SPF, DKIM y DMARC para Zoho Mail.
Zoho Mail autentica tu dominio a través de la Consola de Administración (mailadmin.zoho.com), no mediante un asistente de un solo clic. Añades el include SPF compartido de Zoho al único registro SPF de tu raíz, generas una clave DKIM bajo un selector que tú nombras y la publicas como registro TXT (y luego pones ese selector en Enabled), y añades tú mismo una política DMARC. Como Zoho Mail es un alojamiento de buzones completo que envía usando tu propia dirección como envelope sender, tanto SPF como DKIM se alinean con tu dominio organizativo, de modo que un dominio de Zoho correctamente configurado pasa DMARC en ambos mecanismos y muestra el mailed-by y el signed-by de Gmail como tu propio dominio en lugar de una pista de tipo "via zoho.com".
¿Por qué autenticar Zoho Mail?
Autenticar un dominio de Zoho Mail decide si tu correo llega siquiera a la bandeja de entrada. Desde febrero de 2024, Gmail y Yahoo exigen que todo remitente masivo (aproximadamente 5.000 o más mensajes al día) pase SPF, DKIM y DMARC con alineación, y Microsoft empezó a aplicar lo mismo al correo de alto volumen a Outlook.com/Hotmail/Live en 2025. Zoho Mail parte de mejor posición que la mayoría de remitentes aquí: al ser un alojamiento de buzones, el correo saliente lleva tu propia dirección como envelope sender, así que SPF de hecho se alinea con tu dominio en lugar de limitarse a un raw-pass. Pero hay una trampa: hasta que no generes una clave DKIM y cambies el selector a Enabled, tu correo depende únicamente de SPF, y SPF se rompe en el momento en que un mensaje se reenvía (listas de correo, reglas .forward, pasarelas de filtrado). Configurar DKIM te da un segundo mecanismo alineado que sobrevive al reenvío, pone una firma signed-by: yourdomain.com en cada mensaje, permite que DMARC pase de forma fiable y hace que la reputación de envío que construyes se acumule en tu propio dominio.
La realidad del SPF con Zoho Mail
Zoho Mail es un auténtico proveedor "include": añades un solo mecanismo compartido, include:zohomail.com, al único registro SPF TXT de tu dominio raíz. El registro completo que recomienda la consola de Zoho es v=spf1 include:zohomail.com -all. A diferencia de los ESP (Mailchimp, Klaviyo) que son dueños del Return-Path, los buzones de Zoho Mail envían con tu propia dirección como envelope sender, de modo que aquí SPF de hecho se ALINEA con tu dominio organizativo y aporta un DMARC pass por sí solo, no un mero raw pass. El coste es ajustado: include:zohomail.com se resuelve en un único include anidado y plano (include:spf.zohomail.com, que contiene solo rangos ip4: y su propio -all), así que consume apenas 2 de tus 10 búsquedas DNS de SPF según la RFC 7208. Importan dos particularidades específicas de Zoho. Primera, la región del centro de datos: Zoho aloja cuentas en EE. UU., la UE, la India, Australia y otras regiones, y el include puede diferir según la región —las cuentas alojadas en la UE usan include:zoho.eu, la India usa include:zoho.in— así que el include de la región equivocada omite tus IP de envío reales y falla SPF. Copia siempre el valor exacto que muestra tu propia Consola de Administración. Segunda, si el mismo dominio también envía a través de otros productos de Zoho (Campaigns, ZeptoMail, CRM, Desk), Zoho publica un include general include:one.zoho.com que los agrupa todos (se expande a spf.zoho.com + zeptomail.net + zcsend.net, unas 4 búsquedas): usa ese único include en lugar de apilar varios includes de Zoho. Zoho recomienda terminar con -all (hard fail) cuando solo Zoho envía en nombre del dominio, y debe haber exactamente un registro SPF TXT en el dominio: si además envías vía Google Workspace, Microsoft 365, SendGrid, etc., fusiona todos los mecanismos en esa única línea v=spf1 en lugar de publicar un segundo registro (dos registros SPF son un PermError).
