Entregabilidad

SPF, DKIM y DMARC: qué son y por qué importan para tu dominio

Cuando un proveedor de correo recibe un email de tu dominio, ejecuta tres comprobaciones automáticas. Si fallan, el mensaje va a spam o se rechaza. SPF autoriza qué servidores pueden enviar por ti, DKIM firma digitalmente cada correo y DMARC decide qué hacer si las dos primeras fallan.

Tipo: Guía práctica Lectura: 10 min Actualizado: 2026-07-04

¿Por qué necesitas SPF, DKIM y DMARC?

El protocolo SMTP con el que funciona el correo electrónico fue diseñado en los años 80 y no verifica la identidad del remitente. Eso significa que cualquiera puede escribir un email con tu dominio en el campo "De" y enviarlo sin que el receptor pueda distinguir si eres tú o no.

Sin autenticación, tu dominio puede ser suplantado para enviar phishing a tus clientes. Además, los proveedores como Gmail, Outlook o Yahoo tratan con desconfianza los correos que no pasan estas comprobaciones, lo que reduce drásticamente tu entregabilidad.

SPF, DKIM y DMARC solucionan esto. No necesitas ser experto en DNS para activarlos: tu proveedor de correo suele darte los valores exactos que debes copiar en los registros de tu dominio.

SPF, DKIM y DMARC de un vistazo

Protocolo ¿Qué hace? Analogía ¿Qué pasa si falta?
SPF Lista las direcciones IP y servidores autorizados a enviar email por tu dominio Una lista de empleados autorizados a usar la tarjeta de la empresa Los servidores receptores no confían en ningún remitente. Tus correos legítimos van a spam o se rechazan
DKIM Añade una firma digital única a cada correo. El receptor la verifica contra una clave pública en tu DNS Un sello de cera que garantiza que la carta no se abrió en el camino El mensaje puede ser alterado o falsificado sin que el receptor lo detecte
DMARC Define qué debe hacer el receptor si SPF o DKIM fallan: no hacer nada, marcar como spam o rechazar Las instrucciones de seguridad que le das al portero de tu edificio No tienes control sobre lo que ocurre con los correos sospechosos. Cada proveedor decide por su cuenta

Cómo comprobar si tu dominio ya los tiene

  1. Abre la terminal de tu dominio en tu proveedor de DNS (DonDominio, GoDaddy, Namecheap, etc.) y busca los registros TXT existentes.
  2. Busca un registro que empiece por v=spf1. Si existe, tienes SPF. Si no existe, no lo tienes.
  3. Busca un registro con nombre que contenga _domainkey o selector._domainkey. Si existe, tienes DKIM.
  4. Busca un registro _dmarc.tudominio.com de tipo TXT. Si existe, tienes DMARC.
  5. Si no te sientes cómodo revisándolo tú, usa herramientas gratuitas como MXToolbox o el validador de EasyDMARC. Solo introduce tu dominio y te dicen al instante qué falta.

Checklist de configuración

  • Tu proveedor de email te ha dado un valor SPF (ej: v=spf1 include:spf.protection.outlook.com -all) y lo has añadido como registro TXT en tu DNS
  • Has publicado la clave pública DKIM que te proporcionó tu proveedor de correo (suele venir como un registro TXT con un nombre tipo nombre_selectors._domainkey.tudominio.com)
  • Has creado un registro DMARC con política p=none para empezar (monitoreo), y planeas subir a p=quarantine o p=reject más adelante
  • Has esperado al menos 15-30 minutos para que los cambios DNS se propaguen
  • Has enviado un correo de prueba y has verificado las cabeceras para confirmar que SPF y DKIM aparecen como "pass"

Explicación detallada para no técnicos

¿Qué hace SPF exactamente?

SPF (Sender Policy Framework) es un registro TXT que publicas en tu DNS. Dentro de él escribes qué servidores tienen permiso para enviar correo electrónico en nombre de tu dominio.

Ejemplo real: si usas Microsoft 365, tu registro SPF será algo como:

``` v=spf1 include:spf.protection.outlook.com -all ```

Eso le dice al mundo: "solo los servidores de Outlook pueden enviar emails con mi dominio. Cualquier otro intento, recházalo".

Si también envías campañas desde Mailchimp, tendrás que añadirlo al mismo registro:

``` v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net -all ```

Regla importante: solo puede haber un registro SPF por dominio. Si ya tienes uno, no crees otro. Añade los nuevos servicios al existente.

¿Qué hace DKIM exactamente?

DKIM (DomainKeys Identified Mail) funciona con criptografía de clave pública. Tu servidor de correo firma cada mensaje saliente con una clave privada. La clave pública se publica en tu DNS como un registro TXT.

Cuando un servidor receptor (Gmail, Outlook) recibe tu correo, descarga la clave pública de tu DNS y verifica la firma. Si coincide, el mensaje no ha sido manipulado.

