Saberlo · EMAIL Cómo
SPF, DKIM & DMARC para Google Workspace + cPanel (Guía completa)
Última actualización 2025-10-31
SPF, DKIM & DMARC para Google Workspace + cPanel
Una guía práctica y de copia para configuraciones híbridas donde los usuarios envían correo electrónico a través de Google Workspace y los sitios web/scripts envían vía cPanel.
1) Panorama general
¿Qué hace cada registro?
SPF Autoriza qué IPs/servidores pueden enviar para su dominio.
DKIM Firma críptográfica que prueba integridad de mensajes " identidad de dominio.
DMARC Política + capa de reporte que vincula SPF/DKIM con la visible De: dominio.
nbsp;
Principio clave: alineación
DMARC pasa si o bien SPF o DKIM pasa y el dominio autenticado se alinea con lo visible De dominio.
nbsp;
Recomendamos que se produzcan.strict alineación para una protección más fuerte.
nbsp;
2) SPF (Sender Policy Framework)
Qué publicar: un registro SPF TXT en la raíz (host @).
nbsp;
| Directiva | Significado | ¿Por qué? |
|---|---|---|
include:_spf.google.com |
Autoriza los MTAs del espacio de trabajo de Google | Requerido para correo de usuario enviado vía Gmail/Google |
ip4:XX.XX.XX.XX |
Autoriza su cPanel IPv4 | Requerido para PHP/Exim correo de su servidor web |
ip6:YYYY:...:ZZZZ |
(opcional) Autoriza su cPanel IPv6 | Agregue si el correo puede originarse a través de IPv6 |
-all |
Duro fracaso para todos los demás | Evita la toma de IPs no autorizadas |
include:o proveedores anidados.3) DKIM (DomainKeys Identified Mail)
Publique un registro TXT por sistema de remitente. Cada uno utiliza un único selector (la etiqueta antes ._domainkey).
nbsp;
Google Workspace DKIM
- Google Admin Console "rar; Apps "rar; Google Workspace "rar; Gmail " ; Correo electrónico Authenticate (DKIM)
- Generar clave: selector
google, 2048-bit - Publish TXT:
google._domainkey.yourdomain.tld" Consejera " v=DKIM1; k=rsa; p= golpehellip; - Haga clic Inicio de autenticación después de que DNS se propaga
cPanel DKIM
- cPanel "rarr " Entrega de correo electrónico " Enable DKIM "
- Crea
default._domainkey.yourdomain.tld" Consejera " v=DKIM1; k=rsa; p= golpehellip; - Asegurar el DKIM
d=dominio coincide con su dominio visible De dominio para alineación DMARC
4) DMARC (Policy ' Reporting)
Publicar un registro TXT en dmarc.yourdomain.tld.
nbsp;
| Tag | Opciones | Recomendación | Por qué / Cuando no se elige |
|---|---|---|---|
p |
none / quarantine / reject |
Comienzo: none " Consejera " quarantine " Consejera " reject |
Saltando directamente a reject puede bloquear el correo legítimo durante la configuración |
sp |
igual que el mismo p |
none inicialmente; más tarde reject |
Controla subdominios; ejecute una vez que usted se pone;re confiado |
adkim |
r (relajado) / s (strict) |
s (strict) |
Relajado permite la rejilla de subdominio; estricto es más limpio y seguro |
aspf |
r / s |
s |
La alineación estricta reduce la cuchara |
rua |
mailto:… |
Habilitación | Los informes XML agregados diarios muestran todas las fuentes |
ruf |
mailto:… |
Facultativo | Las muestras forenses pueden ser verbosas; permiten depurar solamente |
fo |
0, 1, d, s |
1 |
Informe sobre cualquier fallo SPF/DKIM para una mejor visibilidad |
pct |
0,102 | Normalmente omitir | Úsalo cuando aplique gradualmente la aplicación de la ley |
nbsp;
nbsp;
5) Fases de laminación recomendadas
- Fase 1 (Monitor):
p=none, recopilar informes para 2 partesndash;3 semanas - Fase 2 (Caution):
p=quarantine, considerarsp=reject - Fase 3 (Strict):
p=reject(y)sp=reject) una vez que todas las fuentes legítimas se alinean
6) Ejemplos listos para probar
6.1 SPF (add your webserver IPs)
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
nbsp;
nbsp;
Si también envía vía IPv6:
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all
nbsp;
6.2 DKIM (Espacio de trabajo de Google)
| Host | Tipo | Valor |
|---|---|---|
google._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<Google 2048-bit public key> |
nbsp;
6.3 DKIM (cPanel)
| Host | Tipo | Valor |
|---|---|---|
default._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<cPanel 2048-bit public key> |
nbsp;
6.4 DMARC (fasado)
Fase 1 > Monitor
v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;
nbsp;
Fase 2 – Cuarentena
v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
nbsp;
Fase 3 > Rechazo
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
nbsp;
6.5 DNS UI hoja de trampa
| Record | Host / Nombre | Tipo | Valor |
|---|---|---|---|
| SPF | @ | TXT | v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all |
| DKIM (Google) | google._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DKIM (cPanel) | default._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DMARC | _dmarc |
TXT | v=DMARC1; p=none; … |
nbsp;
6.6 Snippets de zona de estilo BIND (opcional)
@ 3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"
nbsp;
7) Validar " Monitor
Cheques rápidos
- SPF: MXToolbox SPF
- DMARC: MXToolbox DMARC
- Gmail: enviar un test &rar; menu de mensaje " ; Mostrar original " Condenador " SPF=PASS, DKIM=PASS, DMARC=PASS
nbsp;
Lea sus informes
Aggregate rua los informes llegan diariamente en XML. Parse con:
nbsp;
8) Errores comunes > FAQ
p=reject. Monitor primero, luego ejecute una vez que todas las fuentes legítimas se alinean.¿Qué es "ldquo;alignment sensiblerdquo; exactamente?
Para SPF: el dominio en el MAIL FROM / Volver-Path debe coincidir (stricto) el visible De dominio. Para DKIM: d= dominio en la firma debe coincidir con el visible De dominio. Recomendamos aspf=s y adkim=s para la claridad y la seguridad.
nbsp;
- ¿Debería usar el corpiño?ruf ¿Informes forenses?
Opcional. Puede ser ruidoso e incluir muestras de mensajes. Usar cuando depurar activamente fallas, luego eliminar o mantener limitado.
nbsp;
Forwarding breaks SPF plagamdash; will DMARC fail?
A menudo, el avance rompe el SPF pero DKIM sigue atravesando si las firmas sobreviven, entonces DMARC todavía puede pasar. Ese ritmo; es por qué permitir a DKIM en todas partes es crucial.
Apoyo: Si usted tiene problemas; es un cliente IndicHosts.net, levante un ticket y nosotros mismos somos; verifique sus informes DNS, DKIM y DMARC y recomiende el nivel de cumplimiento adecuado para su dominio.
Díganos qué tiene que estar levantado.
Una breve conversación con un ingeniero. Sin cita-bot, sin cola de callback.