Saberlo · EMAIL Cómo
SPF, DKIM & DMARC para Google Workspace + cPanel (Guía completa)
Última actualización 2025-10-31
SPF, DKIM & DMARC para Google Workspace + cPanel
Una guía práctica y de copia para configuraciones híbridas donde los usuarios envían correo electrónico a través de Google Workspace y los sitios web/scripts envían vía cPanel.
1) Panorama general
¿Qué hace cada registro?
SPF Autoriza qué IPs/servidores pueden enviar para su dominio.
DKIM Firma críptográfica que prueba integridad de mensajes " identidad de dominio.
DMARC Política + capa de reporte que vincula SPF/DKIM con la visible De: dominio.
Principio clave: alineación
DMARC pasa si o bien SPF o DKIM pasa y el dominio autenticado se alinea con lo visible De dominio.
We recommend strict alineación para una protección más fuerte.
2) SPF (Sender Policy Framework)
Qué publicar: un registro SPF TXT en la raíz (host @).
| Directiva | Significado | ¿Por qué? |
|---|---|---|
include:_spf.google.com |
Autoriza los MTAs del espacio de trabajo de Google | Requerido para correo de usuario enviado vía Gmail/Google |
ip4:XX.XX.XX.XX |
Autoriza su cPanel IPv4 | Requerido para PHP/Exim correo de su servidor web |
ip6:YYYY:...:ZZZZ |
(opcional) Autoriza su cPanel IPv6 | Agregue si el correo puede originarse a través de IPv6 |
-all |
Duro fracaso para todos los demás | Evita la toma de IPs no autorizadas |
include:o proveedores anidados.3) DKIM (DomainKeys Identified Mail)
Publique un registro TXT por sistema de remitente. Cada uno utiliza un único selector (la etiqueta antes ._domainkey).
Google Workspace DKIM
- Google Admin Console → Apps → Google Workspace → Gmail → Authenticate email (DKIM)
- Generar clave: selector
google, 2048-bit - Publish TXT:
google._domainkey.yourdomain.tld→ v=DKIM1; k=rsa; p= golpehellip; - Haga clic Inicio de autenticación después de que DNS se propaga
cPanel DKIM
- cPanel → Entrega de correo electrónico → Enable DKIM
- Crea
default._domainkey.yourdomain.tld→ v=DKIM1; k=rsa; p= golpehellip; - Asegurar el DKIM
d=dominio coincide con su dominio visible De dominio para alineación DMARC
4) DMARC (Policy ' Reporting)
Publicar un registro TXT en dmarc.yourdomain.tld.
| Tag | Opciones | Recomendación | Por qué / Cuando no se elige |
|---|---|---|---|
p |
none / quarantine / reject |
Comienzo: none → then quarantine → reject |
Saltando directamente a reject puede bloquear el correo legítimo durante la configuración |
sp |
igual que el mismo p |
none inicialmente; más tarde reject |
Controla subdominios; ejecute una vez que usted se pone;re confiado |
adkim |
r (relajado) / s (strict) |
s (strict) |
Relajado permite la rejilla de subdominio; estricto es más limpio y seguro |
aspf |
r / s |
s |
La alineación estricta reduce la cuchara |
rua |
mailto:… |
Habilitación | Los informes XML agregados diarios muestran todas las fuentes |
ruf |
mailto:… |
Facultativo | Las muestras forenses pueden ser verbosas; permiten depurar solamente |
fo |
0, 1, d, s |
1 |
Informe sobre cualquier fallo SPF/DKIM para una mejor visibilidad |
pct |
0–100 | Normalmente omitir | Úsalo cuando aplique gradualmente la aplicación de la ley |
5) Fases de laminación recomendadas
- Fase 1 (Monitor):
p=none, recopilar informes para 2 partesndash;3 semanas - Fase 2 (Caution):
p=quarantine, considerarsp=reject - Fase 3 (Strict):
p=reject(andsp=reject) una vez que todas las fuentes legítimas se alinean
6) Ejemplos listos para probar
6.1 SPF (add your webserver IPs)
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
Si también envía vía IPv6:
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all
6.2 DKIM (Espacio de trabajo de Google)
| Host | Tipo | Valor |
|---|---|---|
google._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<Google 2048-bit public key> |
6.3 DKIM (cPanel)
| Host | Tipo | Valor |
|---|---|---|
default._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<cPanel 2048-bit public key> |
6.4 DMARC (fasado)
Phase 1 – Monitor
v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;
Fase 2 – Cuarentena
v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
Phase 3 – Rechazo
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
6.5 DNS UI hoja de trampa
| Record | Host / Nombre | Tipo | Valor |
|---|---|---|---|
| SPF | @ | TXT | v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all |
| DKIM (Google) | google._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DKIM (cPanel) | default._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DMARC | _dmarc |
TXT | v=DMARC1; p=none; … |
6.6 Snippets de zona de estilo BIND (opcional)
@ 3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"
7) Validar " Monitor
Cheques rápidos
- SPF: MXToolbox SPF
- DMARC: MXToolbox DMARC
- Gmail: send a test → message menu → Mostrar original → confirm SPF=PASS, DKIM=PASS, DMARC=PASS
Lea sus informes
Aggregate rua los informes llegan diariamente en XML. Parse con:
8) Common Mistakes & FAQ
p=reject. Monitor primero, luego ejecute una vez que todas las fuentes legítimas se alinean.¿Qué es "ldquo;alignment sensiblerdquo; exactamente?
Para SPF: el dominio en el MAIL FROM / Volver-Path debe coincidir (stricto) el visible De dominio. Para DKIM: d= dominio en la firma debe coincidir con el visible De dominio. Recomendamos aspf=s y adkim=s para la claridad y la seguridad.
Should I use ruf (forensic) reporting?
Opcional. Puede ser ruidoso e incluir muestras de mensajes. Usar cuando depurar activamente fallas, luego eliminar o mantener limitado.
Forwarding breaks SPF plagamdash; will DMARC fail?
A menudo, el avance rompe el SPF pero DKIM sigue atravesando si las firmas sobreviven, entonces DMARC todavía puede pasar. Ese ritmo; es por qué permitir a DKIM en todas partes es crucial.
Apoyo: Si usted tiene problemas; es un cliente IndicHosts.net, levante un ticket y nosotros mismos somos; verifique sus informes DNS, DKIM y DMARC y recomiende el nivel de cumplimiento adecuado para su dominio.
Díganos qué tiene que estar levantado.
A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.