SPF, DKIM y DMARC con el DNS de Cloudflare
Cloudflare suele ser solo tu DNS: el correo lo envía otro (Microsoft 365, Google, tu hosting…). Aquí publicas lo que te indique ese proveedor, con dos detalles propios de Cloudflare: los CNAME de correo van sin proxy, y el SPF tiene que ser uno solo aunque uses Email Routing.
Qué publicar
@ (el dominio)v=spf1 include:_spf.mx.cloudflare.net ~all
Solo si usas Email Routing. Si además envías desde otro servicio, un único SPF con los dos, por ejemplo v=spf1 include:_spf.mx.cloudflare.net include:_spf.google.com ~all.
El que te indique tu proveedor de correo (Microsoft 365, Google, tu hosting).
Si es un CNAME, déjalo en «DNS only» (nube gris).
_dmarcv=DMARC1; p=none; rua=mailto:dmarc@tudominio.com
DMARC Management puede añadir su propia dirección rua a este registro para recibir los informes por ti (abajo).
Paso a paso
- En el panel de Cloudflare: tu dominio > DNS > Records > Add record.
- Elige el tipo (TXT o CNAME), el nombre (
@para el dominio,_dmarc,selector._domainkey…) y el contenido o el destino, y guarda. - En los CNAME de correo y de DKIM, deja el estado del proxy en «DNS only». Si tienes activado el aplanamiento de CNAME (CNAME flattening), desactívalo para esos registros: el proveedor de correo tiene que ver el CNAME, no una IP.
- Para recibir los informes DMARC sin montar nada: Email > DMARC Management > Enable DMARC Management. Añade una dirección
ruade Cloudflare a tu registro DMARC (o te propone uno si no lo tienes) y el primer informe llega en unas 24 horas. Es gratis en todos los planes y solo funciona en el dominio principal, no en subdominios.
Errores típicos
- Dos registros SPF: el de Email Routing y el de tu proveedor de envío. Tiene que ser uno solo con los dos
include:. - Un CNAME de DKIM con la nube naranja (proxy): el proveedor de correo no puede leerlo.
- Dejar DMARC en
p=nonepara siempre: los informes de DMARC Management te dicen cuándo puedes subir.
Hacia p=reject
DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.
Comprueba tu dominio
Fuentes
- Cloudflare Docs — Create DNS records
- Cloudflare Docs — Email Routing postmaster (SPF)
- Cloudflare Docs — Enable DMARC Management
- Cloudflare Docs — Troubleshooting email issues
Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.