Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Guía de configuración de SPF

SPF, DKIM y DMARC para Yandex 360.

Yandex 360 for Business (el paquete de buzones antes conocido como Yandex.Mail for Domain / Yandex Connect) no autentica tu dominio con un asistente de un solo clic: reparte el trabajo entre la consola de administración y tu proveedor de DNS. SPF es un mecanismo compartido de verdad que añades a tu registro raíz (include:_spf.yandex.net, o el atajo redirect= que documenta Yandex), DKIM es un único registro TXT bajo el selector mail cuya clave generas en Dominios → Añadir DKIM, y DMARC es un tercer registro que Yandex recomienda pero nunca crea por ti. Como Yandex 360 es un host de buzones real —pone tu propio dominio en el remitente del sobre cuando envías a través de su SMTP—, tanto SPF como DKIM se alinean con tu dominio una vez configurados, así que un dominio de Yandex bien configurado puede pasar DMARC por cualquiera de los dos mecanismos.

include de SPF
Your DNSAdd the CNAME / TXT records
Yandex 360Signs & sends as your domain
The inboxSPF · DKIM · DMARC pass

¿Por qué autenticar Yandex 360?

Autenticar un dominio de Yandex 360 es lo que decide si tu correo llega a la bandeja de entrada, y aquí importa por partida doble porque Yandex es un gran proveedor de buzones además de ser tu remitente. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000+ mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a rechazar en 2025 el correo de gran volumen que no cumple hacia Outlook.com/Hotmail/Live, así que el correo de tu dominio de Yandex se evalúa frente a los tres. El propio Yandex es más estricto que la mayoría de los receptores entrantes: quiere los mensajes salientes firmados con DKIM y aplica SPF/DKIM/DMARC de forma agresiva a la entrada, de modo que cualquier correo que envíes a yandex.ru, yandex.com o a un tenant de Yandex 360 se revisa con dureza. Hasta que no autentiques, Yandex envía tu correo solo débilmente atribuible a tu dominio: tu dirección De no es criptográficamente tuya, DMARC no puede pasar y tu reputación de envío no se acumula a tu propio nombre. Configurar SPF, DKIM y DMARC alinea ambos mecanismos con tu dominio, permite que DMARC pase y —como el DKIM alineado sobrevive al reenvío donde SPF no lo hace— te mantiene autenticado incluso cuando los mensajes se retransmiten a través de listas de correo o reglas .forward.

La realidad del SPF con Yandex 360

Yandex 360 es un verdadero proveedor de tipo «include»: añades un mecanismo compartido al único registro TXT de SPF de tu dominio raíz y (a diferencia de los ESP que gestionan el Return-Path, como Mailchimp) SPF de hecho SE ALINEA aquí porque Yandex usa tu propio dominio como remitente del sobre SMTP cuando envías a través de sus servidores. Yandex documenta dos formas. La forma combinable es v=spf1 include:_spf.yandex.net ~all — úsala si envías desde algo además de Yandex, porque el include queda dentro de tu propio registro junto a otros remitentes (añade mecanismos ip4: para cualquier servidor de envío adicional). La forma de atajo es v=spf1 redirect=_spf.yandex.net, que es el registro ENTERO: cede la evaluación de SPF a Yandex y solo funciona si Yandex es tu único remitente para el dominio. Yandex recomienda el calificador ~all (softfail), no -all, porque los dominios en Yandex con frecuencia también envían legítimamente a través de otras herramientas. El punto de exactitud crítico que la mayoría de las guías se equivoca: include:_spf.yandex.net NO es una única consulta plana. Redirige internamente — _spf.yandex.net → redirect=_spf.yandex.ru → include:_spf-ipv6.yandex.ru + include:_spf-ipv4-yc.yandex.ru — de modo que consume alrededor de CUATRO de tus 10 consultas DNS de SPF (RFC 7208), no la única que afirman la mayoría de los artículos y comprobadores cacheados. Eso es una restricción real cuando apilas Yandex con Google Workspace, una herramienta de marketing o un relay. Y debe haber exactamente un registro TXT de SPF en el dominio: combina el mecanismo de cada remitente en una sola línea v=spf1 en lugar de publicar un segundo registro SPF (dos registros SPF son un PermError).

