ALL SYSTEMS OPERATIONALUPTIME 99.97%FLEET 18/18IN-MUM · US-LAX · EU-FSN EST. 2003 · +91 11 4998 4038

Saberlo · EMAIL Cómo

SPF, DKIM & DMARC para Google Workspace + cPanel (Guía completa)

Última actualización 2025-10-31

SPF, DKIM & DMARC para Google Workspace + cPanel

Una guía práctica y de copia para configuraciones híbridas donde los usuarios envían correo electrónico a través de Google Workspace y los sitios web/scripts envían vía cPanel.

 
Índice
 

1) Panorama general

¿Qué hace cada registro?

SPF Autoriza qué IPs/servidores pueden enviar para su dominio.

DKIM Firma críptográfica que prueba integridad de mensajes " identidad de dominio.

DMARC Política + capa de reporte que vincula SPF/DKIM con la visible De: dominio.

 

Principio clave: alineación

DMARC pasa si o bien SPF o DKIM pasa y el dominio autenticado se alinea con lo visible De dominio.

 

We recommend strict alineación para una protección más fuerte.

 

Objetivo híbrido (Workspace + cPanel): Autorizar ambos sistemas en SPF, permitir DKIM en ambos, luego trasladar DMARC de la vigilancia a la ejecución.
 

2) SPF (Sender Policy Framework)

Qué publicar: un registro SPF TXT en la raíz (host @).

 

Directiva Significado ¿Por qué?
include:_spf.google.com Autoriza los MTAs del espacio de trabajo de Google Requerido para correo de usuario enviado vía Gmail/Google
ip4:XX.XX.XX.XX Autoriza su cPanel IPv4 Requerido para PHP/Exim correo de su servidor web
ip6:YYYY:...:ZZZZ (opcional) Autoriza su cPanel IPv6 Agregue si el correo puede originarse a través de IPv6
-all Duro fracaso para todos los demás Evita la toma de IPs no autorizadas
 
Límite de búsqueda SPF: Consigues máx. 10 DNS lookupsEvite apilar demasiados include:o proveedores anidados.
 
 

3) DKIM (DomainKeys Identified Mail)

Publique un registro TXT por sistema de remitente. Cada uno utiliza un único selector (la etiqueta antes ._domainkey).

 

Google Workspace DKIM

  1. Google Admin Console → Apps → Google Workspace → Gmail → Authenticate email (DKIM)
  2. Generar clave: selector google, 2048-bit
  3. Publish TXT: google._domainkey.yourdomain.tldv=DKIM1; k=rsa; p= golpehellip;
  4. Haga clic Inicio de autenticación después de que DNS se propaga

cPanel DKIM

  1. cPanel → Entrega de correo electrónico → Enable DKIM
  2. Crea default._domainkey.yourdomain.tldv=DKIM1; k=rsa; p= golpehellip;
  3. Asegurar el DKIM d= dominio coincide con su dominio visible De dominio para alineación DMARC
 
¿Por qué mantenemos separado a los selectores: Google y cPanel administran sus propias llaves / rotos. Los selectores separados evitan colisiones y simplifican la solución de problemas.
 
 
 

4) DMARC (Policy ' Reporting)

Publicar un registro TXT en dmarc.yourdomain.tld.

 

Tag Opciones Recomendación Por qué / Cuando no se elige
p none / quarantine / reject Comienzo: none → then quarantinereject Saltando directamente a reject puede bloquear el correo legítimo durante la configuración
sp igual que el mismo p none inicialmente; más tarde reject Controla subdominios; ejecute una vez que usted se pone;re confiado
adkim r (relajado) / s (strict) s (strict) Relajado permite la rejilla de subdominio; estricto es más limpio y seguro
aspf r / s s La alineación estricta reduce la cuchara
rua mailto:… Habilitación Los informes XML agregados diarios muestran todas las fuentes
ruf mailto:… Facultativo Las muestras forenses pueden ser verbosas; permiten depurar solamente
fo 0, 1, d, s 1 Informe sobre cualquier fallo SPF/DKIM para una mejor visibilidad
pct 0–100 Normalmente omitir Úsalo cuando aplique gradualmente la aplicación de la ley

 

 

5) Fases de laminación recomendadas

  1. Fase 1 (Monitor): p=none, recopilar informes para 2 partesndash;3 semanas
  2. Fase 2 (Caution): p=quarantine, considerar sp=reject
  3. Fase 3 (Strict): p=reject (and sp=reject) una vez que todas las fuentes legítimas se alinean
Condición de paso: Si o bien SPF o DKIM pasa y se alinea con lo visible Desde el dominio, DMARC pasa.
 
 

6) Ejemplos listos para probar

6.1 SPF (add your webserver IPs)


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all

 

 

Si también envía vía IPv6:


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all

 

6.2 DKIM (Espacio de trabajo de Google)

Host Tipo Valor
google._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<Google 2048-bit public key>

 

6.3 DKIM (cPanel)

Host Tipo Valor
default._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<cPanel 2048-bit public key>

 

6.4 DMARC (fasado)

Phase 1 – Monitor


v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;

 

Fase 2 &ndash; Cuarentena


v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

 

Phase 3 – Rechazo


v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

 

6.5 DNS UI hoja de trampa

Record Host / Nombre Tipo Valor
SPF @ TXT v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
DKIM (Google) google._domainkey TXT v=DKIM1; k=rsa; p=…
DKIM (cPanel) default._domainkey TXT v=DKIM1; k=rsa; p=…
DMARC _dmarc TXT v=DMARC1; p=none; …

 

6.6 Snippets de zona de estilo BIND (opcional)


@   3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"

 

7) Validar &quot; Monitor

Cheques rápidos

  • SPF: MXToolbox SPF
  • DMARC: MXToolbox DMARC
  • Gmail: send a test → message menu → Mostrar original → confirm SPF=PASS, DKIM=PASS, DMARC=PASS

 

Lea sus informes

Aggregate rua los informes llegan diariamente en XML. Parse con:

 

8) Common Mistakes & FAQ

Don Pulsquo;t olvidar su servidor web en SPF. Si PHP/Exim correo es limitadorsquo;t autorizado, DMARC puede fallar incluso si Google es perfecto.
Evitar precipitarse a p=reject. Monitor primero, luego ejecute una vez que todas las fuentes legítimas se alinean.

¿Qué es &quot;ldquo;alignment sensiblerdquo; exactamente?

Para SPF: el dominio en el MAIL FROM / Volver-Path debe coincidir (stricto) el visible De dominio. Para DKIM: d= dominio en la firma debe coincidir con el visible De dominio. Recomendamos aspf=s y adkim=s para la claridad y la seguridad.

 

Should I use ruf (forensic) reporting?

Opcional. Puede ser ruidoso e incluir muestras de mensajes. Usar cuando depurar activamente fallas, luego eliminar o mantener limitado.

 

Forwarding breaks SPF plagamdash; will DMARC fail?

A menudo, el avance rompe el SPF pero DKIM sigue atravesando si las firmas sobreviven, entonces DMARC todavía puede pasar. Ese ritmo; es por qué permitir a DKIM en todas partes es crucial.


Apoyo: Si usted tiene problemas; es un cliente IndicHosts.net, levante un ticket y nosotros mismos somos; verifique sus informes DNS, DKIM y DMARC y recomiende el nivel de cumplimiento adecuado para su dominio.

← Todos los artículos de base de conocimientos

Díganos qué tiene que estar levantado.

A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.