
📅 Publicado el 24 de junio, 2026 · Por Equipo RedServicio
¿Por qué es tan crítico configurar DKIM, SPF y DMARC?
Si llevas un sitio web o envías boletines comerciales, es probable que te hayas preguntado más de una vez por qué tus correos terminan en la carpeta de spam. La clave está en la autenticación del dominio. Saber configurar DKIM SPF DMARC es, probablemente, el paso más importante para asegurar la entregabilidad y proteger tu identidad digital.
Estos tres protocolos actúan en equipo para decirle al mundo —y especialmente a Gmail u Outlook— que eres quien dices ser. Sin ellos, cualquier malintencionado podría enviar correos falsificados usando tu dominio (spoofing) y arruinar tu reputación en un abrir y cerrar de ojos. Reconozco que suena denso, muy técnico. Por eso en RedServicio hemos incluido herramientas en nuestros planes de hosting para quitarte este dolor de cabeza.
Qué es el registro SPF y cómo implementarlo
SPF (Sender Policy Framework) es la primera línea de defensa. Imagina una lista blanca en tu DNS. Le dices a internet: «Ojo, solo estas direcciones IP tienen permiso para enviar correos en mi nombre». Si un mensaje llega desde una IP que no está en la lista, el receptor lo marcará o lo rechazará.
Sintaxis básica de SPF
Para crear un registro SPF, tienes que añadir un registro TXT en la configuración DNS de tu dominio. Por lo general, esto se hace en el host «@» (raíz). El formato siempre empieza con v=spf1.
Ejemplo de registro SPF:
v=spf1 include:_spf.google.com include:spf.tudominio.com ~all
Entender los mecanismos
- include: Sirve para autorizar servidores de terceros (como Google Workspace, Office 365 o tu propio host).
- a: Permite enviar correos desde la dirección IP del registro A de tu dominio.
- ~all (SoftFail): Indica que las IPs no listadas no son fiables, pero no rechaza el correo automáticamente. Es el modo recomendado para empezar.
- -all (HardFail): Aquí no hay medias tintas. Rechaza cualquier correo que no venga de las IPs listadas. Úsalo solo cuando estés 100% seguro de tu configuración.
Cómo configurar DKIM para firmar tus correos
Mientras SPF verifica la IP de origen, DKIM (DomainKeys Identified Mail) se ocupa de la integridad del mensaje. Piénsalo como un sobre sellado digitalmente. Cuando envías un correo, tu servidor añade una firma criptográfica. El servidor receptor busca tu clave pública en el DNS para comprobar que el mensaje no ha sido tocado en tránsito.
Pasos para la generación de claves
A diferencia de SPF, aquí no tendrás que escribir el registro manualmente en la mayoría de los casos. El proceso suele ser así:
- Entra a tu panel de control (cPanel, Plesk, Google Admin).
- Busca la sección de autenticación de correo y genera un par de claves DKIM.
- El sistema te dará un Selector (una etiqueta para identificar la clave) y el valor del registro.
Ejemplo de nombre de registro DKIM:
google._domainkey
Ejemplo de valor del registro TXT:
v=DKIM1; k=rsa; p=MIGfMA0GCSq… (una larga cadena de caracteres)
Copia ese valor y pégalo en la zona DNS de tu dominio como un registro TXT. Si tu hosting usa cPanel, la herramienta «Email Authentication» puede generar e instalar estos registros por ti; una funcionalidad que en RedServicio hemos simplificado para que no pierdas tiempo.
Establecer tu política con DMARC
DMARC (Domain-based Message Authentication, Reporting, and Conformance) es el que pone orden. Basa su decisión en los resultados de SPF y DKIM. Con DMARC le indicas al receptor qué hacer si fallan las otras validaciones y, lo que es más importante, pides reportes para ver quién está intentando usar tu dominio.
Estructura del registro DMARC
El registro DMARC también es un TXT, pero se publica bajo el host _dmarc.tudominio.com.
Ejemplo de registro DMARC inicial:
v=DMARC1; p=none; rua=mailto:[email protected]
Lo que significan las etiquetas de DMARC
- v=DMARC1: La versión del protocolo.
- p=none: Es el modo de observación. No rechaza correos, pero envía reportes. Es el mejor punto de partida.
- p=quarantine: Manda los correos que fallan a la carpeta de spam.
- p=reject: Rechaza por completo los correos fallidos. Es el objetivo final.
- rua: La dirección de correo donde recibirás los reportes de análisis (suelen venir en formato XML).
¿Cuándo debo cambiar de p=none a p=reject?
No te precipites. Deja la configuración en «p=none» al menos un par de semanas y revisa los reportes. Asegúrate de que todos tus servicios legítimos (boletines, notificaciones del CMS, CRM) pasan la autenticación SPF y DKIM antes de endurecer la política.
Verificación y errores comunes
Una vez hechos los cambios en tu DNS, la propagación puede tardar desde unos minutos hasta 48 horas. Es vital verificar que todo esté en orden.
Herramientas de diagnóstico
Hay herramientas gratuitas online como MXToolbox o DMARC Inspector. Simplemente ingresas tu dominio y te dicen si hay errores de sintaxis o falta algún registro.
Errores típicos al configurar
- Múltiples registros SPF: Ojo, solo puedes haber un registro TXT con SPF por dominio. Si tienes varios, tendrás un error «PermError». Si usas varios servicios (ej. Google y tu hosting), únelos en una sola línea con múltiples include:.
- El tema de las comillas: Algunos paneles de control añaden comillas automáticamente al pegar el valor. Asegúrate de no duplicarlas.
- SPF demasiado largo: Los registros DNS tienen un límite de 255 caracteres. Si tienes muchos includes, tendrás que usar «Flat Data» o herramientas de aplanamiento SPF.
Por qué vale la pena el esfuerzo
La seguridad del correo electrónico no es algo que puedas dejar al azar. Saber configurar DKIM SPF DMARC te protege contra el phishing y mejora drásticamente tu reputación como remitente, asegurando que tus comunicaciones importantes lleguen a su destino.
Al final, estos registros DNS son la base de la confianza en internet. Si te sientes abrumado por la terminología técnica o tienes problemas con la propagación, en RedServicio ofrecemos soporte técnico especializado 24/7 listo para echarte una mano. No juegues con la entregabilidad de tu negocio; asegura tu dominio hoy mismo.