Dos formas de configurarlo

Recomendado

include:_spf.yandex.net — combinable (recomendado)

  • Va dentro de tu propio registro v=spf1 … ~all, así que puedes añadir Google Workspace, SendGrid, un relay o un servidor ip4: junto a él
  • Mantienes el control del calificador final — Yandex recomienda ~all (softfail), que solo puedes fijar en tu propio registro
  • La única opción viable en el momento en que envíes desde algo además de Yandex
  • Cuesta unas 4 de tus 10 consultas de SPF por la cadena de redirect interna de Yandex — vigila el límite al apilar remitentes
Heredado

redirect=_spf.yandex.net — atajo solo para Yandex

  • v=spf1 redirect=_spf.yandex.net es el registro ENTERO — delega por completo la evaluación de SPF a Yandex
  • La opción más sencilla si Yandex es tu único remitente para el dominio
  • No puedes añadir otros remitentes ni tus propios mecanismos ip4: — un registro redirect no tiene sitio para ellos
  • Heredas el calificador que Yandex publique; añade cualquier cosa junto a él y SPF se rompe

Paso a paso

En Yandex 360
  1. 1

    Añade y confirma tu dominio

    Inicia sesión en admin.yandex.com como administrador de la organización y abre la página Dominios. Haz clic en Añadir dominio, introduce yourdomain.com y confirma la propiedad usando uno de los métodos de Yandex — la elección habitual es un registro DNS (un TXT yandex-verification, o un CNAME), pero un archivo HTML o una metaetiqueta en tu sitio también sirven. El dominio debe aparecer como confirmado antes de que funcionen el correo o DKIM.

  2. 2

    Añade el registro MX para que Yandex pueda recibir correo

    En la página Dominios, Yandex muestra el registro MX para recibir: host @, valor mx.yandex.net. (con el punto final), prioridad 10, TTL 21600. Añádelo en tu proveedor de DNS. MX tiene que ver con recibir, no con autenticación, pero es parte de poner en marcha un buzón de Yandex 360 y el correo no fluirá sin él.

En tu DNS
  1. 3

    Publica o combina el registro SPF

    En tu proveedor de DNS añade un registro TXT en la raíz (host @): v=spf1 include:_spf.yandex.net ~all. Si envías solo a través de Yandex puedes usar en su lugar el atajo de Yandex v=spf1 redirect=_spf.yandex.net. Si ya existe un registro v=spf1 (Google, una herramienta de marketing, etc.), combina include:_spf.yandex.net en ese único registro — nunca publiques un segundo TXT de SPF. Usa TTL 21600 si se requiere un valor.

En Yandex 360
  1. 4

    Genera la clave DKIM

    De vuelta en la página Dominios, haz clic en Añadir DKIM junto al dominio. Yandex abre el panel Configurar firma DKIM y genera un par de claves por ti — copia el valor completo de la clave pública que muestra. Si delegaste los servidores de nombres de tu dominio a Yandex, el registro DKIM se crea automáticamente y puedes saltarte la publicación manual.

En tu DNS
  1. 5

    Publica el registro TXT de DKIM

    Crea un registro TXT con host mail._domainkey (algunos paneles quieren el completo mail._domainkey.yourdomain.tld) y pega el valor que Yandex te dio — se parece a v=DKIM1; k=rsa; t=s; p=<clave pública larga>. Este es un registro TXT, no un CNAME, y Yandex usa el único selector mail. TTL 21600 si se requiere.

  2. 6

    Añade el registro DMARC

    Yandex recomienda DMARC pero no lo crea. Añade un registro TXT en el host _dmarc con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización, así que nada de la entrega cambia mientras confirmas que el correo de Yandex pasa SPF y DKIM alineados — lo endurecerás más tarde.

Verificar
  1. 7

    Ejecuta la comprobación de dominio de Yandex

    Vuelve a la página Dominios, haz clic en Verificar tu dominio junto al dominio y haz clic en Comprobar. Yandex vuelve a leer tu DNS; la propagación puede tardar hasta 72 horas. Si un registro aparece como no encontrado, no lo vuelvas a añadir — espera y haz clic en Comprobar de nuevo, o vuelve a copiar el valor exacto del panel de DKIM.

