Hosting e infraestructura

SPF, DKIM, DMARC: guía de entrega de correo empresarial

¿Sus correos caen en spam? Cómo configurar SPF, DKIM y DMARC, y qué exigen realmente las reglas de remitentes masivos de Gmail y Yahoo.

Equipo de rabbitclipPublicación: 6 min. de lectura

En breve

Para que el correo empresarial llegue a la bandeja de entrada, su dominio necesita tres registros DNS correctamente configurados. SPF indica qué servidores pueden enviar correo en su nombre; DKIM firma digitalmente cada mensaje enviado; DMARC decide qué hace el servidor receptor si alguno de los dos controles falla, y le envía un informe. Gmail y Yahoo exigen ya los tres a cualquier dirección que envíe más de 5.000 correos al día.

Estos tres registros suenan técnicos, pero su efecto es comercial. Un recordatorio de factura o un correo de campaña enviado desde un dominio mal configurado nunca llega al destinatario, desaparece en la carpeta de spam. Si los presupuestos de un fabricante de suelos dejan de llegar a sus clientes, el problema rara vez está en el texto, casi siempre en estos tres registros.

Qué hace SPF, y qué no hace

SPF, Sender Policy Framework, añade un registro DNS que enumera qué servidores pueden enviar correo en nombre de su dominio. El servidor receptor comprueba si el mensaje recibido procede realmente de uno de esos servidores; si no, lo trata como sospechoso.

SPF por sí solo no basta. Solo verifica el servidor emisor, no garantiza que el contenido del mensaje permanezca intacto, y suele romperse cuando un correo se reenvía. Google Workspace recomienda configurar el registro SPF con la sintaxis correcta y no publicar nunca más de un registro SPF por dominio.

Qué hace DKIM

DKIM, DomainKeys Identified Mail, firma digitalmente cada mensaje saliente con una clave privada; el servidor receptor comprueba esa firma con la clave pública publicada en el DNS de su dominio. Si la firma coincide, el mensaje no se modificó durante el trayecto.

DKIM suele sobrevivir a los reenvíos que rompen SPF, por eso ambos se configuran juntos. Google Workspace recomienda una clave DKIM de 2048 bits, renovada con regularidad.

Por qué es necesario DMARC

DMARC, Domain-based Message Authentication, Reporting and Conformance, observa el resultado de las comprobaciones SPF y DKIM; si ambas fallan, indica al servidor receptor qué hacer, rechazar, poner en cuarentena o entregar de todos modos, y le envía un informe. Según dmarc.org, el propósito de DMARC es reducir los falsos positivos, frenar el phishing exitoso y dar a las organizaciones visibilidad sobre cómo se usa su dominio.

Sin DMARC, aunque SPF y DKIM estén activos, alguien que suplante su dominio para enviar correo puede pasar completamente inadvertido. Un registro DMARC bloquea eso y además se lo notifica.

Qué exigen realmente las reglas de remitentes masivos de Gmail y Yahoo

Desde febrero de 2024, Gmail exige DMARC junto a SPF o DKIM para cualquier dirección que envíe más de 5.000 mensajes al día a cuentas personales de Gmail; también exige registros DNS directos e inversos válidos para el dominio remitente, y una tasa de spam reportada en Postmaster Tools por debajo del 0,3 por ciento. Por debajo de ese volumen, sigue siendo obligatorio al menos SPF o DKIM.

Yahoo se sitúa en una línea similar: pide a los remitentes masivos autenticar con SPF, DKIM y DMARC alineados, ofrecer un enlace de baja con un solo clic y mantener tasas de queja bajas. Como las reglas de ambos proveedores se solapan bastante, una infraestructura bien configurada una vez suele funcionar para los dos.

Cómo probar la entrega de correo

Una vez activos los registros, la verificación es imprescindible. Google Postmaster Tools y el Sender Hub de Yahoo muestran la tasa de spam de su dominio, la tasa de éxito de autenticación y el estado de entrega; enviar un correo de prueba y revisar el resultado de SPF/DKIM/DMARC en sus cabeceras también ofrece una comprobación rápida.

