Google Workspace con tu dominio: MX, SPF, DKIM y DMARC

· 6 min de lectura · por el equipo técnico de VPS Argentina

Para recibir el correo de tu dominio en Google Workspace, borrá los MX que tenga y cargá uno solo: smtp.google.com con prioridad 1. Después sumá include:_spf.google.com al registro SPF (tiene que haber uno solo por dominio), publicá en google._domainkey la clave DKIM que genera la consola de Google y agregá un DMARC en _dmarc, empezando con p=none. Si tu dominio usa ns1 y ns2.dnscentrales.com, todo se carga en la administración de DNS de DirectAdmin. Desde que cambia el MX, el correo deja de llegar a las casillas del hosting.

Antes de cambiar nada

  • Creá en Google Workspace las mismas casillas que usás hoy, así ningún mensaje llega a una dirección que todavía no existe.
  • Decidí qué hacer con los mensajes que ya están en el hosting: no se mudan solos. La consola de Google tiene una herramienta de migración de datos que los trae por IMAP.
  • Fijate dónde está el DNS de tu dominio. Si usa ns1.dnscentrales.com y ns2.dnscentrales.com, los registros se cargan en DirectAdmin, en Administración DNS (si no la ves, escribí DNS en el buscador del panel). Si el dominio apunta a otros servidores de nombres, se cargan ahí.
  • Google te va a pedir que verifiques el dominio con un TXT que empieza con google-site-verification=. Se carga en el mismo lugar que el resto.

Los registros, de un vistazo

RegistroNombreValor
MXtudominio.com.ar.smtp.google.com. con prioridad 1, y ningún otro MX
TXT (SPF)tudominio.com.ar.include:_spf.google.com, sumado al SPF que ya existe
TXT (DKIM)google._domainkeyLa clave que genera la consola de Google, que empieza con v=DKIM1;
TXT (DMARC)_dmarcv=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.ar

En DirectAdmin, el dominio se escribe con punto final y los demás nombres sin el dominio, porque el panel lo completa.

El registro MX

Google hoy indica un único MX, smtp.google.com, con prioridad 1. Los que haya se borran: si quedan, parte del correo puede seguir llegando al hosting.

  1. En DirectAdmin, entrá a Administrador de correo electrónico › Registros MX (o escribí MX en el buscador del panel). También podés hacerlo desde Administración DNS, pero la opción del paso 4 está en Registros MX.
  2. Borrá los MX que haya. Normalmente es uno solo, mail.tudominio.com.ar.
  3. Agregá smtp.google.com. con prioridad 1. El punto final importa: sin él, el panel le agrega tu dominio y queda smtp.google.com.tudominio.com.ar. Si la lista de prioridades no tiene el 1, elegí el número más bajo: con un solo MX, da lo mismo.
  4. Destildá la opción de servidor de correo local ("Use this server to handle my e-mails", en inglés). Si queda tildada, el servidor sigue entregando en las casillas del hosting el correo que sale de él mismo, como el del formulario de tu sitio, y esos mensajes nunca llegan a Google.
  5. En la consola de Google, activá Gmail para tu dominio.

SPF: un solo registro por dominio

El SPF es un TXT en la raíz del dominio que lista quién puede enviar correo en su nombre. Si solo vas a enviar desde Google, el valor es este:

v=spf1 include:_spf.google.com ~all
  • Tiene que haber un solo TXT que empiece con v=spf1. Con dos, el SPF da error y tus mensajes pierden esa validación.
  • DirectAdmin crea uno para el hosting cuando das de alta el dominio. No agregues otro al lado: editá ese.
  • Para sumar Google, agregá include:_spf.google.com antes del final y dejá lo que ya tenía. Por ejemplo, v=spf1 a mx ip4:203.0.113.24 ~all pasa a ser v=spf1 a mx ip4:203.0.113.24 include:_spf.google.com ~all.
  • Si tu sitio sigue en el hosting y su formulario manda correo con tu dominio, no borres la parte del hosting: esos mensajes salen de ahí, no de Google.

