro junto a otros remitentes (añade mecanismos ip4: para cualquier servidor de envío adicional). La forma de atajo es v=spf1 redirect=_spf.yandex.net, que es el registro ENTERO: cede la evaluación de SPF a Yandex y solo funciona si Yandex es tu único remitente para el dominio. Yandex recomienda el calificador ~all (softfail), no -all, porque los dominios en Yandex con frecuencia también envían legítimamente a través de otras herramientas. El punto de exactitud crítico que la mayoría de las guías se equivoca: include:_spf.yandex.net NO es una única consulta plana. Redirige internamente — _spf.yandex.net → redirect=_spf.yandex.ru → include:_spf-ipv6.yandex.ru + include:_spf-ipv4-yc.yandex.ru — de modo que consume alrededor de CUATRO de tus 10 consultas DNS de SPF (RFC 7208), no la única que afirman la mayoría de los artículos y comprobadores cacheados. Eso es una restricción real cuando apilas Yandex con Google Workspace, una herramienta de marketing o un relay. Y debe haber exactamente un registro TXT de SPF en el dominio: combina el mecanismo de cada remitente en una sola línea v=spf1 en lugar de publicar un segundo registro SPF (dos registros SPF son un PermError).
Dos formas de configurarlo
include:_spf.yandex.net — combinable (recomendado)
- Va dentro de tu propio registro v=spf1 … ~all, así que puedes añadir Google Workspace, SendGrid, un relay o un servidor ip4: junto a él
- Mantienes el control del calificador final — Yandex recomienda ~all (softfail), que solo puedes fijar en tu propio registro
- La única opción viable en el momento en que envíes desde algo además de Yandex
- Cuesta unas 4 de tus 10 consultas de SPF por la cadena de redirect interna de Yandex — vigila el límite al apilar remitentes
redirect=_spf.yandex.net — atajo solo para Yandex
- v=spf1 redirect=_spf.yandex.net es el registro ENTERO — delega por completo la evaluación de SPF a Yandex
- La opción más sencilla si Yandex es tu único remitente para el dominio
- No puedes añadir otros remitentes ni tus propios mecanismos ip4: — un registro redirect no tiene sitio para ellos
- Heredas el calificador que Yandex publique; añade cualquier cosa junto a él y SPF se rompe
Paso a paso
- 1
Añade y confirma tu dominio
Inicia sesión en admin.yandex.com como administrador de la organización y abre la página Dominios. Haz clic en Añadir dominio, introduce yourdomain.com y confirma la propiedad usando uno de los métodos de Yandex — la elección habitual es un registro DNS (un TXT yandex-verification, o un CNAME), pero un archivo HTML o una metaetiqueta en tu sitio también sirven. El dominio debe aparecer como confirmado antes de que funcionen el correo o DKIM.
- 2
Añade el registro MX para que Yandex pueda recibir correo
En la página Dominios, Yandex muestra el registro MX para recibir: host @, valor mx.yandex.net. (con el punto final), prioridad 10, TTL 21600. Añádelo en tu proveedor de DNS. MX tiene que ver con recibir, no con autenticación, pero es parte de poner en marcha un buzón de Yandex 360 y el correo no fluirá sin él.
- 3
Publica o combina el registro SPF
En tu proveedor de DNS añade un registro TXT en la raíz (host @): v=spf1 include:_spf.yandex.net ~all. Si envías solo a través de Yandex puedes usar en su lugar el atajo de Yandex v=spf1 redirect=_spf.yandex.net. Si ya existe un registro v=spf1 (Google, una herramienta de marketing, etc.), combina include:_spf.yandex.net en ese único registro — nunca publiques un segundo TXT de SPF. Usa TTL 21600 si se requiere un valor.
- 4
Genera la clave DKIM
De vuelta en la página Dominios, haz clic en Añadir DKIM junto al dominio. Yandex abre el panel Configurar firma DKIM y genera un par de claves por ti — copia el valor completo de la clave pública que muestra. Si delegaste los servidores de nombres de tu dominio a Yandex, el registro DKIM se crea automáticamente y puedes saltarte la publicación manual.
- 5
Publica el registro TXT de DKIM
Crea un registro TXT con host mail._domainkey (algunos paneles quieren el completo mail._domainkey.yourdomain.tld) y pega el valor que Yandex te dio — se parece a v=DKIM1; k=rsa; t=s; p=<clave pública larga>. Este es un registro TXT, no un CNAME, y Yandex usa el único selector mail. TTL 21600 si se requiere.
