DMARC, DKIM y SPF: guía práctica de entregabilidad

DMARC, DKIM y SPF: guía práctica para que tus correos lleguen (y no te marquen spam)

Cuando configuro dominios para clientes, siempre repito lo mismo: si tienes un servidor con tu dominio propio, sí o sí debes activar SPF, DKIM y DMARC. En mi experiencia, cuando esto falta aparecen problemas de envío y recepción, y los embudos de ventas con automatizaciones se caen a trozos. Vamos a dejarlo listo hoy, sin humo.

Qué son y en qué se diferencian

SPF (quién puede enviar)

SPF es una lista en tu DNS (TXT) que dice qué servidores/servicios están autorizados a enviar correo en nombre de tu dominio (p. ej., tu hosting, tu CRM, tu herramienta de newsletters). Los receptores verifican el Return-Path (envelope-from) y comparan la IP/host con tu registro.

Puntos clave:

  • Usa v=spf1 seguido de mecanismos: ip4:, ip6:, a, mx, include:, y termina con -all (estricto) o ~all (flexible).

  • Límite duro: 10 DNS lookups. Si te pasas, SPF falla.

  • Cada SaaS que envía por ti suele dar un include (p. ej., include:spf.sendgrid.net).

En mi caso, cuando un dominio “no entrega a Gmail ni Outlook”, 8 de cada 10 veces encuentro un SPF incompleto o con demasiados includes encadenados.

DKIM (firma y clave)

DKIM firma criptográficamente tus mensajes con una clave privada; el receptor valida la firma con la clave pública publicada en tu DNS (TXT) bajo un selector (p. ej., selector1._domainkey.tudominio.com).
Recomendaciones:

  • Claves 2048 bits cuando el proveedor lo permita.

  • Usa selectores múltiples para rotación sin downtime.

  • Alinea el d= (dominio en la firma) con el From: visible para ganar con DMARC.

DMARC (política y alineación)

DMARC se sienta encima de SPF/DKIM y define qué hacer si fallan (none, quarantine, reject) y cómo medir (reportes). Exige alineación: el dominio del From: debe alinearse (relaxed o strict) con el dominio validado por SPF o DKIM (basta con que uno pase y alinee).

En mi experiencia, este estándar llegó para quedarse: da igual el proveedor de hosting; si no lo configuras, olvídate de un correo confiable.

Cómo trabajan juntos para mejorar la entregabilidad

  • SPF autoriza la infraestructura de envío.

  • DKIM garantiza integridad y reputación por dominio.

  • DMARC aplica política y cierra el círculo con alineación y reportes (RUA/RUF).

Alineación (aspf/adkim: relaxed vs strict)

  • relaxed (r): subdominios cuentan como alineados (p. ej., mail.ejemplo.com con ejemplo.com).

  • strict (s): debe coincidir exactamente.

Del p=none al p=reject sin romper nada

Ruta segura:

  1. p=none + reportes (30 días) → analizar quién envía en tu nombre.

  2. p=quarantine con pct=25/50/75 → observar métricas.

  3. p=reject al 100% cuando lo tengas controlado.

Yo nunca salto a reject de golpe: si usas automatizaciones de embudos, siempre aparece un servicio olvidado (chat, helpdesk, facturación) que rompe entregas si no lo inventarias primero.

Requisitos previos y checklist rápido

Inventario de remitentes

  • Hosting y web (formulario de contacto).

  • Email corporativo (Google/Microsoft/IMAP).

  • CRM/Marketing (Mailchimp, Sendinblue, Klaviyo, HubSpot…).

  • Soporte (Zendesk/Freshdesk), facturación, apps transaccionales.

  • Dispositivos (copiadoras/escáner) que envían correos.

Dominios y subdominios de envío

  • Decide si separas promocional y transaccional (p. ej., promo.tu.com, tx.tu.com).

  • Define política DMARC para subdominios con sp= si necesitas un tratamiento distinto.

Configuración paso a paso (multi-proveedor)

SPF: sintaxis, includes y límite de 10 lookups

  1. Crea/edita un TXT en la raíz del dominio:

    • Ejemplo base:

      v=spf1 a mx include:_spf.google.com include:sendgrid.net -all
  2. Evita encadenar includes innecesarios; si llega la alerta “Too many lookups”, consolida IPs o usa un subdominio dedicado con redirect= si el proveedor lo soporta.

