Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Correo

SPF, DKIM y DMARC: cómo configurarlos para que tu correo llegue

Por el equipo técnico de InHosting6 min de lectura

En pocas palabras

SPF es un registro TXT que enumera los servidores autorizados a enviar correo con tu dominio. DKIM agrega a cada mensaje una firma que el destino verifica con una clave pública publicada en tu DNS. DMARC une los dos: exige que el dominio que validó coincida con el del remitente visible, define qué hacer con lo que falla (nada, spam o rechazo) y te manda informes. Gmail y Yahoo desde 2024, y Outlook desde 2025, exigen los tres a quien envía más de 5.000 mensajes por día, y a cualquier remitente le mejoran la entrega.

El hueco que vienen a tapar

El correo nació sin forma de comprobar quién manda un mensaje. Cualquiera puede poner ventas@tudominio.com.ar como remitente, igual que cualquiera puede escribir una dirección falsa en el dorso de un sobre. Los filtros de Gmail y Outlook lo saben, y desconfían de los dominios que no se identifican.

SPF, DKIM y DMARC son tres registros en el DNS de tu dominio que atacan ese problema desde ángulos distintos. Cada uno cubre algo que los otros dos dejan abierto.

Cada registro en una línea

RegistroDónde se publicaQué comprueba el servidor que recibe
SPFTXT en tudominio.com.arQue la IP que entrega el mensaje esté en la lista autorizada
DKIMTXT en selector._domainkey.tudominio.com.arQue la firma valide con la clave pública y que el contenido no haya cambiado
DMARCTXT en _dmarc.tudominio.com.arQue SPF o DKIM validen para el mismo dominio que el lector ve en el campo De

El selector de DKIM lo elige quien firma. Cada servicio que manda en tu nombre puede usar el suyo, y conviven sin problema.

SPF: la lista de quién puede enviar

Un SPF para un dominio que manda desde su hosting y desde un servicio de boletines se ve así:

v=spf1 mx a include:spf.ejemplo-boletines.com ~all
  • mx y a autorizan a los servidores que figuran en esos registros del dominio. Si el correo sale del hosting, suele alcanzar; si el panel o el correo de bienvenida indican un valor, usá ese.
  • include: suma a otro servicio con su propia lista. Todo lo que manda en tu nombre (boletines, el sistema de gestión, la tienda) va en el mismo registro.
  • ~all marca como sospechoso lo que no está en la lista y -all pide rechazarlo. Con DMARC en marcha, muchos administradores prefieren ~all: la decisión la toma DMARC y se evitan rechazos de correo reenviado.
  • Un dominio tiene un solo SPF. Dos registros que empiezan con v=spf1 hacen que la validación dé error permanente, y el resultado es peor que no tener ninguno.
  • El SPF admite hasta 10 consultas DNS: cada include, a, mx y redirect suma una, y los include anidados también cuentan. Si te pasás, falla entero.

DKIM: la firma que viaja con el mensaje

El servidor que envía calcula una firma con una clave privada que solo él tiene y la agrega como cabecera DKIM-Signature. El que recibe busca la clave pública en el DNS, bajo selector._domainkey, y verifica. Si alguien tocó el asunto o el cuerpo en el camino, la firma no valida.

En el hosting con DirectAdmin, el servidor puede firmar el correo que sale de tus casillas (DirectAdmin suele usar el selector x). Si el dominio usa los DNS que te enviamos al activar el plan, la zona se edita desde el mismo panel; si el DNS está en otro proveedor, copiá allá el TXT de DKIM tal como figura en el panel. Si podés elegir el largo de la clave, usá 2048 bits.

DMARC: la regla que une a los otros dos

SPF valida el dominio del sobre (el Return-Path), que el lector no ve, y DKIM valida el dominio de la firma. DMARC agrega la alineación: al menos uno de los dos tiene que coincidir con el dominio del campo De, el que ve la persona. Sin esa regla, un estafador podría pasar SPF con su propio dominio y poner el tuyo como remitente.

El registro arranca siempre en modo observación:

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.ar
  • p=none no cambia la entrega: solo pide informes.
  • rua es la casilla que recibe los informes diarios, en XML comprimido. Creá una exclusiva, porque llegan muchos.
  • Cuando los informes muestran que tu correo legítimo pasa, cambiás a p=quarantine (lo que falla va a spam) y después a p=reject (lo que falla no se entrega).
  • Si la casilla de informes es de otro dominio, ese dominio tiene que autorizarlo con un registro propio. Lo más simple es usar una del mismo dominio.

El orden que evita cortar tu propio correo

  1. Hacé la lista de todo lo que manda correo con tu dominio: las casillas del hosting, el formulario del sitio, la tienda, el sistema de gestión, el servicio de boletines, el CRM.
  2. Armá un único SPF que los incluya a todos y publicalo.
  3. Activá DKIM en cada servicio que lo permita, empezando por el hosting.
  4. Publicá DMARC con p=none y dejalo así tres o cuatro semanas, leyendo los informes.
  5. Corregí lo que aparezca fallando: casi siempre es un servicio que te olvidaste en el primer paso.
  6. Subí a p=quarantine. Si en otras semanas no aparece correo legítimo afectado, pasá a p=reject.

Cómo comprobar que quedó bien

Desde cualquier terminal con dig (en Windows, nslookup -type=TXT hace lo mismo):

dig +short TXT tudominio.com.ar
dig +short TXT x._domainkey.tudominio.com.ar
dig +short TXT _dmarc.tudominio.com.ar
  • La prueba definitiva es mandar un mensaje a una cuenta de Gmail y abrir "Mostrar original": arriba figuran SPF, DKIM y DMARC con PASS o FAIL.
  • Los informes de DMARC en XML se leen mal a ojo. Hay servicios gratuitos que los resumen en una tabla; también podés abrirlos y buscar las filas con fail.
  • Si todo da PASS y el correo igual cae en spam, el problema está en otro lado: por qué tu correo cae en spam en Gmail repasa las otras causas.

Preguntas frecuentes

¿Tengo que tocar algo si solo uso las casillas del hosting?

Revisá que los tres estén publicados con los comandos de arriba. Si el dominio usa los DNS que te enviamos al activar el plan, puede que el panel haya cargado un SPF al crear la zona: controlalo antes de agregar otro. DMARC casi siempre hay que sumarlo a mano.

¿Si uso Google Workspace o Microsoft 365 sigo necesitando esto?

Sí, con los valores de ese servicio: su include en el SPF, su clave DKIM, que se genera desde la consola de administración, y tu registro DMARC. Si además el sitio manda correo desde el hosting, los dos van en el mismo SPF.

¿Cuánto tarda en verse un cambio?

Lo que dure el TTL del registro, normalmente entre unos minutos y unas horas. El primer informe de DMARC llega al día siguiente de publicarlo, porque los grandes proveedores los mandan una vez por día.

¿Un mensaje reenviado puede fallar aunque todo esté bien configurado?

Sí. Cuando una casilla reenvía tu mensaje automáticamente, la IP que lo entrega ya no está en tu SPF. Ahí es donde importa DKIM: la firma viaja con el mensaje y sigue validando mientras nadie modifique el contenido.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico