SPF, DKIM y DMARC: que tu correo llegue a destino
Qué son SPF, DKIM y DMARC, cómo se configuran en el DNS y cómo comprobar que tu correo no termine en spam ni pueda ser falsificado en tu nombre.
Si tus correos llegan a spam, o si alguien envió mensajes falsos con tu dirección, casi siempre falta autenticación. SPF, DKIM y DMARC son tres mecanismos que se configuran en el DNS de tu dominio y que le permiten al servidor receptor comprobar que un mensaje realmente salió de un remitente autorizado por vos.
Esta guía técnica explica qué hace cada uno, cómo se escriben los registros y en qué orden conviene implementarlos. Necesitás acceso a la zona DNS del dominio; si no estás seguro de qué es un registro TXT, empezá por la guía de registros DNS.
SPF, DKIM y DMARC: qué problema resuelven
El correo se diseñó sin verificar el remitente: cualquiera puede escribir cualquier dirección en el campo "De". La autenticación agrega tres comprobaciones, todas basadas en registros TXT del dominio:
- SPF declara qué servidores pueden enviar correo en nombre del dominio.
- DKIM firma cada mensaje con una clave criptográfica; el receptor verifica la firma con la clave pública publicada en el DNS.
- DMARC define qué debe hacer el receptor si SPF y DKIM fallan, y pide reportes.
Sin ellos, los proveedores de correo desconfían del mensaje. Con ellos, mejora la entregabilidad y se reduce el riesgo de suplantación.
SPF: quién puede enviar
Es un registro TXT en la raíz del dominio que empieza con v=spf1. Por ejemplo:
v=spf1 include:_spf.google.com ~all
include:autoriza los servidores de un servicio (aquí, el de Google Workspace).~allmarca como "sospechoso" todo lo que no esté listado;-alllo rechaza. Empezá con~ally pasá a-allcuando estés seguro.
Reglas clave:
- Un dominio debe tener un solo registro SPF. Si usás más de un servicio (correo, newsletter, facturación), se combinan en un único registro con varios
include:. - SPF admite hasta 10 consultas DNS por validación. Demasiados
include:lo hacen fallar.
Google explica los valores en su ayuda para configurar SPF.
DKIM: la firma del mensaje
El servicio de correo genera un par de claves: la privada firma los mensajes y la pública se publica en el DNS, en un registro TXT con un nombre como selector._domainkey.tuempresa.com.ar. El selector es una etiqueta que te indica el proveedor.
Pasos habituales:
- En el panel de tu servicio de correo, generá la clave DKIM.
- Copiá el nombre del registro y el valor que te muestra.
- Creá el TXT en tu DNS con exactamente esos datos.
- Volvé al panel y activá la firma.
Cuidado con los valores largos: algunos paneles DNS los cortan o agregan comillas. Google detalla el proceso en configurar DKIM.
DMARC: la política
Es un TXT en el nombre _dmarc.tuempresa.com.ar. Un ejemplo inicial:
v=DMARC1; p=none; rua=mailto:dmarc@tuempresa.com.ar
p=none: monitorear sin afectar la entrega. Es el punto de partida.p=quarantine: mandar a spam los mensajes que fallen.p=reject: rechazarlos.rua=: dirección donde llegan reportes agregados.
DMARC solo pasa si SPF o DKIM pasan y además el dominio del "De" coincide con el que autenticó (alineación). Por eso conviene tener los dos. La ayuda de Google explica cómo configurar DMARC.
Orden recomendado de implementación
- Inventario de remitentes: listá todos los servicios que envían correo con tu dominio (correo corporativo, formularios de la web, newsletter, facturación, CRM).
- SPF con todos esos servicios en un solo registro.
- DKIM en cada servicio que lo permita.
- DMARC en
p=nonedurante unas semanas, leyendo los reportes. - Endurecer: pasar a
quarantiney, con reportes limpios, areject.
Saltar directo a reject sin revisar los reportes puede bloquear correos legítimos de un servicio que olvidaste incluir.
Cómo probar que funciona
- Enviá un mensaje a una cuenta de Gmail, abrilo y elegí Mostrar original: verás los resultados de SPF, DKIM y DMARC (PASS o FAIL).
- Consultá los registros por terminal:
dig tuempresa.com.ar TXT
dig _dmarc.tuempresa.com.ar TXT
dig selector._domainkey.tuempresa.com.ar TXT
- Revisá los reportes DMARC que lleguen: muestran quién está enviando en nombre de tu dominio.
Formularios de la web y correo transaccional
Los formularios de contacto suelen enviar correo desde el servidor de tu web. Si lo hacen con una dirección de tu dominio, ese servidor tiene que estar autorizado en SPF y firmar con DKIM; si no, los mensajes pueden ir a spam. Una alternativa robusta es usar un servicio de envío dedicado y autenticarlo con tu dominio.
Errores frecuentes
- Dos registros SPF en el mismo dominio.
- Superar el límite de consultas con demasiados
include:. - Olvidar un servicio que envía como vos y pasar a
reject. - Copiar mal la clave DKIM (cortes, espacios, comillas).
- No mirar los reportes DMARC y quedarse en
p=nonepara siempre. - Usar
-alldemasiado pronto.
Preguntas frecuentes
¿Necesito los tres?
Lo recomendable es sí. SPF y DKIM autentican; DMARC define la política y te da visibilidad.
¿Esto asegura que mis correos no vayan a spam?
No lo garantiza: la reputación, el contenido y los hábitos de envío también influyen. Pero sin autenticación es mucho más probable que sí.
¿Cuánto tarda en aplicarse?
Los cambios de DNS pueden demorar según el TTL del registro. Probá después de un rato.
Cómo seguir
Si querés que revisemos la autenticación de tu correo o migremos tu correo profesional, mirá la puesta a punto o escribinos. Y para revisar la seguridad general de tu sitio, seguí con la guía de seguridad de un sitio web.