- 6
Añade el registro DMARC
Yandex recomienda DMARC pero no lo crea. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que nada de la entrega cambia mientras confirmas que el correo de Yandex pasa SPF y DKIM alineados — lo endurecerás más tarde.
- 7
Ejecuta la comprobación de dominio de Yandex
Vuelve a la página Dominios, haz clic en Verificar tu dominio junto al dominio y haz clic en Comprobar. Yandex vuelve a leer tu DNS; la propagación puede tardar hasta 72 horas. Si un registro aparece como no encontrado, no lo vuelvas a añadir — espera y haz clic en Comprobar de nuevo, o vuelve a copiar el valor exacto del panel de DKIM.
- 8
Envía una prueba y lee las cabeceras
Desde un buzón del dominio, envíate un correo a una cuenta de Gmail, abre el mensaje y elige ⋮ → Mostrar original. Quieres ver SPF: PASS mostrando tu dominio, DKIM: PASS con d=yourdomain.com y selector mail (no un dominio yandex.ru/yandex.net), y DMARC: PASS. Luego confirma que todos los registros se resuelven con un chequeo de salud del dominio.
Registros que añadir
Yandex 360 genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.yandex.net ~allSPF raíz — mantén exactamente UN registro SPF; combina este include si ya tienes una línea v=spf1. Cuesta ~4 consultas DNS (cadena de redirect). ¿Solo Yandex? Usa v=spf1 redirect=_spf.yandex.net en su lugar. |
| TXT | mail._domainkey | v=DKIM1; k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(public key from Configure DKIM signature)Ilustrativo — la clave real se genera por dominio en Dominios → Añadir DKIM. Este es un registro TXT (no un CNAME), un único selector mail, y el valor lleva el flag t=s (estricto). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú — Yandex nunca lo crea. Un registro DMARC por dominio; empieza en p=none, luego endurece a quarantine/reject. |
| MX | @ | mx.yandex.net.Prioridad 10, TTL 21600. Enruta el correo entrante a Yandex 360 — no es un registro de autenticación, pero es parte de la configuración del buzón. Conserva el punto final. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Yandex 360 consume de ese presupuesto.
Yandex 360 añade 4 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
DKIM para Yandex 360 se genera dentro de la consola de administración, no se copia de un valor fijo ni se delega mediante CNAME. En la página Dominios, haz clic en Añadir DKIM para el dominio; Yandex abre Configurar firma DKIM y crea el par de claves por ti, luego muestra una clave pública que publicas como un único registro TXT en el host mail._domainkey con un valor como v=DKIM1; k=rsa; t=s; p=<clave pública>. Varias cosas hacen que el DKIM de Yandex sea distinto del de Google o Microsoft. Primero, es un registro TXT que pegas: no hay delegación por CNAME ni pareja de rotación tipo s1/s2; Yandex usa un solo selector, mail, y guarda la clave privada de su lado. Segundo, el valor publicado lleva el flag t=s, el modo estricto de DKIM, lo que significa que la identidad de firma debe coincidir con el dominio exacto: una clave en yourdomain.com no validará correo firmado como un subdominio, así que un subdominio que envíe correo necesita su propio DKIM configurado por separado. Tercero, Yandex genera la clave RSA por ti: no puedes pegar tu propia clave ni elegir la longitud en el panel básico (las claves emitidas por Yandex han sido históricamente de 1024 bits), así que no hay elección de longitud de bits que hacer como sí la hay en Google Workspace. Publicar el registro no es la meta: vuelve a la página Dominios y haz clic en Verificar tu dominio → Comprobar para que Yandex confirme que la clave se resuelve y empiece a firmar con d=yourdomain.com. Y si delegaste tus servidores de nombres a Yandex, el registro DKIM se crea por ti automáticamente; solo haces la publicación manual del TXT cuando tu DNS reside en un registrador externo.
