SPF, DKIM y DMARC: cómo autenticar tus correos

SPF, DKIM y DMARC: cómo autenticar tus correos (2026)

SPF, DKIM y DMARC: cómo autenticar tus correos

Autenticar tus correos significa demostrar a los proveedores de correo que eres el remitente legítimo de tus mensajes. Se apoya en tres estándares complementarios: SPF, DKIM y DMARC. Juntos impiden que alguien suplante tu dominio, mejoran tu entregabilidad y ahora Gmail y Yahoo los exigen a los remitentes de volumen. Esta guía explica qué es cada uno, cómo funciona y cómo configurarlos con Mailpro.

Puntos clave

  • SPF indica qué servidores están autorizados a enviar en nombre de tu dominio.
  • DKIM añade una firma criptográfica que demuestra que el mensaje no se alteró.
  • DMARC une SPF y DKIM, indica a los proveedores qué hacer si fallan y te envía informes.
  • Desde febrero de 2024, Gmail y Yahoo exigen los tres a quienes envían más de 5000 correos al día.
  • Sin autenticación, tus correos se filtran a spam o se rechazan directamente.

¿Por qué la autenticación se volvió imprescindible?

La autenticación resuelve un problema simple: por defecto, cualquiera puede escribir cualquier dirección en el campo "de" de un correo. Eso es lo que hace posible el phishing. SPF, DKIM y DMARC cierran esa puerta al permitir que el servidor que recibe tu correo verifique que de verdad viene de tu dominio.

Desde febrero de 2024, Gmail y Yahoo lo hicieron obligatorio: todo remitente que envía más de 5000 mensajes al día debe tener SPF, DKIM y DMARC, ofrecer baja en un clic y mantener las quejas de spam muy bajas. El correo no conforme se filtra o se rechaza. La autenticación ya no es una buena práctica opcional, es el billete de entrada a la bandeja de entrada.

SPF: ¿quién puede enviar por tu dominio?

SPF (Sender Policy Framework) es una lista, publicada en tu DNS, de los servidores autorizados a enviar correo en nombre de tu dominio. Cuando un proveedor recibe un mensaje, compara el servidor de envío con esa lista. Si el servidor está, SPF pasa; si no, el correo es sospechoso.

En la práctica, SPF es un registro TXT en tu zona DNS, del tipo v=spf1 include:_spf.mailpro.com -all. El -all final indica a los proveedores que rechacen cualquier servidor no listado. SPF combate directamente la suplantación: nadie puede afirmar que envía desde tu dominio sin aparecer en tu registro. Su límite es que SPF comprueba el dominio técnico de envío, no siempre la dirección que ve el destinatario, por eso siguen siendo necesarios DKIM y DMARC.

DKIM: la firma que garantiza la integridad

DKIM (DomainKeys Identified Mail) añade a cada correo una firma criptográfica. Tu servidor de envío firma el mensaje con una clave privada; la clave pública correspondiente se publica en tu DNS. El proveedor que recibe el correo recupera esa clave pública, verifica la firma y confirma dos cosas: el mensaje viene realmente de tu dominio y no se modificó por el camino.

En la práctica, la firma está en la cabecera del mensaje como una clave de cifrado. El destinatario nunca la ve, pero su proveedor la usa para conceder confianza. DKIM importa especialmente porque su validez sobrevive al reenvío de un correo, donde SPF puede romperse. Con Mailpro, la firma DKIM de tus campañas se gestiona por ti.

¿No quieres pelearte con registros DNS a mano? Mailpro guía la autenticación de correos de principio a fin.

DMARC: la capa que lo une todo

DMARC (Domain-based Message Authentication, Reporting and Conformance) es el estándar que da sentido a SPF y DKIM. Hace tres cosas. Primero, comprueba la "alineación": el dominio validado por SPF o DKIM debe coincidir con el dominio que ve el destinatario. Segundo, indica a los proveedores qué hacer cuando un correo falla la autenticación, mediante una política: p=none (solo vigilar), p=quarantine (enviar a spam) o p=reject (rechazar). Tercero, te envía informes periódicos sobre quién envía correo en tu nombre, legítimo o fraudulento.

DMARC también se publica como registro DNS, en _dmarc.tudominio.com. La buena práctica es empezar en p=none para observar, y luego endurecer gradualmente hacia quarantine y después reject cuando todo tu correo legítimo pase. Esa progresión es lo que de verdad protege tu dominio contra el phishing.