  3. Termina en -all cuando estés seguro; ~all al principio si aún estás auditando.

DKIM: selectores, 1024/2048 bits, rotación

  1. Activa DKIM en tu plataforma (Workspace/Exchange/SaaS).

  2. Publica el TXT del selector (p. ej., google._domainkey o s1._domainkey).

  3. Verifica firma con una prueba real (envíate a Gmail/Outlook y revisa cabeceras).

  4. Rota la clave periódicamente creando s2 y cambiando emisores sin interrupción.

DMARC: política, porcentaje (pct), rua/ruf y sp para subdominios

  1. Crea un TXT en _dmarc.tudominio.com.

  2. Empieza por p=none + reportes agregados (rua).

  3. Sube a quarantine/reject con pct gradual; usa sp= para subdominios.

Verificación y monitoreo continuo

MXToolbox, Postmaster Tools, reportes RUA/RUF

  • MXToolbox / dmarcian / EasyDMARC: validaciones rápidas de DNS.

  • Gmail Postmaster / Microsoft SNDS: reputación y spam rate.

  • RUA (agregados): quién envía en tu nombre, tasas de pass/fail.

  • RUF (forenses): eventos de fallo detallados (útiles, pero verbosos).

Métricas que importan

  • % de alineación por SPF/DKIM.

  • Volumen por dominio/servicio (descubre terceros olvidados).

  • Bounce/Spam rate tras cambiar de política.

En mi día a día, cuando paso de none a quarantine, suelo detectar automatizaciones que nadie documentó; por eso nunca omito los reportes.

Errores típicos y cómo arreglarlos

SPF “Too many lookups”, conflictos con SaaS

  • Síntoma: fallos SPF intermitentes.

  • Arreglo: reduce includes, usa rangos IP, pide a tu SaaS la ruta oficial de SPF, evita ptr.

DKIM sin alineación, selector caducado

  • Síntoma: DKIM=pass pero DMARC=fail.

  • Arreglo: firma con un d= alineado al From:, renueva selector y sube a 2048 bits si puedes.

DMARC en reject demasiado pronto

  • Síntoma: rebotes masivos a cuentas clave (Gmail/Outlook).

  • Arreglo: vuelve a quarantine/pct menor, corrige remitentes faltantes y re-escala.

En mi experiencia, si no configuras bien esto, no llegan los correos a Gmail y Outlook y parece “culpa del hosting”, cuando el problema es autenticación y alineación.

Casos prácticos rápidos

Gmail y Outlook: particularidades

  • Gmail es estricto con DMARC/BIMI en marcas que envían alto volumen.

  • Microsoft puede tardar más en reflejar cambios de reputación; paciencia y consistencia.

Embudos de ventas y dominios dedicados de envío

  • Separa dominios/subdominios por tipo de tráfico y riesgo.

  • Mantén warm-up y reputación: no mezcles blasts fríos con transaccionales.

BIMI y ARC (opcional)

  • BIMI: muestra logo en buzones compatibles; requiere DMARC en reject/quarantine y a menudo VMC (certificado de marca).

  • ARC: preserva autenticación cuando hay reenvíos; útil en entornos con listas de distribución.

Plantillas de registros listas para copiar

DMARC — Fases

  • Fase 1 (auditoría)

    Host: _dmarc
    Type: TXT
    Value: v=DMARC1; p=none; rua=mailto:dmarc-rua@tudominio.com; ruf=mailto:dmarc-ruf@tudominio.com; fo=1; aspf=r; adkim=r; pct=100
  • Fase 2 (cuarentena parcial)

    v=DMARC1; p=quarantine; pct=50; rua=mailto:dmarc-rua@tudominio.com; fo=1; aspf=r; adkim=r
  • Fase 3 (protección completa)

    v=DMARC1; p=reject; pct=100; rua=mailto:dmarc-rua@tudominio.com; fo=1; aspf=s; adkim=s

SPF — Múltiples remitentes (ejemplo)

Host: @
Type: TXT
Value: v=spf1 a mx include:_spf.google.com include:sendgrid.net include:spf.mailjet.com -all

Si pasas de 10 lookups, consolida o sustituye includes por rangos IP cuando el proveedor lo permita.

DKIM — Selector típico

Host: selector1._domainkey
Type: TXT
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqh... (clave pública 2048)

Conclusión

SPF autoriza, DKIM firma y DMARC manda. Con una ruta segura (none → quarantine → reject), reportes activados y control de inventario, tu entregabilidad mejora y se estabiliza. En mi caso, cuando dejé esto bien atado en proyectos con automatizaciones, las tasas de apertura subieron y, sobre todo, dejaron de romperse los embudos por correos que nunca llegaban.

FAQs rápidas

  • ¿SPF reemplaza a DKIM/DMARC? No, se complementan. DMARC necesita al menos SPF o DKIM alineado.

  • ¿Cuánto tarda en propagarse? Normalmente minutos, pero asume hasta 24h por TTL.

  • ¿Cómo paso a reject sin liarla? Escala con pct y monitorea RUA.

  • ¿Y si uso muchos servicios? Planifica subdominios de envío y minimiza includes.

  • ¿Por qué falla DMARC si SPF y DKIM pasan? Suele ser falta de alineación (dominios distintos en From:, d= o Return-Path).

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies