Registros SPF, DKIM y DMARC: guía completa para evitar spam

registros SPF, DKIM y DMARC

📅 Publicado el 3 de septiembre, 2026 · Por Equipo RedServicio

Qué son los registros SPF, DKIM y DMARC y por los que vas a acabar pasando

Se envían más de 340.000 millones de correos al día. Y una parte nada despreciable es fraude puro: suplantaciones, phishing, marcas copiadas. Si tienes una web con formularios de contacto, facturas automáticas o una newsletter, esto te importa aunque todavía no lo sepas. Configurar bien SPF, DKIM y DMARC es la diferencia entre que tus emails lleguen a la bandeja de entrada… o se pudran en spam. O peor: que alguien use tu dominio para estafar a tus propios clientes.

Los tres registros funcionan como capas de seguridad. Una encima de otra:

  • SPF (Sender Policy Framework): define qué servidores tienen permiso para enviar emails en nombre de tu dominio.
  • DKIM (DomainKeys Identified Mail): firma criptográficamente cada mensaje para demostrar que nadie lo alteró por el camino.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance): dice al receptor qué hacer cuando SPF o DKIM fallan, y además te manda informes sobre intentos de suplantación.

¿Y si lo dejas para mañana? Desde febrero de 2024 Google y Yahoo exigen DMARC a quien supere los 5.000 correos diarios, y Microsoft aplica requisitos parecidos en Outlook. Aunque envíes poco volumen, tenerlos bien puestos mejora la entregabilidad de forma notable. Lo he comprobado más de una vez con dominios que «funcionaban» pero cuyos correos desaparecían sin explicación.

Qué es un registro SPF y cómo configurarlo

El SPF es una entrada TXT en la zona DNS de tu dominio donde listas las IPs y servidores autorizados a enviar correo en tu nombre. Cuando un servidor recibe un email tuyo, consulta ese registro y mira si la IP de origen figura en la lista. Si no aparece, el mensaje puede marcarse como sospechoso o rechazarse directamente.

Sintaxis de un registro SPF

Uno básico se ve así:

v=spf1 include:_spf.google.com ip4:203.0.113.10 include:sendgrid.net -all

Vamos por partes:

  • v=spf1: la versión del protocolo (siempre spf1, no hay más).
  • include:dominio.com: autoriza a los servidores de otro dominio, por ejemplo tu plataforma de email marketing.
  • ip4:203.0.113.10: autoriza una IP concreta. Útil si tienes servidor propio.
  • -all (fail duro): rechaza cualquier correo que venga de un servidor no autorizado. También existe ~all (softfail), que solo marca como sospechoso. ¿Cuál elegir? Depende de cuánto confíes en tu lista.
Consejo clave: un dominio solo admite un único registro SPF. Si necesitas autorizar varios servicios, combínalos en un solo registro. Varios registros SPF invalidan la autenticación entera y hundes tu entregabilidad.

Pasos para añadir el registro SPF en tu DNS

  1. Haz inventario de todo lo que envía correo con tu dominio: hosting web, CRM, plataforma de newsletters, el sistema de facturación…
  2. Consulta la documentación de cada servicio para sacar su cadena include (Google usa _spf.google.com, Microsoft 365 spf.protection.outlook.com).
  3. Entra en el panel DNS de tu dominio y crea un registro TXT con nombre @ (o el propio dominio).
  4. Pega la cadena completa terminada en -all si ya lo tienes todo probado, o ~all durante las primeras semanas. Prudencia, aquí.
  5. Guarda y espera la propagación DNS (entre 15 minutos y 24 horas).

Qué es DKIM y cómo configurarlo paso a paso

DKIM funciona con un par de claves criptográficas. Tu servidor firma cada mensaje con una clave privada, y el receptor verifica esa firma contra la clave pública publicada en tu DNS. Si alguien toca el correo por el camino, la firma deja de valer y el mensaje se rechaza. Así de simple y así de efectivo.

Generar las claves DKIM

La mayoría de proveedores (Google Workspace, Microsoft 365, cPanel con Email Deliverability) generan las claves por ti. Si prefieres hacerlo a mano desde un servidor Linux:

opendkim-genkey -b 2048 -d tudominio.com -s selector1

Esto genera la clave privada (que se queda en el servidor) y un archivo selector1.txt con el registro DNS que deberás publicar.

Publicar el registro DKIM en el DNS

Se publica como TXT con el nombre selector._domainkey.tudominio.com y un contenido parecido a este:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

  • v=DKIM1: versión del protocolo.
  • k=rsa: algoritmo de cifrado.
  • p=...: la clave pública completa (sin espacios ni saltos de línea, ojo).
  • selector: un nombre identificador (por ejemplo google o selector1) que permite tener varias claves y rotarlas sin interrupciones.
Recomendación: usa claves de 2048 bits. Las de 1024 siguen siendo válidas sobre el papel, pero los proveedores grandes como Google ya las consideran débiles y pueden bajar la puntuación de tus correos.