DMARC
DMARC es un registro TXT de política aparte que publicas tú mismo: Yandex lo recomienda pero nunca lo crea. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada de la entrega, pero indica a los receptores que te envíen por correo informes agregados para que puedas confirmar que el correo de Yandex está pasando SPF y DKIM alineados con tu dominio antes de aplicar nada. Como Yandex 360 alinea ambos mecanismos —SPF a través de tu propio dominio de sobre y DKIM a través del selector mail en tu dominio— deberías ver pases limpios rápidamente, y la configuración sobrevive al reenvío por el lado de DKIM. Vigila los informes rua durante una o dos semanas, asegúrate de que todos los remitentes legítimos (Yandex más cualquier herramienta de terceros) se están autenticando, y luego endurece a p=quarantine y finalmente p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo, independientemente de cuántos remitentes uses; los subdominios heredan la política del padre salvo que les des su propio registro _dmarc o uses la etiqueta sp=. Un extra útil: Yandex también es un proveedor de buzones que genera informes agregados de DMARC, así que en cuanto publiques una dirección rua empezarás a recibir los propios informes de Yandex sobre cómo se está autenticando el correo de tu dominio en el mundo real.
Comprueba que de verdad funcionó
No te fíes solo de la insignia de la página Dominios de Yandex: confírmalo en un mensaje real. Envíate una prueba desde un buzón del dominio, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS mostrando tu dominio, DKIM: PASS con d=yourdomain.com y selector mail (el fallo revelador es una firma de un dominio yandex.ru/yandex.net, lo que significa que el DKIM personalizado aún no está activo), y DMARC: PASS. Puedes revisar los registros en bruto con dig TXT mail._domainkey.yourdomain.com, dig TXT yourdomain.com (para SPF) y dig TXT _dmarc.yourdomain.com. Yandex también expone estadísticas de entrega y autenticación a través de Yandex Postmaster (postmaster.yandex.ru) una vez que añades y verificas el dominio allí. Por último, pasa el dominio por el chequeo de salud del dominio de Qualisend para confirmar que el SPF (y que su cadena de redirect de ~4 consultas te mantiene por debajo del límite de 10 consultas), el registro DKIM de mail._domainkey y el registro DMARC se resuelven todos limpiamente — y cuando empiecen a llegar los informes agregados de DMARC, suelta uno en el analizador de informes DMARC para ver a Yandex aparecer como una fuente alineada y que pasa.
Errores habituales
- Configuración de DNS
include:_spf.yandex.net NO es una consulta DNS. Redirige internamente (_spf.yandex.net → _spf.yandex.ru → _spf-ipv6 + _spf-ipv4-yc), así que quema unas 4 de tus 10 consultas de SPF. La mayoría de guías y comprobadores cacheados dicen 1 — cuenta con 4 cuando apilas Yandex con otros remitentes.
- Configuración de DNS
redirect vs include: v=spf1 redirect=_spf.yandex.net es el registro ENTERO y no puede contener nada más. En cuanto envíes también vía Google, SendGrid o tu propio servidor, debes cambiar a la forma include — y nunca publiques ambas.
- Configuración de DNS
El DKIM de Yandex es un registro TXT, no un CNAME, y solo hay un selector (mail) sin pareja de rotación. Generar la clave en el panel Configurar firma DKIM no basta — debes publicar el TXT y luego hacer clic en Verificar tu dominio → Comprobar.
- Cobertura
El valor DKIM viene con t=s (modo estricto), así que la clave en tu dominio raíz no validará correo firmado como un subdominio. Un subdominio que envíe correo necesita su propia configuración de DKIM.
- Cobertura
No puedes aportar tu propia clave DKIM ni elegir la longitud de la clave en el panel básico — Yandex la genera (históricamente de 1024 bits). Si necesitas una clave más fuerte, estás limitado a lo que Yandex emita.
- Cobertura
Duplicación del host por el registrador: introduce mail._domainkey (no mail._domainkey.yourdomain.com) y @ para el SPF/MX raíz — muchos paneles añaden tu dominio automáticamente, produciendo mail._domainkey.yourdomain.com.yourdomain.com.
- Rompe la autenticación
Mantén exactamente un registro SPF y uno DMARC. Si ya envías vía Google Workspace, Microsoft 365 o una herramienta de marketing, combina include:_spf.yandex.net en la única línea v=spf1 — dos registros TXT de SPF son un PermError.
- Cobertura
La propagación puede tardar hasta 72 horas y la página de estado de Yandex se retrasa. Usa el botón Comprobar para volver a sondear; no vuelvas a añadir ni dupliques un registro que simplemente aún no se ha propagado.
Crea tu registro SPF
Yandex 360 ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Yandex 360 — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.