Registros SPF, DKIM y DMARC: guía completa de configuración

registros SPF, DKIM y DMARC

📅 Publicado el 7 de septiembre, 2026 · Por Equipo RedServicio

Qué son los registros SPF, DKIM y DMARC y por qué son importantes

Gestionas una web con correo propio y empiezas a notar que tus emails caen en spam. ¿Te suena? Casi siempre el problema está en la autenticación del dominio. Los registros SPF, DKIM y DMARC son los tres mecanismos estándar que demuestran a los servidores receptores (Gmail, Outlook, Yahoo) que tus correos son legítimos y que nadie te está suplantando.

Y esto ya no es un tema de expertos. Desde febrero de 2024, Google y Yahoo exigen estos registros a todo dominio que envíe correos masivos. Configurarlos dejó de ser opcional.

Qué es el registro SPF

El SPF (Sender Policy Framework) es un registro DNS tipo TXT que indica qué servidores de correo tienen permiso para enviar emails en nombre de tu dominio. Si un servidor no autorizado intenta suplantarte, el receptor podrá rechazarlo. Así de simple.

Estructura de un registro SPF

Un SPF típico se ve así:

v=spf1 include:_spf.google.com include:spf.redservicio.net ip4:203.0.113.10 -all

  • v=spf1: la versión del protocolo.
  • include: autoriza los servidores de un proveedor externo (Google Workspace, tu hosting, un CRM).
  • ip4: autoriza una IP concreta.
  • -all: rechaza todo lo que no esté en la lista. Uso estricto, y recomendado.

Errores comunes al configurar SPF

  • Múltiples registros SPF: solo puede existir uno por dominio. ¿Necesitas varios proveedores? Combínalos en un único registro.
  • Superar 10 consultas DNS: cada include cuenta como una consulta. Si te pasas del límite, el SPF devuelve un error permanente.
  • Usar ~all en lugar de -all: la tilde solo genera soft fail, lo que debilita la protección. Usa -all cuando todo funcione correctamente.
Tip: antes de publicar cambios, valida tu SPF con herramientas como MXToolbox o dmarcian. Un error de sintaxis puede hacer que tus correos no se entreguen. En absoluto.

Qué es DKIM y cómo configurarlo

DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada email. El servidor emisor firma el mensaje con una clave privada y el receptor verifica esa firma consultando la clave pública publicada en el DNS. Si alguien modifica el correo en tránsito, la firma deja de ser válida.

Pasos para activar DKIM

  1. Genera el par de claves desde el panel de tu proveedor de correo (Google Workspace, cPanel, tu servidor de correo).
  2. Publica el registro DNS TXT con la clave pública. Suele tener este formato:

selector._domainkey.tudominio.com TXT "v=DKIM1; k=rsa; p=MIIBIjANBg..."

  1. Activa la firma DKIM en tu servidor de correo saliente.
  2. Verifica enviando un correo de prueba a Gmail y revisando la cabecera original: busca la línea dkim=pass.

El selector (por ejemplo google o default) identifica la clave concreta. Esto permite rotar claves sin interrumpir el servicio, algo que agradecerás cuando toque renovar.

Qué es DMARC y cómo configurarlo

DMARC (Domain-based Message Authentication, Reporting and Conformance) es la capa que une SPF y DKIM. Le dice al servidor receptor qué hacer cuando un correo falla la autenticación: nada, ponerlo en cuarentena o rechazarlo. Además, envía informes sobre quién está usando tu dominio.

Registro DMARC básico

_dmarc.tudominio.com TXT "v=DMARC1; p=none; rua=mailto:[email protected]"

Hay tres políticas disponibles, y lo correcto es implementarlas poco a poco:

  • p=none: solo monitorización. Ideal como punto de partida durante 2-4 semanas.
  • p=quarantine: los correos que fallan van a spam. Empieza con pct=25 para afectar solo al 25% de los mensajes fallidos.
  • p=reject: los correos no autenticados se rechazan. Nivel máximo de protección, el que recomiendan Google y Microsoft.

Cómo interpretar los informes DMARC

Los informes RUA llegan en formato XML y muestran cada envío hecho en nombre de tu dominio, la IP de origen, y si pasó SPF y DKIM. Herramientas gratuitas como Postmark DMARC o EasyDMARC los traducen a algo legible. Aprovéchate de esta fase de monitorización: suele descubrir servicios legítimos que olvidaste autorizar en el SPF.

Consejo clave: no pases a p=reject sin haber analizado al menos un mes de informes. Un cambio precipitado puede bloquear correos perfectamente legítimos: newsletters, facturación, CRMs externos.

Checklist final de configuración

  • Un único registro SPF con todos tus proveedores incluidos.
  • DKIM activo con claves RSA de al menos 2048 bits.
  • DMARC en p=none al principio, con dirección RUA configurada.
  • Alineación correcta: el dominio del From debe coincidir con el dominio que firma DKIM y SPF.
  • Alineación estricta (modo «s») cuando todo funcione, para máxima seguridad.

Errores frecuentes que envían tus correos a spam

  • Falta de alineación DMARC: SPF y DKIM pueden pasar, pero si el dominio firmante no coincide con el remitente visible, DMARC falla.
  • Registros duplicados tras migrar de proveedor: limpia los DNS antiguos.
  • Olvidar el subdominio de envío: si envías desde mail.tudominio.com, puede necesitar sus propios registros o heredarlos con la política sp= en DMARC.
  • Reenvíos automáticos: rompen DKIM; considera aplicar SRS en tu servidor.

Conclusión

Al final, la diferencia entre que tus correos lleguen a la bandeja de entrada o se pierdan en spam está en configurar bien SPF, DKIM y DMARC. Empieza con un SPF bien construido, activa la firma DKIM y despliega DMARC de forma progresiva, apoyándote en los informes para tomar decisiones con datos, no a ciegas. Y si tu hosting actual no te facilita la gestión DNS o la firma DKIM, en RedServicio.net ofrecemos hosting con gestión completa de registros DNS, correo autenticado por defecto y soporte técnico 24/7. Protege tu dominio. Mejora tu entregabilidad. Que cada email cuente.

📝

Equipo RedServicio

Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.

¿Listo para un hosting de verdad?

Servidores en España · Soporte 24/7 en español · Migración gratuita

Ver Planes desde 3,95€/mes →

Te puede interesar:

ClisecSeguridad informática

Página GratisCrea tu web gratis

Scroll al inicio