Cuando configuro dominios para clientes, siempre repito lo mismo: si tienes un servidor con tu dominio propio, sí o sí debes activar SPF, DKIM y DMARC. En mi experiencia, cuando esto falta aparecen problemas de envío y recepción, y los embudos de ventas con automatizaciones se caen a trozos. Vamos a dejarlo listo hoy, sin humo.
Qué son y en qué se diferencian
SPF (quién puede enviar)
SPF es una lista en tu DNS (TXT) que dice qué servidores/servicios están autorizados a enviar correo en nombre de tu dominio (p. ej., tu hosting, tu CRM, tu herramienta de newsletters). Los receptores verifican el Return-Path (envelope-from) y comparan la IP/host con tu registro.
Puntos clave:
-
Usa
v=spf1seguido de mecanismos:ip4:,ip6:,a,mx,include:, y termina con-all(estricto) o~all(flexible). -
Límite duro: 10 DNS lookups. Si te pasas, SPF falla.
-
Cada SaaS que envía por ti suele dar un include (p. ej.,
include:spf.sendgrid.net).
En mi caso, cuando un dominio “no entrega a Gmail ni Outlook”, 8 de cada 10 veces encuentro un SPF incompleto o con demasiados includes encadenados.
DKIM (firma y clave)
DKIM firma criptográficamente tus mensajes con una clave privada; el receptor valida la firma con la clave pública publicada en tu DNS (TXT) bajo un selector (p. ej., selector1._domainkey.tudominio.com).
Recomendaciones:
-
Claves 2048 bits cuando el proveedor lo permita.
-
Usa selectores múltiples para rotación sin downtime.
-
Alinea el d= (dominio en la firma) con el From: visible para ganar con DMARC.
DMARC (política y alineación)
DMARC se sienta encima de SPF/DKIM y define qué hacer si fallan (none, quarantine, reject) y cómo medir (reportes). Exige alineación: el dominio del From: debe alinearse (relaxed o strict) con el dominio validado por SPF o DKIM (basta con que uno pase y alinee).
En mi experiencia, este estándar llegó para quedarse: da igual el proveedor de hosting; si no lo configuras, olvídate de un correo confiable.
Cómo trabajan juntos para mejorar la entregabilidad
-
SPF autoriza la infraestructura de envío.
-
DKIM garantiza integridad y reputación por dominio.
-
DMARC aplica política y cierra el círculo con alineación y reportes (RUA/RUF).
Alineación (aspf/adkim: relaxed vs strict)
-
relaxed (r): subdominios cuentan como alineados (p. ej.,
mail.ejemplo.comconejemplo.com). -
strict (s): debe coincidir exactamente.
Del p=none al p=reject sin romper nada
Ruta segura:
-
p=none + reportes (30 días) → analizar quién envía en tu nombre.
-
p=quarantine con
pct=25/50/75→ observar métricas. -
p=reject al 100% cuando lo tengas controlado.
Yo nunca salto a reject de golpe: si usas automatizaciones de embudos, siempre aparece un servicio olvidado (chat, helpdesk, facturación) que rompe entregas si no lo inventarias primero.
Requisitos previos y checklist rápido
Inventario de remitentes
-
Hosting y web (formulario de contacto).
-
Email corporativo (Google/Microsoft/IMAP).
-
CRM/Marketing (Mailchimp, Sendinblue, Klaviyo, HubSpot…).
-
Soporte (Zendesk/Freshdesk), facturación, apps transaccionales.
-
Dispositivos (copiadoras/escáner) que envían correos.
Dominios y subdominios de envío
-
Decide si separas promocional y transaccional (p. ej.,
promo.tu.com,tx.tu.com). -
Define política DMARC para subdominios con
sp=si necesitas un tratamiento distinto.
Configuración paso a paso (multi-proveedor)
SPF: sintaxis, includes y límite de 10 lookups
-
Crea/edita un TXT en la raíz del dominio:
-
Ejemplo base:
-
-
Evita encadenar includes innecesarios; si llega la alerta “Too many lookups”, consolida IPs o usa un subdominio dedicado con
redirect=si el proveedor lo soporta. -
Termina en
-allcuando estés seguro;~allal principio si aún estás auditando.
DKIM: selectores, 1024/2048 bits, rotación
-
Activa DKIM en tu plataforma (Workspace/Exchange/SaaS).