DKIM: la firma de Google

DKIM firma cada mensaje que sale de Google con una clave de tu dominio. Google avisa que, después de activar Gmail, la clave puede tardar entre 24 y 72 horas en estar disponible. El DKIM del hosting, en x._domainkey, puede quedar: cada firma usa su propio nombre.

  1. En la consola de administración de Google, andá a Menú › Apps › Google Workspace › Gmail › Autenticar correo electrónico.
  2. Elegí tu dominio y hacé clic en Generar registro nuevo. Dejá la clave de 2048 bits y el prefijo google.
  3. Google te muestra un nombre, google._domainkey, y un valor largo que empieza con v=DKIM1;. En Administración DNS creá un TXT con ese nombre, sin tu dominio, y pegá el valor completo, sin comillas.
  4. Cuando el registro ya se vea publicado, volvé a la consola y hacé clic en Iniciar autenticación.

DMARC: empezar mirando

DMARC le dice a quien recibe tu correo qué hacer con los mensajes que no pasan SPF ni DKIM, y adónde mandarte reportes. Va como TXT en _dmarc. Para arrancar:

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.ar
  • p=none no bloquea nada: solo pide los reportes. Es la forma segura de empezar, porque te muestra si algún servicio envía con tu dominio sin estar configurado.
  • Los reportes llegan a la dirección de rua como archivos XML comprimidos, en general uno por día de cada proveedor grande. Usá una casilla o un grupo que exista en Workspace.
  • Si ya hay un TXT en _dmarc, editalo: tiene que haber uno solo.
  • Cuando los reportes muestren que todo tu correo legítimo pasa, subí a p=quarantine, que manda a spam lo que falla, y más adelante a p=reject, que lo rechaza.

Comprobar que quedó bien

Preguntale directamente a los servidores de nombres del dominio: ahí ves lo que publicaste, sin esperar a que venzan las copias que guardan otros servidores de DNS.

dig +short MX tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT google._domainkey.tudominio.com.ar @ns1.dnscentrales.com
dig +short TXT _dmarc.tudominio.com.ar @ns1.dnscentrales.com
  • dig viene en macOS. En Linux, si falta, se instala con sudo apt install bind9-dnsutils en Debian y Ubuntu, y con sudo dnf install bind-utils en AlmaLinux. En Windows, nslookup -type=mx tudominio.com.ar ns1.dnscentrales.com hace lo mismo que la primera línea.
  • Si la clave DKIM aparece partida en varios tramos entre comillas, está bien: se leen juntos.
  • Al final, mandá un correo desde Workspace a otra cuenta de Gmail y, en Mostrar original, revisá que SPF, DKIM y DMARC digan PASS.

Preguntas frecuentes

¿Sirven los MX viejos de Google?

Si tu dominio ya usa los cinco MX anteriores de Google (ASPMX.L.GOOGLE.COM y los que siguen) y el correo funciona, no hace falta cambiarlos: Google los sigue aceptando. Para una configuración nueva indica uno solo, smtp.google.com. Si cambiás, reemplazá los cinco: no los mezcles.

¿Cuánto tarda en empezar a llegar a Google?

Depende del TTL de los registros que tenías: hasta que vence, algunos servidores siguen usando el MX viejo y entregan en el hosting. Google avisa que un MX nuevo puede tardar hasta 72 horas en reconocerse. Mientras tanto, revisá también las casillas del hosting.

¿Puedo tener algunas casillas en Google y otras en el hosting?

El MX manda todo el correo del dominio a un solo lugar. Repartirlo entre los dos se puede, pero hay que configurar el ruteo en Google y en el servidor, y un error ahí hace perder mensajes. Si lo necesitás, escribinos por ticket.

¿Qué pasa con el formulario de mi sitio?

Si el sitio sigue en el hosting, el formulario envía desde ahí. Para que esos mensajes lleguen a Google tenés que destildar la opción de servidor de correo local, y para que no caigan en spam, el SPF tiene que seguir incluyendo al hosting.

Seguí leyendo