SPF, DKIM y DMARC: cómo configurarlos para que tu correo llegue
En pocas palabras
SPF es un registro TXT que enumera los servidores autorizados a enviar correo con tu dominio. DKIM agrega a cada mensaje una firma que el destino verifica con una clave pública publicada en tu DNS. DMARC une los dos: exige que el dominio que validó coincida con el del remitente visible, define qué hacer con lo que falla (nada, spam o rechazo) y te manda informes. Gmail y Yahoo desde 2024, y Outlook desde 2025, exigen los tres a quien envía más de 5.000 mensajes por día, y a cualquier remitente le mejoran la entrega.
El hueco que vienen a tapar
El correo nació sin forma de comprobar quién manda un mensaje. Cualquiera puede poner ventas@tudominio.com.ar como remitente, igual que cualquiera puede escribir una dirección falsa en el dorso de un sobre. Los filtros de Gmail y Outlook lo saben, y desconfían de los dominios que no se identifican.
SPF, DKIM y DMARC son tres registros en el DNS de tu dominio que atacan ese problema desde ángulos distintos. Cada uno cubre algo que los otros dos dejan abierto.
Cada registro en una línea
| Registro | Dónde se publica | Qué comprueba el servidor que recibe |
|---|---|---|
| SPF | TXT en tudominio.com.ar | Que la IP que entrega el mensaje esté en la lista autorizada |
| DKIM | TXT en selector._domainkey.tudominio.com.ar | Que la firma valide con la clave pública y que el contenido no haya cambiado |
| DMARC | TXT en _dmarc.tudominio.com.ar | Que SPF o DKIM validen para el mismo dominio que el lector ve en el campo De |
El selector de DKIM lo elige quien firma. Cada servicio que manda en tu nombre puede usar el suyo, y conviven sin problema.
SPF: la lista de quién puede enviar
Un SPF para un dominio que manda desde su hosting y desde un servicio de boletines se ve así:
v=spf1 mx a include:spf.ejemplo-boletines.com ~allmxyaautorizan a los servidores que figuran en esos registros del dominio. Si el correo sale del hosting, suele alcanzar; si el panel o el correo de bienvenida indican un valor, usá ese.include:suma a otro servicio con su propia lista. Todo lo que manda en tu nombre (boletines, el sistema de gestión, la tienda) va en el mismo registro.~allmarca como sospechoso lo que no está en la lista y-allpide rechazarlo. Con DMARC en marcha, muchos administradores prefieren~all: la decisión la toma DMARC y se evitan rechazos de correo reenviado.- Un dominio tiene un solo SPF. Dos registros que empiezan con
v=spf1hacen que la validación dé error permanente, y el resultado es peor que no tener ninguno. - El SPF admite hasta 10 consultas DNS: cada
include,a,mxyredirectsuma una, y losincludeanidados también cuentan. Si te pasás, falla entero.
DKIM: la firma que viaja con el mensaje
El servidor que envía calcula una firma con una clave privada que solo él tiene y la agrega como cabecera DKIM-Signature. El que recibe busca la clave pública en el DNS, bajo selector._domainkey, y verifica. Si alguien tocó el asunto o el cuerpo en el camino, la firma no valida.
En el hosting con DirectAdmin, el servidor puede firmar el correo que sale de tus casillas (DirectAdmin suele usar el selector x). Si el dominio usa los DNS que te enviamos al activar el plan, la zona se edita desde el mismo panel; si el DNS está en otro proveedor, copiá allá el TXT de DKIM tal como figura en el panel. Si podés elegir el largo de la clave, usá 2048 bits.
DMARC: la regla que une a los otros dos
SPF valida el dominio del sobre (el Return-Path), que el lector no ve, y DKIM valida el dominio de la firma. DMARC agrega la alineación: al menos uno de los dos tiene que coincidir con el dominio del campo De, el que ve la persona. Sin esa regla, un estafador podría pasar SPF con su propio dominio y poner el tuyo como remitente.
