Correo profesional

Cómo configurar SPF, DKIM y DMARC para tu correo empresarial

Aprende a configurar SPF, DKIM y DMARC en tu correo empresarial para evitar que tus mensajes terminen en spam o sean suplantados.

Person using a laptop to read an email indoors beside a potted plant.

SPF, DKIM y DMARC son tres registros DNS que le dicen a los servidores de correo del mundo que tú eres el legítimo remitente de los mensajes enviados desde tu dominio. Sin ellos, tus correos llegan a spam o, peor, cualquiera puede enviar correos falsos haciéndose pasar por ti.

En esta guía verás qué hace cada registro, cómo crearlo paso a paso y cómo verificar que funciona correctamente.

¿Qué son SPF, DKIM y DMARC y por qué los necesitas?

Los tres trabajan en capas para autenticar tu correo empresarial:

  • SPF (Sender Policy Framework): lista qué servidores tienen permiso para enviar correo en nombre de tu dominio.
  • DKIM (DomainKeys Identified Mail): agrega una firma digital a cada mensaje, garantizando que no fue alterado en tránsito.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance): define qué debe hacer el servidor receptor si un mensaje falla SPF o DKIM (ignorar, poner en cuarentena o rechazar), y te envía reportes.

Sin estos registros, Gmail, Outlook y otros proveedores clasifican tus correos como sospechosos. Desde febrero de 2024, Google y Yahoo exigen SPF y DKIM para quienes envían más de 5 000 mensajes al día.

Cómo configurar el registro SPF

El SPF se crea como un registro TXT en el DNS de tu dominio.

Formato básico

v=spf1 include:tu-proveedor.com ~all

Sustituye include:tu-proveedor.com por el valor que te indique tu proveedor de hosting o correo. Algunos ejemplos comunes:

Proveedor Valor include
cPanel / Exim include:midominio.com o el servidor de salida
Google Workspace include:_spf.google.com
Microsoft 365 include:spf.protection.outlook.com
Zoho Mail include:zoho.com

El mecanismo ~all vs -all

  • ~all (softfail): acepta el mensaje pero lo marca. Recomendado al inicio.
  • -all (hardfail): rechaza todo lo que no esté en la lista. Úsalo cuando tengas confianza plena en tu configuración.

Solo puede existir un registro SPF por dominio. Si ya tienes uno, añade los include adicionales en el mismo registro, no crees uno nuevo.

Cómo configurar el registro DKIM

DKIM requiere un par de llaves criptográficas: la privada (guardada en tu servidor de correo) y la pública (publicada en DNS).

Desde cPanel

  1. Ingresa a cPanel → Email → Email Deliverability.
  2. Junto a tu dominio verás el estado de DKIM. Si dice "Problems found", haz clic en Repair.
  3. cPanel genera la llave y publica automáticamente el registro DNS TXT con el selector default._domainkey.

Con Google Workspace o Microsoft 365

Cada plataforma genera su propio par de llaves desde su panel de administración (Admin Console → Gmail → Autenticación en Google; o Centro de administración Microsoft → Exchange → DKIM). Copia el registro TXT que te proporcionan y agrégalo en el DNS de tu dominio.

Verificar DKIM

Envía un correo a [email protected] y recibirás un reporte automático indicando si DKIM pasa o falla.

Cómo configurar el registro DMARC

DMARC se publica como un registro TXT en _dmarc.tudominio.com.

Política mínima para empezar

v=DMARC1; p=none; rua=mailto:[email protected]
  • p=none: solo monitorea, no rechaza nada. Ideal para empezar.
  • rua: dirección donde recibirás los reportes agregados (diariamente).

Progresión recomendada

  1. Semana 1-2: p=none — analiza los reportes.
  2. Semana 3-4: p=quarantine; pct=25 — pone en cuarentena el 25 % de los mensajes que fallan.
  3. Mes 2 en adelante: p=reject — rechaza todo lo que no pase autenticación.

Los reportes llegan en formato XML. Herramientas gratuitas como DMARC Analyzer o MxToolbox los hacen legibles en segundos.

Verificar que todo funciona correctamente

Después de publicar los tres registros (espera 10-30 minutos de propagación DNS), verifica con estas herramientas:

  • MxToolbox.com → SPF Lookup, DKIM Lookup y DMARC Lookup.
  • Mail-tester.com → envía un correo de prueba y obtén una puntuación de entregabilidad.
  • Google Postmaster Tools → monitoreo continuo si envías a Gmail.

Si necesitas ayuda para revisar la configuración DNS de tu hosting o quieres una infraestructura de correo lista para usar, elenlace.com puede acompañarte en el proceso.

También puedes explorar más guías sobre autenticación y entrega en nuestra sección de correo electrónico empresarial.

Conclusiones clave

  • SPF, DKIM y DMARC trabajan juntos para autenticar tu correo y proteger tu dominio del spoofing.
  • SPF define los servidores autorizados; DKIM firma digitalmente cada mensaje; DMARC dicta qué hacer si fallan.
  • Empieza con p=none en DMARC, analiza los reportes y avanza gradualmente a reject.
  • Solo puede existir un registro SPF por dominio; combina todos los include en un solo registro.
  • Verifica con MxToolbox y mail-tester.com antes de asumir que todo funciona.

Configura hoy los tres registros y deja de perder correos en la carpeta de spam. Si prefieres que un experto lo haga por ti, el equipo de elenlace.com se encarga de la configuración completa.

Preguntas frecuentes

¿Qué pasa si no configuro SPF, DKIM y DMARC?

Tus correos tienen mayor probabilidad de terminar en spam, y cualquier persona puede suplantar tu dominio para enviar correos fraudulentos a tus clientes o proveedores.

¿Puedo tener más de un registro SPF en mi dominio?

No. Los estándares permiten solo un registro SPF por dominio. Si necesitas autorizar varios proveedores, añade todos sus include dentro del mismo registro TXT.

¿Cuánto tiempo tarda en propagarse un registro DNS?

Generalmente entre 10 minutos y 48 horas, aunque la mayoría de los proveedores de hosting actualizan en menos de 30 minutos. Usa MxToolbox para comprobar el estado en tiempo real.

¿DMARC reemplaza a SPF o DKIM?

No. DMARC depende de SPF y/o DKIM para funcionar: evalúa el resultado de esas verificaciones y aplica la política que definas. Los tres son necesarios.

Compara proveedores

Otros proveedores y guías que vale la pena comparar:

← Todos