Saberlo · EMAIL Cómo

SPF, DKIM & DMARC para Google Workspace + cPanel (Guía completa)

Última actualización 2025-10-31

SPF, DKIM & DMARC para Google Workspace + cPanel

Una guía práctica y de copia para configuraciones híbridas donde los usuarios envían correo electrónico a través de Google Workspace y los sitios web/scripts envían vía cPanel.

nbsp;
Índice
nbsp;

1) Panorama general

¿Qué hace cada registro?

SPF Autoriza qué IPs/servidores pueden enviar para su dominio.

DKIM Firma críptográfica que prueba integridad de mensajes " identidad de dominio.

DMARC Política + capa de reporte que vincula SPF/DKIM con la visible De: dominio.

nbsp;

Principio clave: alineación

DMARC pasa si o bien SPF o DKIM pasa y el dominio autenticado se alinea con lo visible De dominio.

nbsp;

Recomendamos que se produzcan.strict alineación para una protección más fuerte.

nbsp;

Objetivo híbrido (Workspace + cPanel): Autorizar ambos sistemas en SPF, permitir DKIM en ambos, luego trasladar DMARC de la vigilancia a la ejecución.
nbsp;

2) SPF (Sender Policy Framework)

Qué publicar: un registro SPF TXT en la raíz (host @).

nbsp;

Directiva Significado ¿Por qué?
include:_spf.google.com Autoriza los MTAs del espacio de trabajo de Google Requerido para correo de usuario enviado vía Gmail/Google
ip4:XX.XX.XX.XX Autoriza su cPanel IPv4 Requerido para PHP/Exim correo de su servidor web
ip6:YYYY:...:ZZZZ (opcional) Autoriza su cPanel IPv6 Agregue si el correo puede originarse a través de IPv6
-all Duro fracaso para todos los demás Evita la toma de IPs no autorizadas
nbsp;
Límite de búsqueda SPF: Consigues máx. 10 DNS lookupsEvite apilar demasiados include:o proveedores anidados.
nbsp;
nbsp;

3) DKIM (DomainKeys Identified Mail)

Publique un registro TXT por sistema de remitente. Cada uno utiliza un único selector (la etiqueta antes ._domainkey).

nbsp;

Google Workspace DKIM

  1. Google Admin Console "rar; Apps "rar; Google Workspace "rar; Gmail " ; Correo electrónico Authenticate (DKIM)
  2. Generar clave: selector google, 2048-bit
  3. Publish TXT: google._domainkey.yourdomain.tld " Consejera " v=DKIM1; k=rsa; p= golpehellip;
  4. Haga clic Inicio de autenticación después de que DNS se propaga

cPanel DKIM

  1. cPanel "rarr " Entrega de correo electrónico " Enable DKIM "
  2. Crea default._domainkey.yourdomain.tld " Consejera " v=DKIM1; k=rsa; p= golpehellip;
  3. Asegurar el DKIM d= dominio coincide con su dominio visible De dominio para alineación DMARC
nbsp;
¿Por qué mantenemos separado a los selectores: Google y cPanel administran sus propias llaves / rotos. Los selectores separados evitan colisiones y simplifican la solución de problemas.
nbsp;
nbsp;
nbsp;

4) DMARC (Policy ' Reporting)

Publicar un registro TXT en dmarc.yourdomain.tld.

nbsp;

Tag Opciones Recomendación Por qué / Cuando no se elige
p none / quarantine / reject Comienzo: none " Consejera " quarantine " Consejera " reject Saltando directamente a reject puede bloquear el correo legítimo durante la configuración
sp igual que el mismo p none inicialmente; más tarde reject Controla subdominios; ejecute una vez que usted se pone;re confiado
adkim r (relajado) / s (strict) s (strict) Relajado permite la rejilla de subdominio; estricto es más limpio y seguro
aspf r / s s La alineación estricta reduce la cuchara
rua mailto:… Habilitación Los informes XML agregados diarios muestran todas las fuentes
ruf mailto:… Facultativo Las muestras forenses pueden ser verbosas; permiten depurar solamente
fo 0, 1, d, s 1 Informe sobre cualquier fallo SPF/DKIM para una mejor visibilidad
pct 0,102 Normalmente omitir Úsalo cuando aplique gradualmente la aplicación de la ley

nbsp;

nbsp;