Qué es DMARC y cómo configurarlo correctamente

DMARC es la capa que lo une todo: le dice al receptor qué política aplicar cuando SPF o DKIM fallan, y te envía informes agregados sobre quién está mandando correo con tu dominio (a veces descubres ahí sorpresas desagradables). También se publica como registro TXT, en este caso en _dmarc.tudominio.com.

Un registro DMARC de ejemplo

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100; adkim=s; aspf=s

  • p=none: solo monitoriza, no bloquea nada (el punto de partida ideal).
  • p=quarantine: manda los correos sospechosos a spam.
  • p=reject: rechaza sin más los correos no autenticados. La más estricta, la recomendada a largo plazo.
  • rua=mailto:: la dirección donde recibirás los informes agregados.
  • pct=: porcentaje de correos a los que se aplica la política, útil para despliegues graduales.

Despliegue gradual recomendado

  1. Semana 1-2: publica DMARC con p=none y revisa los informes para detectar todos los servicios legítimos que envían con tu dominio. Habrá más de los que crees.
  2. Semana 3-4: sube a p=quarantine con pct=25 y ve aumentando el porcentaje si no aparecen falsos positivos.
  3. A partir de la semana 6: activa p=reject con pct=100 y duerme tranquilo.

Cómo verificar que tus registros funcionan

¿Ya está todo propagado? Pues toca comprobarlo. Algunas herramientas que uso habitualmente:

  • Desde la terminal: dig TXT tudominio.com para SPF, dig TXT selector._domainkey.tudominio.com para DKIM y dig TXT _dmarc.tudominio.com para DMARC.
  • Mail-tester.com: envías un correo a la dirección que te da y obtienes una puntuación sobre 10 con diagnóstico detallado.
  • Google Admin Toolbox: la herramienta «Check MX» analiza tu dominio completo.
  • Informes DMARC: dmarcian o Postmark procesan los informes XML y los convierten en paneles que un humano puede leer.

Errores comunes al configurar registros SPF, DKIM y DMARC

  • Duplicar el registro SPF: ya lo dijimos, solo uno por dominio. Suma todos los include en una sola línea.
  • Superar el límite de 10 búsquedas DNS en SPF: cada include y cada mx cuenta como búsqueda. Pasas de 10 y el SPF falla automáticamente. Elimina includes que no uses.
  • Olvidar actualizar SPF al cambiar de proveedor de email marketing: el correo antiguo deja de autenticarse y cae en spam sin avisar.
  • Saltar directo a p=reject: sin un periodo de monitorización con p=none, puedes bloquear correos legítimos de servicios que ni siquiera conocías.
  • Copiar la clave DKIM con espacios o saltos de línea: la clave pública debe pegarse íntegra y continua. Un espacio y adiós.

¿Necesito los tres registros obligatoriamente?

SPF y DKIM son muy recomendables, pero DMARC solo funciona si al menos uno de los otros dos está bien configurado. Para Gmail, Yahoo y Outlook 2024, DMARC es obligatorio en envíos masivos.

¿Cuánto tarda en hacerse efectiva la configuración?

La propagación DNS suele tardar entre 15 minutos y 24 horas, según el TTL de tu zona. Los cambios DKIM en Google Workspace pueden tardar hasta 72 horas en verificarse. Sí, hay que armarse de paciencia.

¿Puedo tener SPF con varios servicios como Gmail y Mailchimp?

Sí, combinando los includes en un único registro, por ejemplo: v=spf1 include:_spf.google.com include:servers.mcsv.net -all.

Conclusión: tu dominio protegido y tus emails en la bandeja de entrada

Puede parecer técnico al principio, lo admito. Pero el proceso es mecánico: publicas SPF, activas DKIM con un selector de 2048 bits y despliegas DMARC poco a poco, desde p=none hasta p=reject. Lo que ganas a cambio son tres cosas: tus correos llegan a destino, tu reputación de dominio mejora y nadie puede suplantar tu identidad para hacer phishing. Y cada vez más proveedores exigen estas autenticaciones como requisito mínimo, así que antes que después.

¿No quieres pelearme con la zona DNS? Entiende perfectamente. En RedServicio.net ofrecemos hosting con gestión de correo profesional, soporte 24/7 y asistencia para configurar todos estos registros por ti. Nuestro equipo revisa tu SPF, activa DKIM y supervisa tus informes DMARC para que tú te ocupes de tu negocio. De la entregabilidad nos encargamos nosotros.

📝

Equipo RedServicio

Artículos escritos y revisados por nuestro equipo técnico especializado en hosting e infraestructura web en España.

¿Listo para un hosting de verdad?

Servidores en España · Soporte 24/7 en español · Migración gratuita

Ver Planes desde 3,95€/mes →

Te puede interesar:

Página GratisCrea tu web gratis

ClisecSeguridad informática

Scroll al inicio