  2. 8

    Envía una prueba y lee las cabeceras

    Desde un buzón del dominio, envíate un correo a una cuenta de Gmail, abre el mensaje y elige ⋮ → Mostrar original. Quieres ver SPF: PASS mostrando tu dominio, DKIM: PASS con d=yourdomain.com y selector mail (no un dominio yandex.ru/yandex.net), y DMARC: PASS. Luego confirma que todos los registros se resuelven con un chequeo de salud del dominio.

Registros que añadir

Yandex 360 genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.

TipoHostValor
TXT@v=spf1 include:_spf.yandex.net ~allSPF raíz — mantén exactamente UN registro SPF; combina este include si ya tienes una línea v=spf1. Cuesta ~4 consultas DNS (cadena de redirect). ¿Solo Yandex? Usa v=spf1 redirect=_spf.yandex.net en su lugar.
TXTmail._domainkeyv=DKIM1; k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(public key from Configure DKIM signature)Ilustrativo — la clave real se genera por dominio en Dominios → Añadir DKIM. Este es un registro TXT (no un CNAME), un único selector mail, y el valor lleva el flag t=s (estricto).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú — Yandex nunca lo crea. Un registro DMARC por dominio; empieza en p=none, luego endurece a quarantine/reject.
MX@mx.yandex.net.Prioridad 10, TTL 21600. Enruta el correo entrante a Yandex 360 — no es un registro de autenticación, pero es parte de la configuración del buzón. Conserva el punto final.

Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.

El presupuesto de 10 consultas

El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Yandex 360 consume de ese presupuesto.

SPF 10-lookup budget4 used · 6 free

Yandex 360 añade 4 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.

DKIM

DKIM para Yandex 360 se genera dentro de la consola de administración, no se copia de un valor fijo ni se delega mediante CNAME. En la página Dominios, haz clic en Añadir DKIM para el dominio; Yandex abre Configurar firma DKIM y crea el par de claves por ti, luego muestra una clave pública que publicas como un único registro TXT en el host mail._domainkey con un valor como v=DKIM1; k=rsa; t=s; p=<clave pública>. Varias cosas hacen que el DKIM de Yandex sea distinto del de Google o Microsoft. Primero, es un registro TXT que pegas: no hay delegación por CNAME ni pareja de rotación tipo s1/s2; Yandex usa un solo selector, mail, y guarda la clave privada de su lado. Segundo, el valor publicado lleva el flag t=s, el modo estricto de DKIM, lo que significa que la identidad de firma debe coincidir con el dominio exacto: una clave en yourdomain.com no validará correo firmado como un subdominio, así que un subdominio que envíe correo necesita su propio DKIM configurado por separado. Tercero, Yandex genera la clave RSA por ti: no puedes pegar tu propia clave ni elegir la longitud en el panel básico (las claves emitidas por Yandex han sido históricamente de 1024 bits), así que no hay elección de longitud de bits que hacer como sí la hay en Google Workspace. Publicar el registro no es la meta: vuelve a la página Dominios y haz clic en Verificar tu dominio → Comprobar para que Yandex confirme que la clave se resuelve y empiece a firmar con d=yourdomain.com. Y si delegaste tus servidores de nombres a Yandex, el registro DKIM se crea por ti automáticamente; solo haces la publicación manual del TXT cuando tu DNS reside en un registrador externo.

DMARC

DMARC es un registro TXT de política aparte que publicas tú mismo: Yandex lo recomienda pero nunca lo crea. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada de la entrega, pero indica a los receptores que te envíen por correo informes agregados para que puedas confirmar que el correo de Yandex está pasando SPF y DKIM alineados con tu dominio antes de aplicar nada. Como Yandex 360 alinea ambos mecanismos —SPF a través de tu propio dominio de sobre y DKIM a través del selector mail en tu dominio— deberías ver pases limpios rápidamente, y la configuración sobrevive al reenvío por el lado de DKIM. Vigila los informes rua durante una o dos semanas, asegúrate de que todos los remitentes legítimos (Yandex más cualquier herramienta de terceros) se están autenticando, y luego endurece a p=quarantine y finalmente p=reject. Mantén exactamente un registro _dmarc para todo el dominio organizativo, independientemente de cuántos remitentes uses; los subdominios heredan la política del padre salvo que les des su propio registro _dmarc o uses la etiqueta sp=. Un extra útil: Yandex también es un proveedor de buzones que genera informes agregados de DMARC, así que en cuanto publiques una dirección rua empezarás a recibir los propios informes de Yandex sobre cómo se está autenticando el correo de tu dominio en el mundo real.