Dos formas de configurarlo
Solo Zoho Mail — include:zohomail.com
- El registro que te entrega la Consola de Administración de Zoho para un dominio solo de buzones: v=spf1 include:zohomail.com -all
- Cuesta 2 de tus 10 búsquedas SPF — zohomail.com anida un único include plano include:spf.zohomail.com (solo ip4)
- SPF se alinea con tu dominio porque los buzones de Zoho envían con tu propia dirección como envelope sender
- Termina en -all, el hard fail recomendado por Zoho, una vez que todos los remitentes están listados
Toda la suite de Zoho — include:one.zoho.com
- Úsalo solo si el mismo dominio también envía vía Zoho Campaigns, ZeptoMail, CRM, Desk y demás
- one.zoho.com se expande a spf.zoho.com + zeptomail.net + zcsend.net — unas 4 búsquedas DNS
- Cubre todos los productos de Zoho en un solo include en lugar de apilar varios includes de Zoho
- Excesivo y con muchas búsquedas si solo usas buzones de Zoho Mail — quédate con zohomail.com
Paso a paso
- 1
Abre la Consola de Administración y elige tu dominio
Inicia sesión en mailadmin.zoho.com como administrador o superadministrador, luego ve a Domains en el menú de la izquierda y selecciona el dominio desde el que envías. Todo lo que sigue vive bajo la pestaña Email Configuration de ese dominio.
- 2
Confirma primero que el dominio está verificado
Si acabas de añadir el dominio, Zoho te obliga a demostrar la propiedad antes de la autenticación: muestra un CNAME (un host zb…) o un método de verificación TXT/HTML bajo Domains. Ese paso de propiedad es independiente de SPF/DKIM/DMARC y debe estar en verde antes de continuar.
- 3
Añade los registros MX (si Zoho aloja tus buzones)
En tu proveedor de DNS añade tres registros MX: mx.zoho.com (prioridad 10), mx2.zoho.com (20) y mx3.zoho.com (50). El TLD varía según la región del centro de datos (p. ej. .eu, .in) — usa los nombres de host exactos que la sección Configuration/Tools de la Consola de Administración lista para tu cuenta. MX tiene que ver con la recepción de correo, no con la autenticación, pero forma parte de la misma configuración.
- 4
Publica o fusiona el registro SPF
Añade un registro TXT en la raíz (host @ o en blanco): v=spf1 include:zohomail.com -all. Si ya existe un registro SPF, fusiona include:zohomail.com en esa única línea v=spf1 — nunca publiques un segundo registro SPF. Las cuentas de centro de datos de la UE/India usan include:zoho.eu / include:zoho.in en su lugar; si el dominio también usa otras apps de Zoho, usa include:one.zoho.com.
- 5
Genera el selector DKIM
En Email Configuration → DKIM, haz clic en Add. Introduce un nombre de selector (el ejemplo de Zoho es zoho, pero sirve cualquier etiqueta — p. ej. zmail), elige una longitud de clave de 2048 bits si tu proveedor de DNS lo acepta (si no, 1024) y haz clic en Add. Zoho genera una clave pública y te muestra el registro TXT a publicar.
- 6
Publica el registro DKIM TXT
Crea un registro TXT cuyo host sea <selector>._domainkey (p. ej. zoho._domainkey) y cuyo valor sea la cadena v=DKIM1; k=rsa; p=… que mostró Zoho. Si tu registrador añade el dominio automáticamente, introduce solo la etiqueta zoho._domainkey. Una clave de 2048 bits puede superar el límite de cadena única TXT de 255 caracteres y almacenarse como fragmentos entrecomillados divididos — eso es normal.
- 7
Verifica Y habilita el selector
De vuelta en la pestaña DKIM, haz clic en Verify junto al selector una vez que el DNS se haya propagado. Cuando Zoho pregunte "Enable DKIM immediately or later", elige Enable. Este es el paso que la gente se salta: solo después de que el selector esté en Enabled Zoho firma realmente el correo saliente con d=yourdomain.com. Un selector verificado pero no habilitado no produce ningún DKIM pass.
- 8
Añade el registro de política DMARC
Zoho no crea DMARC — añade un registro TXT en el host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Empieza en p=none (solo monitorización) para que nada de la entrega cambie mientras confirmas que tanto SPF como DKIM se alinean, y luego endurece más adelante. Mantén exactamente un registro _dmarc por dominio.
- 9
Envía una prueba y lee las cabeceras
Envía desde tu buzón de Zoho a una cuenta de Gmail, abre el mensaje y elige ⋮ → Show original. Quieres SPF: PASS mostrando yourdomain.com, DKIM: PASS con d=yourdomain.com y tu selector (no zoho.com) y DMARC: PASS. Luego confirma que todos los registros se resuelven con un chequeo de salud de dominio.