Si DMARC es nuevo para usted, la política debe avanzar por etapas: primero modo de supervisión para reunir informes y corregir fuentes problemáticas, después cuarentena, y por último rechazo. Empezar directamente con rechazo puede bloquear también correos legítimos.

Errores frecuentes al configurar SPF, DKIM y DMARC

El error más frecuente es publicar más de un registro SPF en el mismo dominio. Si una empresa de fabricación añade un registro SPF por separado para su proveedor de correo y otro para su herramienta de marketing, ambos entran en conflicto y se consideran inválidos; lo correcto es listar todos los servidores emisores en un único registro SPF.

El segundo error es empezar DMARC directamente con una política de rechazo. Si el departamento de contabilidad de un fabricante de ropa laboral envía recordatorios de factura sin saberlo a través de una herramienta externa, una política de rechazo bloquea también esos correos legítimos; empezar en modo de supervisión saca a la luz ese tipo de fuentes antes de bloquear nada.

El tercer error es configurar los registros una vez y no volver a revisarlos nunca. Si una empresa cambia de proveedor de correo y no elimina el antiguo registro SPF, tanto el proveedor antiguo como el nuevo quedan listados a la vez; con el tiempo el registro se alarga demasiado y algunos servidores receptores lo rechazan.

Cómo avanza la configuración paso a paso

El orden importa: primero SPF, luego DKIM, DMARC al final. Enviar un correo de prueba tras cada paso y revisar el resultado de autenticación en sus cabeceras muestra exactamente dónde está un fallo antes de pasar al siguiente.

  • Elabore la lista completa de servidores emisores: proveedor de correo, herramienta de marketing, sistema de facturación
  • Combine esa lista en un único registro SPF TXT y añádalo al DNS
  • Genere la clave DKIM desde el panel de su proveedor de correo y añádala al DNS
  • Añada el registro DMARC en modo de supervisión, con los informes dirigidos a una dirección que realmente lea
  • Tras unas semanas, lea los informes, corrija las fuentes problemáticas y luego pase a cuarentena y finalmente a rechazo

SPF, DKIM y DMARC solo funcionan de verdad como conjunto; debilite uno y los otros dos pierden buena parte de su valor. En una revisión técnica con rabbitclip podemos repasar juntos estos tres registros de su dominio y alinearlos con las reglas actuales de Gmail y Yahoo.

Preguntas frecuentes

¿En qué orden se configuran SPF, DKIM y DMARC?

Primero SPF y DKIM; una vez que ambos funcionan, se añade DMARC, empezando en modo de supervisión.

¿A partir de cuántos correos al día se considera remitente masivo?

Según las directrices de Gmail, una dirección que envía cerca de 5.000 o más correos a cuentas personales de Gmail en 24 horas se considera remitente masivo, y DMARC pasa a ser obligatorio.

¿Un registro DMARC ralentiza el envío de correo?

No. DMARC es un registro DNS; no afecta a la velocidad de envío, solo indica al servidor receptor qué hacer una vez comprobada la autenticación.

¿Por qué siguen cayendo correos en spam con SPF y DKIM ya configurados?

SPF y DKIM autentican a nivel de dominio, pero la reputación del remitente, el contenido y el comportamiento del destinatario también afectan la entrega; con los registros correctos, el siguiente paso es vigilar el volumen de envío y la tasa de quejas.

¿Puede un dominio tener más de un registro SPF?

No, solo un registro SPF es válido por dominio; si hay varios sistemas emisores, todos deben listarse juntos en ese mismo registro.

Compartir

Servicio relacionadoCloud e InfraestructuraHemos visto infraestructuras que se ahogan cuando el sistema crece y caen en el momento de más carga; por eso las construimos sólidas desde el principio. Diseñamos la seguridad y la continuidad desde el inicio y asumimos la carga técnica.

Artículos relacionados

Si no sabe por dónde empezar, no pasa nada: está en el lugar correcto.

El proyecto que tiene en mente puede estar ya definido, o ser solo una idea. Las dos cosas valen. En una conversación breve hablamos de dónde está y hacia dónde puede llegar.

Programemos una conversación
Hablemos del proyecto