Comprueba que de verdad funcionó

No te fíes solo de la insignia de la página Dominios de Yandex: confírmalo en un mensaje real. Envíate una prueba desde un buzón del dominio, ábrela en Gmail y elige ⋮ → Mostrar original: quieres ver SPF: PASS mostrando tu dominio, DKIM: PASS con d=yourdomain.com y selector mail (el fallo revelador es una firma de un dominio yandex.ru/yandex.net, lo que significa que el DKIM personalizado aún no está activo), y DMARC: PASS. Puedes revisar los registros en bruto con dig TXT mail._domainkey.yourdomain.com, dig TXT yourdomain.com (para SPF) y dig TXT _dmarc.yourdomain.com. Yandex también expone estadísticas de entrega y autenticación a través de Yandex Postmaster (postmaster.yandex.ru) una vez que añades y verificas el dominio allí. Por último, pasa el dominio por el chequeo de salud del dominio de Qualisend para confirmar que el SPF (y que su cadena de redirect de ~4 consultas te mantiene por debajo del límite de 10 consultas), el registro DKIM de mail._domainkey y el registro DMARC se resuelven todos limpiamente — y cuando empiecen a llegar los informes agregados de DMARC, suelta uno en el analizador de informes DMARC para ver a Yandex aparecer como una fuente alineada y que pasa.

Errores habituales

  • Configuración de DNS

    include:_spf.yandex.net NO es una consulta DNS. Redirige internamente (_spf.yandex.net → _spf.yandex.ru → _spf-ipv6 + _spf-ipv4-yc), así que quema unas 4 de tus 10 consultas de SPF. La mayoría de guías y comprobadores cacheados dicen 1 — cuenta con 4 cuando apilas Yandex con otros remitentes.

  • Configuración de DNS

    redirect vs include: v=spf1 redirect=_spf.yandex.net es el registro ENTERO y no puede contener nada más. En cuanto envíes también vía Google, SendGrid o tu propio servidor, debes cambiar a la forma include — y nunca publiques ambas.

  • Configuración de DNS

    El DKIM de Yandex es un registro TXT, no un CNAME, y solo hay un selector (mail) sin pareja de rotación. Generar la clave en el panel Configurar firma DKIM no basta — debes publicar el TXT y luego hacer clic en Verificar tu dominio → Comprobar.

  • Cobertura

    El valor DKIM viene con t=s (modo estricto), así que la clave en tu dominio raíz no validará correo firmado como un subdominio. Un subdominio que envíe correo necesita su propia configuración de DKIM.

  • Cobertura

    No puedes aportar tu propia clave DKIM ni elegir la longitud de la clave en el panel básico — Yandex la genera (históricamente de 1024 bits). Si necesitas una clave más fuerte, estás limitado a lo que Yandex emita.

  • Cobertura

    Duplicación del host por el registrador: introduce mail._domainkey (no mail._domainkey.yourdomain.com) y @ para el SPF/MX raíz — muchos paneles añaden tu dominio automáticamente, produciendo mail._domainkey.yourdomain.com.yourdomain.com.

  • Rompe la autenticación

    Mantén exactamente un registro SPF y uno DMARC. Si ya envías vía Google Workspace, Microsoft 365 o una herramienta de marketing, combina include:_spf.yandex.net en la única línea v=spf1 — dos registros TXT de SPF son un PermError.

  • Cobertura

    La propagación puede tardar hasta 72 horas y la página de estado de Yandex se retrasa. Usa el botón Comprobar para volver a sondear; no vuelvas a añadir ni dupliques un registro que simplemente aún no se ha propagado.

Crea tu registro SPF

Yandex 360 ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.yandex.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

SPF de Yandex 360 — Preguntas frecuentes

Lecturas relacionadas

Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.

Autenticado: ahora mantén la lista limpia

Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.

Empezar a verificar