Desde el 1 de febrero de 2024 Gmail (cuentas @gmail.com y @googlemail.com) y Yahoo piden autenticación para aceptar correo. Sin SPF o DKIM el mensaje puede caer en spam o devolverse con un error 5.7.26. En el Cloud Web Hosting (sitio elástico con cPanel) eso se activa en el panel: no hace falta otro servidor.

Esto no es crear la casilla. La cuenta se da de alta en crear y administrar correo corporativo en cPanel. Aquí se firma lo que sale. Si el problema es más amplio que un registro TXT, sigue en por qué el correo cae en spam.

Qué vas a tener al terminar

SPF y DKIM activos en el dominio, un registro DMARC en p=none (el mínimo que Gmail acepta para envíos masivos) y una forma de comprobar que Gmail ya no rechaza por autenticación. Los tres nombres suenan a hechizo; en cPanel son tres interruptores y un TXT.

Qué pide Gmail (febrero de 2024, y qué no)

Google lo publicó en octubre de 2023 y lo empezó a aplicar en febrero de 2024. Hay dos umbrales, no uno:

  • Cualquier remitente hacia Gmail personal: autenticar con SPF o DKIM (con uno basta para ese piso). Mantener quejas de spam bajas. No hacerse pasar por un From: de Gmail.
  • Quien manda 5.000 o más mensajes al día a Gmail personal: SPF y DKIM, más un DMARC (puede ser p=none), alineación del dominio del From: con SPF o DKIM, y baja tasa de queja. Yahoo anunció reglas del mismo corte para la misma fecha.

Una pyme que manda cotizaciones, facturas y el formulario de contacto casi nunca cruza las 5.000. Aun así, en cPanel conviene dejar los tres: SPF, DKIM y DMARC en p=none. No es un amuleto contra spam: es el piso técnico. El contenido, las listas y la reputación de la IP siguen pesando; eso se mide en el artículo de spam.

Qué es cada registro

SPF (TXT en la raíz del dominio) lista qué servidores pueden enviar con tu nombre. cPanel suele publicar algo del estilo v=spf1 +a +mx +ip4:… ~all. Un dominio debe tener un solo SPF: dos TXT v=spf1 es un error clásico y Gmail lo trata mal.

DKIM firma cada mensaje con una clave. El receptor compara la firma con un TXT (en cPanel suele ser default._domainkey). Si alguien altera el cuerpo en el camino, la firma no cuadra.

DMARC es otro TXT en _dmarc.tudominio.com. Dice qué hacer si SPF y DKIM fallan, y a qué correo mandar reportes. Empieza en p=none: observa, no rechaza. p=quarantine y p=reject se tocan después, cuando hayas leído reportes. No pases a reject el mismo día que activas DKIM.

1. Email Authentication (o Entregabilidad de correo)

  1. Entra a cPanel del sitio elástico.
  2. Correo electrónico → Autenticación de correo electrónico (Email Authentication). En cPanel reciente el mismo icono puede decir Entregabilidad de correo (Email Deliverability): es la misma idea, con el estado de cada dominio.
  3. Elige el dominio. Habilitar (Enable) DKIM. Espera el aviso verde.
  4. Habilita SPF. Si ya tenías un SPF a mano (Mailchimp, un ESP, Google), no pulses Enable a ciegas: puedes pisar el TXT. En ese caso edita el registro en el Editor de zona y deja un SPF con todos los include: que correspondan.
  5. Si el panel muestra Reparar (Repair) en rojo, úsalo: cPanel propone el TXT que falta.

Los nameservers del dominio tienen que apuntar a este hosting. Si la zona vive en el registrador o en otro DNS, el Enable de cPanel no se ve en internet. Eso es DNS, no un fallo de la casilla.

2. DMARC en el Zone Editor

Algunas versiones de Entregabilidad de correo ya sugieren instalar DMARC. Si no:

  1. Dominios → Editor de zona (Zone Editor) → Administrar en el dominio.
  2. Añadir un TXT. Nombre: _dmarc (cPanel completa el dominio).
  3. Valor, en una sola línea, por ejemplo: v=DMARC1; p=none; rua=mailto:postmaster@tudominio.com
  4. La casilla postmaster@ (o la que pongas en rua=) tiene que existir. Créala antes si hace falta.

TTL: el de la zona está bien. No hace falta bajarlo a 60 segundos para un TXT de correo.

3. Si el correo no sale por este hosting

Si el MX apunta a Google Workspace, el SPF tiene que incluir a Google (include:_spf.google.com) y el MX no es el de cPanel. Eso no se vende aquí: Workspace lo contratas con Google; en Conexcol solo se cambian registros. La receta está en apuntar el correo a Google Workspace.

Si un formulario de WordPress manda «por PHP» sin SMTP, el From: puede no alinear con DKIM. El envío por SMTP del dominio está en SMTP en WordPress. Puertos: SMTP 465 y 587.

Cómo comprobarlo

Manda un correo a una cuenta Gmail tuya. En Gmail: los tres puntos del mensaje → Mostrar original. Busca SPF: PASS y DKIM: PASS. Un servicio tipo mail-tester te da una nota; no es un ranking nuestro ni una garantía, es un espejo. Si SPF pasa y Gmail igual lo mete a spam, el siguiente artículo es el de medir, no repetir Enable.

Si algo no arranca

  • Enable no cambia nada en internet: los nameservers no son los de este cPanel. Qué es el DNS.
  • Dos SPF: borra el duplicado; deja los include: en un solo TXT.
  • DKIM Enable gris: el dominio adicional no está en esta cuenta, o AutoSSL/DNS aún no resolvió el nombre.
  • El cliente no envía: eso es IMAP/SMTP en el teléfono o Thunderbird, no DMARC. Gmail en Android, Thunderbird, Outlook, iPhone.

Si el TXT está bien y Gmail sigue rechazando, abre un ticket con el encabezado «mostrar original» pegado. Producto: Cloud Web Hosting.