5) Fases de laminación recomendadas

  1. Fase 1 (Monitor): p=none, recopilar informes para 2 partesndash;3 semanas
  2. Fase 2 (Caution): p=quarantine, considerar sp=reject
  3. Fase 3 (Strict): p=reject (y) sp=reject) una vez que todas las fuentes legítimas se alinean
Condición de paso: Si o bien SPF o DKIM pasa y se alinea con lo visible Desde el dominio, DMARC pasa.
nbsp;
nbsp;

6) Ejemplos listos para probar

6.1 SPF (add your webserver IPs)


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all

nbsp;

nbsp;

Si también envía vía IPv6:


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all

nbsp;

6.2 DKIM (Espacio de trabajo de Google)

Host Tipo Valor
google._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<Google 2048-bit public key>

nbsp;

6.3 DKIM (cPanel)

Host Tipo Valor
default._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<cPanel 2048-bit public key>

nbsp;

6.4 DMARC (fasado)

Fase 1 > Monitor


v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;

nbsp;

Fase 2 – Cuarentena


v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

nbsp;

Fase 3 > Rechazo


v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

nbsp;

6.5 DNS UI hoja de trampa

Record Host / Nombre Tipo Valor
SPF @ TXT v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
DKIM (Google) google._domainkey TXT v=DKIM1; k=rsa; p=…
DKIM (cPanel) default._domainkey TXT v=DKIM1; k=rsa; p=…
DMARC _dmarc TXT v=DMARC1; p=none; …

nbsp;

6.6 Snippets de zona de estilo BIND (opcional)


@   3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"

nbsp;

7) Validar " Monitor

Cheques rápidos

  • SPF: MXToolbox SPF
  • DMARC: MXToolbox DMARC
  • Gmail: enviar un test &rar; menu de mensaje " ; Mostrar original " Condenador " SPF=PASS, DKIM=PASS, DMARC=PASS

nbsp;

Lea sus informes

Aggregate rua los informes llegan diariamente en XML. Parse con:

nbsp;

8) Errores comunes > FAQ

Don Pulsquo;t olvidar su servidor web en SPF. Si PHP/Exim correo es limitadorsquo;t autorizado, DMARC puede fallar incluso si Google es perfecto.
Evitar precipitarse a p=reject. Monitor primero, luego ejecute una vez que todas las fuentes legítimas se alinean.

¿Qué es "ldquo;alignment sensiblerdquo; exactamente?

Para SPF: el dominio en el MAIL FROM / Volver-Path debe coincidir (stricto) el visible De dominio. Para DKIM: d= dominio en la firma debe coincidir con el visible De dominio. Recomendamos aspf=s y adkim=s para la claridad y la seguridad.

nbsp;

- ¿Debería usar el corpiño?ruf ¿Informes forenses?

Opcional. Puede ser ruidoso e incluir muestras de mensajes. Usar cuando depurar activamente fallas, luego eliminar o mantener limitado.

nbsp;

Forwarding breaks SPF plagamdash; will DMARC fail?

A menudo, el avance rompe el SPF pero DKIM sigue atravesando si las firmas sobreviven, entonces DMARC todavía puede pasar. Ese ritmo; es por qué permitir a DKIM en todas partes es crucial.


Apoyo: Si usted tiene problemas; es un cliente IndicHosts.net, levante un ticket y nosotros mismos somos; verifique sus informes DNS, DKIM y DMARC y recomiende el nivel de cumplimiento adecuado para su dominio.

← Todos los artículos de base de conocimientos

Díganos qué tiene que estar levantado.

Una breve conversación con un ingeniero. Sin cita-bot, sin cola de callback.