Dónde conseguirlo: tu proveedor de email te genera el par de claves. Por ejemplo, Google Workspace lo genera desde la consola de administración, en la sección de autenticación de correo. El registro que debes añadir se parece a:

``` Nombre: google._domainkey.tudominio.com Valor: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ... ```

Cuidado: cada servicio de envío tiene su propio selector DKIM. No los mezcles. Mailchimp, ActiveCampaign, SendGrid, cada uno necesita el suyo.

¿Qué hace DMARC exactamente?

DMARC (Domain-based Message Authentication, Reporting & Conformance) es la política que unifica las dos anteriores. Le dice al receptor: "si SPF y DKIM fallan, haz esto".

Tres políticas posibles:

  • p=none — Monitoreo. El receptor no toma acción, pero te envía informes de qué correos fallaron. Ideal para empezar.
  • p=quarantine — Marca como spam los correos que no pasan autenticación.
  • p=reject — Rechaza directamente los correos que no pasan. Es la posición más segura.

Ejemplo de registro DMARC básico:

``` Nombre: _dmarc Tipo: TXT Valor: v=DMARC1; p=none; rua=mailto:informes@tudominio.com ```

El campo `rua` indica dónde quieres recibir los informes XML con el detalle de qué correos están fallando. Recomendamos empezar con `p=none` durante unas semanas, analizar los informes, y después subir a `p=quarantine` o `p=reject`.

¿Qué ocurre si no configuras estos registros?

A partir de febrero de 2024, Gmail y Yahoo exigen autenticación DKIM y DMARC a los remitentes que envían más de 5000 correos al día. Pero incluso si envías menos, no tener estos registros tiene consecuencias:

1. Tus correos legítimos acaban en spam con más frecuencia. 2. Cualquiera puede enviar emails falsos con tu dominio (phishing). 3. Tu dominio puede aparecer en listas negras si alguien lo usa para spam. 4. Los clients pueden recibir facturas falsas "de tu empresa".

¿Y si usas un servicio de email marketing?

Mailchimp, Brevo, ActiveCampaign, MailerLite y casi todas las plataformas de email marketing te guían para configurar SPF, DKIM y DMARC. El proceso es siempre el mismo:

1. La plataforma te da los valores SPF y DKIM específicos para tu cuenta. 2. Los añades como registros TXT en tu DNS. 3. La plataforma verifica que los registros están activos. 4. Activas la firma DKIM desde la configuración de la plataforma.

Si cambias de proveedor de email, recuerda actualizar los registros. Un SPF con servidores antiguos puede romper tu entrega.

Preguntas frecuentes

¿Puedo tener SPF y DMARC sin DKIM?

Técnicamente sí, pero Gmail y Yahoo exigen DKIM desde 2024 para remitentes con más de 5000 envíos diarios. Para el resto, es muy recomendable: sin DKIM, cualquiera puede reenviar tu correo alterando el contenido sin que se detecte.

¿Cada cuánto debo revisar mi configuración?

Cada vez que añadas un nuevo servicio que envíe correo por tu dominio (un CRM, una herramienta de email marketing, un nuevo proveedor de hosting). También cuando renueves las claves DKIM (algunos proveedores las rotan automáticamente).

¿Cómo sé si mis registros están bien configurados?

Usa herramientas gratuitas como MXToolbox, EasyDMARC o el Domain Checker de WP Mail SMTP. Introduce tu dominio y te dirán si SPF, DKIM y DMARC están correctos. También puedes enviarte un email y ver las cabeceras: busca "spf=pass", "dkim=pass" y "dmarc=pass".

¿Qué política DMARC debería usar para empezar?

p=none durante al menos dos semanas para recibir informes y ver qué servicios legítimos podrían estar fallando. Después sube a p=quarantine. Cuando estés seguro de que todos tus servicios de envío pasan autenticación, p=reject es la opción más segura.

¿DMARC evita el phishing?

DMARC evita la suplantación de dominio (que alguien envíe correos haciéndose pasar por ti). No protege contra otros tipos de phishing como el compromiso de cuentas reales o el spear phishing. Es una capa esencial pero no la única.

¿Configurar SPF, DKIM y DMARC afecta al posicionamiento web?

No directamente. Pero si tu dominio aparece en listas negras por suplantación, eso puede dañar tu reputación general, incluyendo la recepción de correos de clientes que usan tu mismo dominio.

Referencias

Fuentes consultadas

Priorizamos documentación oficial cuando una página habla de límites o productos concretos.

Laura Serrano

Autoría

Laura Serrano

Especialista en comunicación por correo y documentación digital

Laura convierte dudas cotidianas de Gmail, Outlook, adjuntos y redacción profesional en guías prácticas para estudiantes, pymes y equipos que necesitan enviar mensajes sin errores.

Trayectoria: Redacción profesional, documentación digital, organización de listas, comunicación con clientes y revisión de procesos de correo en equipos pequeños.

Experiencia: Más de ocho años preparando materiales de ayuda, plantillas y criterios de envío para entornos formativos, administrativos y comerciales.

Actualizado: 2026-07-04 Política editorial Correcciones

Cómo trabajamos

El contenido diferencia entre límites oficiales y recomendaciones prudentes, y enlaza documentación primaria cuando se habla de proveedores concretos.

Compartir

Comparte la guía con quien necesite enviar un correo sin errores.