Guía para decidir mejor

SPF, DKIM y DMARC explicados para propietarios de webs

Autentica tus emisores sin confundir SPF, firma DKIM y política DMARC.

SPF, DKIM y DMARC son mecanismos complementarios para autenticar correo que dice venir de tu dominio. Ayudan a que el destinatario compruebe quién puede enviar y si el mensaje ha sido firmado, pero no garantizan que llegue a la bandeja de entrada. Reputación, contenido, consentimiento y política del receptor siguen influyendo.

Qué verifica cada uno

MecanismoPregunta que ayuda a responderQué publicas
SPF¿Está autorizado este servidor a enviar para el dominio del remitente técnico?Un registro TXT con los emisores autorizados.
DKIM¿Coincide la firma del mensaje con la clave pública del dominio y se conservó su integridad?La clave pública que indica el proveedor, normalmente en un selector DNS.
DMARC¿Se alinea la autenticación SPF o DKIM con el dominio visible del remitente y qué hacer si falla?Una política TXT y, opcionalmente, destino de informes.

La explicación técnica de Cloudflare y la documentación de Microsoft sobre alineación DMARC amplían las diferencias. SPF puede superar su comprobación pero no alinear con el «De:» visible; DKIM puede ayudar a la alineación si firma con el dominio apropiado.

Cómo implantarlos sin bloquear correo legítimo

  1. Haz inventario de todos los emisores: buzones, web, WooCommerce, facturación, formularios y plataformas de campañas. El servicio que recibe correo por MX no necesariamente envía por todos ellos.
  2. Localiza dónde se editan los DNS autoritativos. Publica un único SPF válido para el dominio, incorporando solo emisores confirmados y respetando límites técnicos del mecanismo. No copies ejemplos de otro proveedor.
  3. Activa DKIM en cada servicio que lo permita y publica exactamente sus selectores. Verifica con una prueba real y cabeceras completas que la firma pasa.
  4. Empieza DMARC con observación de informes antes de endurecer la política. Comprueba fuentes legítimas y alineación; pasar precipitadamente a rechazo puede bloquear mensajes de aplicaciones propias.

La guía de SPF de Google Workspace recuerda incluir los sistemas que envían en nombre del dominio. Tras publicar, consulta los TXT desde resolutores públicos y examina resultados SPF, DKIM y DMARC de un mensaje enviado a buzones de prueba de distintos proveedores. La propagación no es una confirmación de entrega.

Si el problema concreto es que un mensaje va a spam, continúa con la lista de diagnóstico de entregabilidad. Si estás creando el buzón por primera vez, empieza por configurar correo con tu dominio. Solicita al proveedor sus valores actuales; no inventes los registros a partir del nombre comercial del plan.