Saltar al contenido
TECHNOARTH Tecnología en la práctica.
Seguridad

Cómo configurar SPF, DKIM y DMARC en tu dominio

Los tres registros DNS que hacen que tus correos lleguen a la bandeja de entrada e impiden que estafadores usen tu dominio. Guía práctica con ejemplos para Google Workspace, Microsoft 365 y Hostinger.

Si los correos de tu empresa llegan a spam, o alguien recibió un mensaje falso “enviado” desde tu dominio, la causa casi siempre es la falta de tres registros DNS: SPF, DKIM y DMARC. Demuestran a los proveedores de correo (Gmail, Outlook, Yahoo y otros) que un mensaje salió realmente de un servidor que tú autorizaste.

Desde 2024, Gmail y Yahoo exigen autenticación a todos los remitentes, y quienes envían grandes volúmenes necesitan los tres registros. En la práctica, hoy son obligatorios para cualquier empresa que dependa del correo electrónico.

En este artículo
  1. Qué hace cada registro
  2. Antes de empezar
  3. Paso 1: configura el SPF
  4. Paso 2: activa el DKIM
  5. Paso 3: publica el DMARC
  6. Paso 4: comprueba la configuración
  7. Errores comunes
  8. Preguntas frecuentes

Qué hace cada registro

RegistroQué verificaDónde va en el DNS
SPFQué servidores pueden enviar correo en nombre de tu dominioTXT en la raíz del dominio
DKIMSi el mensaje fue firmado por tu dominio y no se modificóTXT o CNAME en selector._domainkey
DMARCQué hacer cuando SPF y DKIM fallan y adónde enviar informesTXT en _dmarc

Antes de empezar

  • Acceso al panel donde se gestiona el DNS del dominio (Cloudflare, tu registrador, Hostinger, GoDaddy, etc.).
  • La lista de todos los servicios que envían correo en nombre del dominio: proveedor de correo, sistema de facturación, CRM, herramienta de email marketing, sitio web.

Paso 1: configura el SPF

El SPF es un único registro TXT en la raíz del dominio que indica quién puede enviar. Usa el include de tu proveedor:

ProveedorFragmento de SPF
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Hostingerinclude:_spf.mail.hostinger.com

Ejemplo para una empresa que usa Microsoft 365 y un servicio de email marketing:

v=spf1 include:spf.protection.outlook.com include:servicio-de-marketing.com ~all
  1. En el panel de DNS, crea (o edita) un registro TXT con host @ (raíz) y el valor anterior, adaptado a tus servicios.
  2. Termina con ~all (fallo leve) mientras haces pruebas. Cuando todo esté validado, puedes usar -all (fallo total).

Paso 2: activa el DKIM

El DKIM lo genera tu proveedor de correo, que crea un par de claves y te indica qué registro publicar.

  • Google Workspace: en la Consola de administración, ve a Aplicaciones › Google Workspace › Gmail › Autenticar correo electrónico, genera la clave de 2048 bits y publica el registro TXT google._domainkey que aparece. Después vuelve y haz clic en Iniciar autenticación.
  • Microsoft 365: en el portal de Microsoft Defender, abre la configuración de autenticación de correo (sección DKIM), selecciona el dominio y publica los dos registros CNAME que aparecen (selector1._domainkey y selector2._domainkey). Luego activa la firma.
  • Hostinger: en hPanel, la configuración del correo del dominio muestra los registros de autenticación (incluido el DKIM) para copiarlos. Si el DNS está en Hostinger, normalmente se crean de forma automática.

Repite para cada servicio que envíe en nombre de tu dominio (email marketing, CRM): cada uno proporciona su propio DKIM.

Paso 3: publica el DMARC

Crea un registro TXT con host _dmarc. Empieza solo monitorizando:

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; fo=1
  • p=none: no bloquea nada, solo genera informes.
  • rua=: la dirección que recibirá los informes diarios de los proveedores.

Revisa los informes durante algunas semanas. Cuando todos los servicios legítimos aparezcan con SPF o DKIM aprobados, endurece la política poco a poco:

  1. p=quarantine; pct=25 — envía a spam el 25 % de los mensajes no autenticados.
  2. p=quarantine — lo aplica a todos.
  3. p=reject — rechaza los mensajes falsos. Es la protección completa contra la suplantación del dominio.
Panel de DNS con los registros SPF (TXT en la raíz), DKIM (CNAME selector1 y selector2) y DMARC (TXT _dmarc) destacados
Ejemplo con Microsoft 365: SPF (1), los dos CNAME de DKIM (2) y DMARC (3). Los nombres de los campos varían según el proveedor de DNS.

Paso 4: comprueba la configuración

Tras publicar, espera unos minutos (en algunos proveedores de DNS, unas horas) y compruébalo desde la terminal:

Comando
nslookup -type=txt tudominio.com
nslookup -type=txt _dmarc.tudominio.com
nslookup -type=txt google._domainkey.tudominio.com

Después, envía un correo a una cuenta de Gmail, ábrelo y haz clic en ⋮ › Mostrar original.

Errores comunes

Preguntas frecuentes

¿Necesito los tres registros o solo el SPF?

Los tres. El SPF por sí solo no protege el remitente visible y no sobrevive a los reenvíos. El DKIM firma el mensaje y el DMARC indica a los proveedores qué hacer cuando algo falla.

¿Puedo empezar con p=reject?

No es recomendable. Empieza con p=none, identifica con los informes todos los servicios que envían en tu nombre y solo después pasa a quarantine y reject. Saltarse pasos puede bloquear correos legítimos, como facturas.

Ya configuré todo y los correos siguen llegando a spam. ¿Y ahora?

La autenticación es un requisito previo, no una garantía. La reputación del dominio y de la IP, el contenido de los mensajes, la tasa de quejas y las listas de contactos desactualizadas también influyen en la entrega.

Compartir

Sobre el autor

Equipo TECHNOARTH

Redacción de TECHNOARTH: tutoriales, guías, comparativas y noticias de tecnología producidos con apoyo de IA y verificados en las fuentes oficiales de los fabricantes.