¿Y BIMI?

BIMI (Brand Indicators for Message Identification) es la recompensa de la autenticación: muestra el logo de tu marca junto a tus correos en la bandeja de entrada. BIMI exige una política DMARC en quarantine o reject, y a menudo un certificado de marca verificado. Es un extra de confianza y visibilidad, pero solo tiene sentido cuando SPF, DKIM y DMARC ya están sólidamente en su sitio.

Cómo configurar SPF, DKIM y DMARC con Mailpro

La configuración se hace una sola vez, a nivel de tu dominio:

  • SPF: añade o amplía un registro TXT que incluya los servidores de envío de Mailpro. Un solo registro SPF por dominio, o queda inválido.
  • DKIM: publica en tu DNS la clave pública que te da Mailpro; la herramienta de Mailpro genera y gestiona la firma.
  • DMARC: crea el registro _dmarc, empieza en p=none con una dirección de informes y luego endurece la política.

Para envíos transaccionales o masivos, nuestro servidor SMTP aplica esta autenticación a cada mensaje. Y para comprobar que el trabajo da fruto, vigila tus estadísticas de email tras cada envío.

Errores frecuentes que evitar

  • Publicar dos registros SPF: un dominio solo debe tener uno.
  • Quedarse en p=none: vigilar no protege, hay que endurecer la política DMARC.
  • Olvidar una herramienta externa (CRM, facturación) que envía en tu nombre sin estar autorizada en SPF.
  • Creer que la autenticación basta: abre la puerta, pero la calidad de tu lista decide si te quedas en la bandeja de entrada. Es el tema de nuestra guía para no caer en spam.

Preguntas frecuentes

¿Son obligatorios SPF, DKIM y DMARC?

Para remitentes de volumen, sí. Desde febrero de 2024, Gmail y Yahoo exigen los tres a las cuentas que envían más de 5000 correos al día. Para volúmenes pequeños no se imponen estrictamente, pero se recomiendan mucho: sin ellos, la entregabilidad se desploma.

¿Cuál es la diferencia entre SPF y DKIM?

SPF verifica que el servidor de envío está autorizado para tu dominio; DKIM verifica, mediante una firma criptográfica, que el mensaje viene realmente de ti y no se alteró. SPF valida el remitente técnico, DKIM valida el contenido. Son complementarios, y DMARC los une.

¿DMARC detiene de verdad el phishing?

Una política DMARC en reject impide que los proveedores entreguen correos que suplanten tu dominio exacto. No bloquea los dominios parecidos, pero protege tu nombre de dominio real, lo que reduce mucho la suplantación directa.

¿Cuánto tarda en activarse la autenticación?

Los registros DNS suelen propagarse en unas horas, a veces hasta 48. Una vez propagados, SPF y DKIM se comprueban en cada envío; DMARC empieza a producir informes desde los primeros mensajes.

Mailpro y la autenticación

SPF, DKIM y DMARC, configurados sin dolores de cabeza

Mailpro te guía paso a paso para autenticar tu dominio y firmar cada envío, para llegar a la bandeja de entrada en Gmail, Yahoo y más allá. Alojamiento suizo, conforme al RGPD, desde 2001.

Empieza gratis con Mailpro Ver la autenticación de correos

Artículo Anterior

   

Siguiente Artículo

También podrías estar interesado en:

El marketing por correo electrónico efectivo es más que una herramienta para promociones; es un elemento crucial en la construcción y mantenimiento de relaciones con sus clientes. En una era en la que los consumidores son bombard...
Importancia de los correos electrónicos de restablecimiento de contrase&ña Los correos electrónicos de restablecimiento de contrase&ña son un componente crítico de la seguridad de la cuenta de usuario y la experiencia del usuar...
El éxito de un negocio, en gran medida, está determinado por las estrategias de marketing. Si bien la mayoría de las empresas se enfocan en generar más ventas, solo los expertos en marketing saben que la mejor manera de avanzar e...
Si bien es malo no poder llegar a la bandeja de entrada de tus clientes potenciales, es peor perder un cliente existente. "Te echamos de menos", "¿Dónde has estado?" "Mucho tiempo sin verte" son frases mágicas que te ayuda...
El marketing por correo electrónico es un arte y una ciencia. Si bien el contenido, el dise&ño y la estrategia juegan roles cruciales, comprender la neurociencia detrás de cómo reacciona el cerebro humano a los correos electrónic...