Abre la zona → pestaña Recomendaciones en my.cubepath.com.
Tres registros TXT deciden si se cree el correo que dice venir de tu dominio: SPF, DKIM y DMARC. Sin ellos, cualquiera puede poner tu dominio en el From: y bastantes servidores de destino lo entregarán; con ellos, las falsificaciones fallan y tu propio correo llega a la bandeja de entrada en vez de a spam.
La pestaña comprueba cuáles de los tres tiene ya tu zona y se ofrece a crear los que falten. Cada uno aparece como Configurado en cuanto existe un registro que encaje, así que también sirve de auditoría rápida de una zona que has heredado.
SPF
SPF lista los servidores autorizados a enviar correo por tu dominio. Add SPF crea un registro TXT en @ con la política más estricta posible:
v=spf1 -all
Eso dice que nada puede enviar correo como este dominio. Es el punto de partida correcto para un dominio que no envía correo — una web de marketing, un dominio aparcado, un servicio interno — y es el registro antisuplantación más eficaz que puedes publicar.
AdvertenciaSi el dominio sí envía correo, edita el registro antes de darlo por hecho. Añade primero el mecanismo de tu proveedor — normalmente un
include:si es correo alojado, oip4:/ip6:si es tu propio servidor — y deja-allal final. Publicar unv=spf1 -allpelado en un dominio que envía correo hace que todos tus mensajes fallen SPF.
Edítalo en la pestaña Registros como cualquier otro TXT.
DKIM
DKIM firma tu correo saliente para que quien lo recibe pueda demostrar que no se alteró por el camino y que salió realmente de ti. La mitad pública de la clave vive en el DNS, en <selector>._domainkey.
Necesitas dos cosas de tu proveedor de correo — Google Workspace, Microsoft 365, Postmark, quien envíe por ti: el selector (a menudo default, google, o algo propio del proveedor) y la clave pública. Pega ambos en el diálogo y Add DKIM crea el registro con el nombre correcto.
NotaLa clave viene de tu proveedor y solo él puede generarla. Si aún no la tienes, activa DKIM en su panel de administración y vuelve con el selector y la clave que te den.
DMARC
DMARC ata los otros dos: le dice a los servidores de destino qué hacer cuando SPF o DKIM fallan, y a dónde mandar los informes. Add DMARC crea un registro TXT en _dmarc:
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=quarantine pide a quien recibe que meta los fallos en spam en vez de entregarlos. Puedes indicar tu propia dirección de informes en el diálogo; si la dejas vacía, usa dmarc@ de tu dominio — lo cual solo sirve si ese buzón existe.
Los informes son XML agregado de cada servidor receptor, y son la forma de encontrar a los remitentes legítimos que habías olvidado antes de que empiecen a rebotar.
En qué orden hacerlo
- 1Publica antes SPF y DKIMDéjalos correctos para todos los sistemas que envían como tu dominio: el proveedor de correo, el sistema de tickets, la herramienta de newsletters, el correo transaccional de tu aplicación.
- 2Añade DMARC en modo observaciónEmpieza con
p=noney una direcciónruaque funcione, para recibir informes sin cambiar cómo se entrega nada. - 3Lee los informes un par de semanasTe van a enseñar remitentes que habías olvidado. Arregla su SPF y su DKIM.
- 4Aprieta la políticaPasa a
p=quarantiney luego ap=rejectcuando ya no falle nada legítimo.
El botón te da p=quarantine de entrada, que es lo correcto para un dominio que no envía correo y agresivo para uno que sí. Si tu dominio envía correo de verdad, cámbialo a p=none en Registros hasta que los informes estén limpios.
ConsejoUn dominio que no envía correo nunca también merece los tres. Es la forma más barata de evitar que usen tu marca en un phishing, y aquí se hace en un minuto.