Registros que añadir
Zoho Mail genera los valores exactos en su asistente de configuración; estos muestran la forma de lo que añadirás en tu proveedor de DNS.
| Tipo | Host | Valor |
|---|---|---|
| MX | @ | mx.zoho.comPrioridad 10. Añade también mx2.zoho.com (20) y mx3.zoho.com (50). No es un registro de autenticación; el TLD varía según la región del centro de datos — copia los hosts exactos de tu Consola de Administración. |
| TXT | @ | v=spf1 include:zohomail.com -allSPF raíz — mantén exactamente un registro SPF y fusiona los demás remitentes en esta línea. Cuesta 2 búsquedas DNS. Las cuentas de la UE/IN usan include:zoho.eu / include:zoho.in; los dominios con varias apps usan include:one.zoho.com. |
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from the Admin Console)Ilustrativo — la clave se genera por dominio bajo Email Configuration → DKIM, y el host debe coincidir con el selector que elegiste. Haz clic en Verify y luego en Enable en Zoho tras publicar. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEsto lo añades tú — Zoho nunca lo crea. Uno por dominio; empieza en p=none y luego endurece a quarantine/reject. |
Mantén exactamente un registro TXT de SPF (v=spf1) en tu dominio raíz: fusiona en él todos los remitentes. Tener dos registros SPF es en sí mismo un error.
El presupuesto de 10 consultas
El SPF tiene un límite estricto de 10 consultas DNS: si lo superas, devuelve un permerror y deja de validar en todas partes. Esto es lo que la configuración de Zoho Mail consume de ese presupuesto.
Zoho Mail añade 2 de tus 10 consultas; los mecanismos ip4: e ip6: no cuentan.
DKIM
En Zoho Mail, DKIM se genera en la Consola de Administración bajo un selector que tú nombras: no hay un valor fijo que pegar. Ve a Domains → tu dominio → Email Configuration → DKIM y haz clic en Add: introduce un selector (el ejemplo de Zoho es zoho, pero sirve cualquier etiqueta, p. ej. zmail), elige 1024 o 2048 bits (elige 2048 si tu proveedor de DNS admite el valor más largo) y Zoho genera una clave pública. Publícala como registro TXT cuyo host sea <selector>._domainkey (es decir, zoho._domainkey si nombraste el selector zoho) y cuyo valor sea v=DKIM1; k=rsa; p=<public key>. Luego viene el paso crucial específico de Zoho: de vuelta en la pestaña DKIM, haz clic en Verify sobre el selector, y cuando Zoho pregunte "Enable DKIM immediately or later", elige Enable. Solo después de que el selector esté en Enabled Zoho firma realmente el correo saliente con d=yourdomain.com; verificar sin habilitar es el motivo más común de que un registro correctamente publicado siga sin mostrar un DKIM pass. Como la clave es un registro TXT que publicas tú (no un CNAME delegado), es tuya; para rotarla más adelante, añade un nuevo selector, publícalo y habilítalo, y luego elimina el antiguo. Una clave pública de 2048 bits es más larga que una única cadena TXT de 255 caracteres, así que algunos paneles de DNS la almacenan como varios fragmentos entrecomillados en un mismo registro: eso es lo esperado, y la mayoría de registradores la reensamblan correctamente.
DMARC
DMARC es un registro de política aparte que añades tú mismo: Zoho no lo crea, y la propia recomendación de Zoho es configurar primero SPF y DKIM, y después publicar DMARC. Añade un registro TXT en _dmarc.yourdomain.com que empiece por v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none es solo de monitorización: no cambia nada en la entrega, pero indica a los receptores que te envíen informes agregados por correo para que puedas confirmar que Zoho Mail pasa SPF y DKIM alineados con tu dominio. Como Zoho alinea ambos mecanismos (SPF vía tu propia dirección de envelope, DKIM vía tu selector), deberías ver passes limpios rápidamente. Vigila los informes rua durante una o dos semanas, asegúrate de que todos los remitentes legítimos se autentican y luego endurece a p=quarantine y con el tiempo a p=reject. Zoho predica con el ejemplo: su propio dominio corporativo publica p=reject. Mantén exactamente un registro _dmarc para todo el dominio sin importar cuántos remitentes uses; los subdominios heredan la política del dominio padre salvo que la anules con una etiqueta sp= o un registro _dmarc dedicado.