El registro arranca siempre en modo observación:
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com.arp=noneno cambia la entrega: solo pide informes.ruaes la casilla que recibe los informes diarios, en XML comprimido. Creá una exclusiva, porque llegan muchos.- Cuando los informes muestran que tu correo legítimo pasa, cambiás a
p=quarantine(lo que falla va a spam) y después ap=reject(lo que falla no se entrega). - Si la casilla de informes es de otro dominio, ese dominio tiene que autorizarlo con un registro propio. Lo más simple es usar una del mismo dominio.
El orden que evita cortar tu propio correo
- Hacé la lista de todo lo que manda correo con tu dominio: las casillas del hosting, el formulario del sitio, la tienda, el sistema de gestión, el servicio de boletines, el CRM.
- Armá un único SPF que los incluya a todos y publicalo.
- Activá DKIM en cada servicio que lo permita, empezando por el hosting.
- Publicá DMARC con
p=noney dejalo así tres o cuatro semanas, leyendo los informes. - Corregí lo que aparezca fallando: casi siempre es un servicio que te olvidaste en el primer paso.
- Subí a
p=quarantine. Si en otras semanas no aparece correo legítimo afectado, pasá ap=reject.
Cómo comprobar que quedó bien
Desde cualquier terminal con dig (en Windows, nslookup -type=TXT hace lo mismo):
dig +short TXT tudominio.com.ar
dig +short TXT x._domainkey.tudominio.com.ar
dig +short TXT _dmarc.tudominio.com.ar- La prueba definitiva es mandar un mensaje a una cuenta de Gmail y abrir "Mostrar original": arriba figuran SPF, DKIM y DMARC con PASS o FAIL.
- Los informes de DMARC en XML se leen mal a ojo. Hay servicios gratuitos que los resumen en una tabla; también podés abrirlos y buscar las filas con
fail. - Si todo da PASS y el correo igual cae en spam, el problema está en otro lado: por qué tu correo cae en spam en Gmail repasa las otras causas.
Preguntas frecuentes
¿Tengo que tocar algo si solo uso las casillas del hosting?
Revisá que los tres estén publicados con los comandos de arriba. Si el dominio usa los DNS que te enviamos al activar el plan, puede que el panel haya cargado un SPF al crear la zona: controlalo antes de agregar otro. DMARC casi siempre hay que sumarlo a mano.
¿Si uso Google Workspace o Microsoft 365 sigo necesitando esto?
Sí, con los valores de ese servicio: su include en el SPF, su clave DKIM, que se genera desde la consola de administración, y tu registro DMARC. Si además el sitio manda correo desde el hosting, los dos van en el mismo SPF.
¿Cuánto tarda en verse un cambio?
Lo que dure el TTL del registro, normalmente entre unos minutos y unas horas. El primer informe de DMARC llega al día siguiente de publicarlo, porque los grandes proveedores los mandan una vez por día.
¿Un mensaje reenviado puede fallar aunque todo esté bien configurado?
Sí. Cuando una casilla reenvía tu mensaje automáticamente, la IP que lo entrega ya no está en tu SPF. Ahí es donde importa DKIM: la firma viaja con el mensaje y sigue validando mientras nadie modifique el contenido.
Seguí leyendo
Correo corporativo con tu dominio: cómo armarlo para que llegue
Qué casillas crear, cómo repartir el espacio y los registros MX, SPF, DKIM y DMARC que deciden si tus correos llegan a la bandeja de entrada o al spam.
6 min de lectura
Por qué tu correo tarda en llegar a Gmail o termina en spam
Demora y spam en Gmail tienen causas distintas. Cómo leer los encabezados y los códigos de rechazo para saber qué falla y quién lo tiene que arreglar.
8 min de lectura
No puedo enviar correos: cómo encontrar la causa y resolverla
Entra pero no sale: puerto bloqueado por tu red, envío sin autenticar, IP bloqueada o casilla llena. Cómo ubicar la falla con dos pruebas y leer el error.
7 min de lectura
