Google Workspace con tu dominio: MX, SPF, DKIM y DMARC
Para recibir el correo de tu dominio en Google Workspace, borrá los MX que tenga y cargá uno solo: smtp.google.com con prioridad 1. Después sumá include:_spf.google.com al registro SPF (tiene que haber uno solo por dominio), publicá en google._domainkey la clave DKIM que genera la consola de Google y agregá un DMARC en _dmarc, empezando con p=none. Si tu dominio usa ns1 y ns2.dnscentrales.com, todo se carga en la administración de DNS de DirectAdmin. Desde que cambia el MX, el correo deja de llegar a las casillas del hosting.
Antes de cambiar nada
- Creá en Google Workspace las mismas casillas que usás hoy, así ningún mensaje llega a una dirección que todavía no existe.
- Decidí qué hacer con los mensajes que ya están en el hosting: no se mudan solos. La consola de Google tiene una herramienta de migración de datos que los trae por IMAP.
- Fijate dónde está el DNS de tu dominio. Si usa ns1.dnscentrales.com y ns2.dnscentrales.com, los registros se cargan en DirectAdmin, en Administración DNS (si no la ves, escribí
DNSen el buscador del panel). Si el dominio apunta a otros servidores de nombres, se cargan ahí. - Google te va a pedir que verifiques el dominio con un TXT que empieza con
google-site-verification=. Se carga en el mismo lugar que el resto.
Los registros, de un vistazo
| Registro | Nombre | Valor |
|---|---|---|
| MX | tudominio.com.ar. | smtp.google.com. con prioridad 1, y ningún otro MX |
| TXT (SPF) | tudominio.com.ar. | include:_spf.google.com, sumado al SPF que ya existe |
| TXT (DKIM) | google._domainkey | La clave que genera la consola de Google, que empieza con v=DKIM1; |
| TXT (DMARC) | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.ar |
En DirectAdmin, el dominio se escribe con punto final y los demás nombres sin el dominio, porque el panel lo completa.
El registro MX
Google hoy indica un único MX, smtp.google.com, con prioridad 1. Los que haya se borran: si quedan, parte del correo puede seguir llegando al hosting.
- En DirectAdmin, entrá a Administrador de correo electrónico › Registros MX (o escribí
MXen el buscador del panel). También podés hacerlo desde Administración DNS, pero la opción del paso 4 está en Registros MX. - Borrá los MX que haya. Normalmente es uno solo,
mail.tudominio.com.ar. - Agregá
smtp.google.com.con prioridad 1. El punto final importa: sin él, el panel le agrega tu dominio y quedasmtp.google.com.tudominio.com.ar. Si la lista de prioridades no tiene el 1, elegí el número más bajo: con un solo MX, da lo mismo. - Destildá la opción de servidor de correo local ("Use this server to handle my e-mails", en inglés). Si queda tildada, el servidor sigue entregando en las casillas del hosting el correo que sale de él mismo, como el del formulario de tu sitio, y esos mensajes nunca llegan a Google.
- En la consola de Google, activá Gmail para tu dominio.
SPF: un solo registro por dominio
El SPF es un TXT en la raíz del dominio que lista quién puede enviar correo en su nombre. Si solo vas a enviar desde Google, el valor es este:
v=spf1 include:_spf.google.com ~all- Tiene que haber un solo TXT que empiece con
v=spf1. Con dos, el SPF da error y tus mensajes pierden esa validación. - DirectAdmin crea uno para el hosting cuando das de alta el dominio. No agregues otro al lado: editá ese.
- Para sumar Google, agregá
include:_spf.google.comantes del final y dejá lo que ya tenía. Por ejemplo,v=spf1 a mx ip4:203.0.113.24 ~allpasa a serv=spf1 a mx ip4:203.0.113.24 include:_spf.google.com ~all. - Si tu sitio sigue en el hosting y su formulario manda correo con tu dominio, no borres la parte del hosting: esos mensajes salen de ahí, no de Google.
DKIM: la firma de Google
DKIM firma cada mensaje que sale de Google con una clave de tu dominio. Google avisa que, después de activar Gmail, la clave puede tardar entre 24 y 72 horas en estar disponible. El DKIM del hosting, en x._domainkey, puede quedar: cada firma usa su propio nombre.
- En la consola de administración de Google, andá a Menú › Apps › Google Workspace › Gmail › Autenticar correo electrónico.
- Elegí tu dominio y hacé clic en Generar registro nuevo. Dejá la clave de 2048 bits y el prefijo
google. - Google te muestra un nombre,
google._domainkey, y un valor largo que empieza conv=DKIM1;. En Administración DNS creá un TXT con ese nombre, sin tu dominio, y pegá el valor completo, sin comillas. - Cuando el registro ya se vea publicado, volvé a la consola y hacé clic en Iniciar autenticación.
DMARC: empezar mirando
DMARC le dice a quien recibe tu correo qué hacer con los mensajes que no pasan SPF ni DKIM, y adónde mandarte reportes. Va como TXT en _dmarc. Para arrancar:
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.arp=noneno bloquea nada: solo pide los reportes. Es la forma segura de empezar, porque te muestra si algún servicio envía con tu dominio sin estar configurado.- Los reportes llegan a la dirección de
ruacomo archivos XML comprimidos, en general uno por día de cada proveedor grande. Usá una casilla o un grupo que exista en Workspace. - Si ya hay un TXT en
_dmarc, editalo: tiene que haber uno solo. - Cuando los reportes muestren que todo tu correo legítimo pasa, subí a
p=quarantine, que manda a spam lo que falla, y más adelante ap=reject, que lo rechaza.
Comprobar que quedó bien
Preguntale directamente a los servidores de nombres del dominio: ahí ves lo que publicaste, sin esperar a que venzan las copias que guardan otros servidores de DNS.
dig +short MX tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT google._domainkey.tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT _dmarc.tudominio.com.ar @ns1.dnscentrales.comdigviene en macOS. En Linux, si falta, se instala consudo apt install bind9-dnsutilsen Debian y Ubuntu, y consudo dnf install bind-utilsen AlmaLinux. En Windows,nslookup -type=mx tudominio.com.ar ns1.dnscentrales.comhace lo mismo que la primera línea.- Si la clave DKIM aparece partida en varios tramos entre comillas, está bien: se leen juntos.
- Al final, mandá un correo desde Workspace a otra cuenta de Gmail y, en Mostrar original, revisá que SPF, DKIM y DMARC digan PASS.
Preguntas frecuentes
¿Sirven los MX viejos de Google?
Si tu dominio ya usa los cinco MX anteriores de Google (ASPMX.L.GOOGLE.COM y los que siguen) y el correo funciona, no hace falta cambiarlos: Google los sigue aceptando. Para una configuración nueva indica uno solo, smtp.google.com. Si cambiás, reemplazá los cinco: no los mezcles.
¿Cuánto tarda en empezar a llegar a Google?
Depende del TTL de los registros que tenías: hasta que vence, algunos servidores siguen usando el MX viejo y entregan en el hosting. Google avisa que un MX nuevo puede tardar hasta 72 horas en reconocerse. Mientras tanto, revisá también las casillas del hosting.
¿Puedo tener algunas casillas en Google y otras en el hosting?
El MX manda todo el correo del dominio a un solo lugar. Repartirlo entre los dos se puede, pero hay que configurar el ruteo en Google y en el servidor, y un error ahí hace perder mensajes. Si lo necesitás, escribinos por ticket.
¿Qué pasa con el formulario de mi sitio?
Si el sitio sigue en el hosting, el formulario envía desde ahí. Para que esos mensajes lleguen a Google tenés que destildar la opción de servidor de correo local, y para que no caigan en spam, el SPF tiene que seguir incluyendo al hosting.
Seguí leyendo
No puedo enviar correo: qué revisar y cómo resolverlo
Puerto 25 bloqueado, falta de autenticación, Relay access denied, IP bloqueada por intentos fallidos, casilla llena o mensajes en spam: cómo encontrar la causa.
Cómo delegar un dominio .ar en NIC Argentina
Cómo cargar ns1.dnscentrales.com y ns2.dnscentrales.com en tu dominio .ar desde NIC Argentina, comprobar el cambio y cuánto tarda en propagarse.
Configurar tu correo en Outlook, Thunderbird y el celular
Servidor, puertos IMAP, POP3 y SMTP con cifrado, y los pasos en Outlook, Thunderbird, iPhone y Android para que tu casilla reciba y envíe sin errores.