Comprueba que de verdad funcionó
No te fíes solo de las insignias de la Consola de Administración: confirma la autenticación en un mensaje real. Envía desde tu buzón de Zoho a otra cuenta, ábrelo en Gmail y elige ⋮ → Show original: quieres SPF: PASS, DKIM: PASS con d=yourdomain.com y tu selector (el fallo revelador es firmar bajo zoho.com, lo que significa que el selector aún no está en Enabled) y DMARC: PASS, todo alineado con tu dominio. En la Consola de Administración, las entradas de SPF y DKIM bajo Email Configuration deberían indicar Verified/Enabled, y el Toolkit integrado de Zoho comprueba tu MX/SPF/DKIM de un vistazo. Puedes verificar los registros en bruto con dig TXT zoho._domainkey.yourdomain.com y dig TXT _dmarc.yourdomain.com. Por último, pasa tu dominio por el chequeo de salud de dominio de Qualisend para confirmar que todos los registros se resuelven y que tu SPF se mantiene por debajo del límite de 10 búsquedas, y una vez que empiecen a llegar los informes agregados de DMARC, mete uno en el analizador de informes DMARC: Zoho debería aparecer como una fuente alineada y que pasa.
Errores habituales
- Rompe la autenticación
Verificar el selector DKIM no basta — debes hacer clic en Enable. Después de que un selector se verifica, Zoho muestra un aviso "Enable DKIM immediately or later"; hasta que no lo habilitas, Zoho no firma tu correo y DKIM nunca se alinea. Este es el equivalente en Zoho del paso "Start authentication" de Google y la razón n.º 1 de que una clave publicada siga fallando una comprobación.
- Cobertura
Un desajuste de región de centro de datos rompe SPF. Zoho aloja cuentas en EE. UU., la UE, la India, Australia y otras regiones, y el include puede diferir según la región —la UE usa include:zoho.eu, la India include:zoho.in, y el TLD del MX también cambia. Copia los valores exactos de SPF y MX de tu propia Consola de Administración en lugar de una guía genérica; el include de la región equivocada omite tus IP de envío y falla SPF.
- Cobertura
Zoho recomienda -all (hard fail) cuando solo Zoho envía, no ~all. Eso es estricto: cualquier remitente que no esté listado en tu único registro SPF se rechaza. Solo es seguro una vez que todas las fuentes legítimas (otros ESP, tu sitio web, CRM) están en ese registro; si tienes dudas, empieza con ~all y endurece a -all más adelante.
- Rompe la autenticación
Mantén exactamente un registro SPF TXT en el dominio. Si ya envías vía Google Workspace, Microsoft 365, SendGrid, etc., fusiona include:zohomail.com en esa única línea v=spf1 — dos registros SPF son un PermError.
- Rompe la autenticación
La verificación del dominio no es autenticación. Añadir el dominio a Zoho requiere primero un registro de propiedad aparte (un CNAME zb…, o un TXT zoho-verification / archivo HTML). Eso demuestra la propiedad y no hace nada por SPF/DKIM/DMARC, que configuras después.
- Configuración de DNS
El host DKIM debe coincidir con el selector que elegiste. Nombra el selector zoho y el host TXT es zoho._domainkey; nómbralo zmail y es zmail._domainkey. Publicar la clave bajo el host equivocado significa que Verify nunca pasa.
- Configuración de DNS
Duplicación del campo host: los registradores que añaden tu dominio automáticamente convierten zoho._domainkey en zoho._domainkey.yourdomain.com.yourdomain.com. Introduce solo la etiqueta (zoho._domainkey) si tu panel añade el dominio por ti.
- Configuración de DNS
¿Envías desde varias apps de Zoho? No apiles include:zohomail.com + include:zoho.com + include:zcsend.net como mecanismos separados — consolida en include:one.zoho.com (o el mínimo que necesites) para mantenerte por debajo del límite de 10 búsquedas de SPF.
Crea tu registro SPF
Zoho Mail ya viene preseleccionado abajo. Añade cualquier otra plataforma desde la que envíes y luego publica el registro fusionado único.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSPF de Zoho Mail — Preguntas frecuentes
Lecturas relacionadas
Una vez publicado, confirma que todo se resuelve con el chequeo de salud del dominio y luego averigua quién envía en tu nombre con el analizador de informes DMARC. Explora todas las fuentes de envío en el generador. Eso sí, la autenticación es solo la mitad de la entregabilidad: una IP o un dominio de envío incluidos en una lista negra te llevan igualmente a spam por muy limpio que esté tu SPF, así que conviene vigilar las listas negras con monitorización de listas negras.
Autenticado: ahora mantén la lista limpia
Pasar SPF, DKIM y DMARC te lleva a la bandeja de entrada; una lista limpia te mantiene ahí. Verifica la tuya: empieza gratis con 100 créditos, sin tarjeta.