Abre la zona → pestaña Recomendaciones en my.cubepath.com.

Tres registros TXT deciden si se cree el correo que dice venir de tu dominio: SPF, DKIM y DMARC. Sin ellos, cualquiera puede poner tu dominio en el From: y bastantes servidores de destino lo entregarán; con ellos, las falsificaciones fallan y tu propio correo llega a la bandeja de entrada en vez de a spam.

La pestaña comprueba cuáles de los tres tiene ya tu zona y se ofrece a crear los que falten. Cada uno aparece como Configurado en cuanto existe un registro que encaje, así que también sirve de auditoría rápida de una zona que has heredado.

SPF

SPF lista los servidores autorizados a enviar correo por tu dominio. Add SPF crea un registro TXT en @ con la política más estricta posible:

v=spf1 -all

Eso dice que nada puede enviar correo como este dominio. Es el punto de partida correcto para un dominio que no envía correo — una web de marketing, un dominio aparcado, un servicio interno — y es el registro antisuplantación más eficaz que puedes publicar.

Edítalo en la pestaña Registros como cualquier otro TXT.

DKIM

DKIM firma tu correo saliente para que quien lo recibe pueda demostrar que no se alteró por el camino y que salió realmente de ti. La mitad pública de la clave vive en el DNS, en <selector>._domainkey.

Necesitas dos cosas de tu proveedor de correo — Google Workspace, Microsoft 365, Postmark, quien envíe por ti: el selector (a menudo default, google, o algo propio del proveedor) y la clave pública. Pega ambos en el diálogo y Add DKIM crea el registro con el nombre correcto.

DMARC

DMARC ata los otros dos: le dice a los servidores de destino qué hacer cuando SPF o DKIM fallan, y a dónde mandar los informes. Add DMARC crea un registro TXT en _dmarc:

v=DMARC1; p=quarantine; rua=mailto:[email protected]

p=quarantine pide a quien recibe que meta los fallos en spam en vez de entregarlos. Puedes indicar tu propia dirección de informes en el diálogo; si la dejas vacía, usa dmarc@ de tu dominio — lo cual solo sirve si ese buzón existe.

Los informes son XML agregado de cada servidor receptor, y son la forma de encontrar a los remitentes legítimos que habías olvidado antes de que empiecen a rebotar.

En qué orden hacerlo

  1. 1
    Publica antes SPF y DKIM
    Déjalos correctos para todos los sistemas que envían como tu dominio: el proveedor de correo, el sistema de tickets, la herramienta de newsletters, el correo transaccional de tu aplicación.
  2. 2
    Añade DMARC en modo observación
    Empieza con p=none y una dirección rua que funcione, para recibir informes sin cambiar cómo se entrega nada.
  3. 3
    Lee los informes un par de semanas
    Te van a enseñar remitentes que habías olvidado. Arregla su SPF y su DKIM.
  4. 4
    Aprieta la política
    Pasa a p=quarantine y luego a p=reject cuando ya no falle nada legítimo.

El botón te da p=quarantine de entrada, que es lo correcto para un dominio que no envía correo y agresivo para uno que sí. Si tu dominio envía correo de verdad, cámbialo a p=none en Registros hasta que los informes estén limpios.