-
Publica el TXT del selector (p. ej.,
google._domainkeyos1._domainkey). -
Verifica firma con una prueba real (envíate a Gmail/Outlook y revisa cabeceras).
-
Rota la clave periódicamente creando
s2y cambiando emisores sin interrupción.
DMARC: política, porcentaje (pct), rua/ruf y sp para subdominios
-
Crea un TXT en
_dmarc.tudominio.com. -
Empieza por
p=none+ reportes agregados (rua). -
Sube a
quarantine/rejectconpctgradual; usasp=para subdominios.
Verificación y monitoreo continuo
MXToolbox, Postmaster Tools, reportes RUA/RUF
-
MXToolbox / dmarcian / EasyDMARC: validaciones rápidas de DNS.
-
Gmail Postmaster / Microsoft SNDS: reputación y spam rate.
-
RUA (agregados): quién envía en tu nombre, tasas de pass/fail.
-
RUF (forenses): eventos de fallo detallados (útiles, pero verbosos).
Métricas que importan
-
% de alineación por SPF/DKIM.
-
Volumen por dominio/servicio (descubre terceros olvidados).
-
Bounce/Spam rate tras cambiar de política.
En mi día a día, cuando paso de none a quarantine, suelo detectar automatizaciones que nadie documentó; por eso nunca omito los reportes.
Errores típicos y cómo arreglarlos
SPF “Too many lookups”, conflictos con SaaS
-
Síntoma: fallos SPF intermitentes.
-
Arreglo: reduce includes, usa rangos IP, pide a tu SaaS la ruta oficial de SPF, evita
ptr.
DKIM sin alineación, selector caducado
-
Síntoma: DKIM=pass pero DMARC=fail.
-
Arreglo: firma con un d= alineado al From:, renueva selector y sube a 2048 bits si puedes.
DMARC en reject demasiado pronto
-
Síntoma: rebotes masivos a cuentas clave (Gmail/Outlook).
-
Arreglo: vuelve a
quarantine/pctmenor, corrige remitentes faltantes y re-escala.
En mi experiencia, si no configuras bien esto, no llegan los correos a Gmail y Outlook y parece “culpa del hosting”, cuando el problema es autenticación y alineación.
Casos prácticos rápidos
Gmail y Outlook: particularidades
-
Gmail es estricto con DMARC/BIMI en marcas que envían alto volumen.
-
Microsoft puede tardar más en reflejar cambios de reputación; paciencia y consistencia.
Embudos de ventas y dominios dedicados de envío
-
Separa dominios/subdominios por tipo de tráfico y riesgo.
-
Mantén warm-up y reputación: no mezcles blasts fríos con transaccionales.
BIMI y ARC (opcional)
-
BIMI: muestra logo en buzones compatibles; requiere DMARC en reject/quarantine y a menudo VMC (certificado de marca).
-
ARC: preserva autenticación cuando hay reenvíos; útil en entornos con listas de distribución.
Plantillas de registros listas para copiar
DMARC — Fases
-
Fase 1 (auditoría)
-
Fase 2 (cuarentena parcial)
-
Fase 3 (protección completa)
SPF — Múltiples remitentes (ejemplo)
Si pasas de 10 lookups, consolida o sustituye includes por rangos IP cuando el proveedor lo permita.
DKIM — Selector típico
Conclusión
SPF autoriza, DKIM firma y DMARC manda. Con una ruta segura (none → quarantine → reject), reportes activados y control de inventario, tu entregabilidad mejora y se estabiliza. En mi caso, cuando dejé esto bien atado en proyectos con automatizaciones, las tasas de apertura subieron y, sobre todo, dejaron de romperse los embudos por correos que nunca llegaban.
FAQs rápidas
-
¿SPF reemplaza a DKIM/DMARC? No, se complementan. DMARC necesita al menos SPF o DKIM alineado.
-
¿Cuánto tarda en propagarse? Normalmente minutos, pero asume hasta 24h por TTL.
-
¿Cómo paso a reject sin liarla? Escala con
pcty monitorea RUA. -
¿Y si uso muchos servicios? Planifica subdominios de envío y minimiza includes.
-
¿Por qué falla DMARC si SPF y DKIM pasan? Suele ser falta de alineación (dominios distintos en From:, d= o Return-Path).









