SPF, DKIM y DMARC explicados (y por qué tu correo acaba en spam)
Los tres registros DNS que demuestran que tu correo es realmente tuyo. Qué hace cada uno, cómo configurarlos y cómo leer los informes DMARC.
Si tus mensajes acaban en spam, o alguien envía correo haciéndose pasar por tu dominio, la respuesta está casi siempre en los mismos tres registros DNS: SPF, DKIM y DMARC. Juntos permiten que el servidor receptor verifique que un mensaje viene realmente de ti.
SPF: quién puede enviar
Un registro SPF es un registro TXT con la lista de servidores autorizados a enviar correo de tu dominio. El servidor receptor compara el servidor emisor con esa lista y trata con desconfianza a los que no aparecen. Un registro mínimo se ve así: v=spf1 include:_spf.tuproveedor.com -all.
Dos reglas importan en la práctica. Publica un registro SPF por dominio: dos se anulan entre sí. E incluye a todos los emisores legítimos: tu proveedor de correo, pero también la plataforma de boletines, el CRM o el programa de facturación que envían en tu nombre.
DKIM: prueba de que el mensaje no se alteró
DKIM añade una firma criptográfica a cada mensaje saliente. La clave privada se queda en el servidor emisor y la pública se publica en tu DNS. El destinatario verifica la firma y sabe dos cosas: que el mensaje viene de tu dominio y que su contenido no se modificó por el camino.
El proveedor genera el par de claves; tu tarea se limita a publicar el registro con el nombre de selector que te indique.
DMARC: qué hacer cuando algo falla
SPF y DKIM devuelven un resultado; DMARC decide qué significa. Un registro inicial como v=DMARC1; p=none; rua=mailto:dmarc@tuempresa.com pide informes sin cambiar el tratamiento del correo. Lo decisivo es el valor de la política:
p=none— solo observar y enviar informesp=quarantine— mandar a spam el correo que fallep=reject— rechazarlo directamente
Empieza con p=none, lee los informes agregados durante unas semanas hasta que todos los emisores legítimos pasen, y endurece después. Saltar directo a reject es la forma clásica de perder las facturas que envía una herramienta olvidada.
Por qué el correo sigue yendo a spam
La autenticación es necesaria, pero no suficiente. Otras causas habituales:
- Dominio nuevo sin historial de envío. La reputación se construye en semanas; empieza despacio.
- DNS inverso (PTR) ausente o incorrecto en el servidor emisor.
- Contenido con señales típicas de spam: asunto en mayúsculas, acortadores de enlaces, una única imagen grande sin texto.
- Listas mal mantenidas. Enviar repetidamente a direcciones que rebotan daña la reputación deprisa.
- Vecinos en IP compartida. En infraestructura compartida barata, el comportamiento ajeno te afecta.
Cómo comprobar tu configuración
Envía un mensaje a alguno de los servicios gratuitos de prueba de correo y lee el informe: muestra SPF, DKIM, DMARC y PTR además de una puntuación de spam. Desde la terminal, dig TXT tuempresa.com muestra tus registros SPF y DMARC. Repite la prueba tras cada cambio de DNS.
Preguntas frecuentes
¿Necesito los tres registros? SPF y DKIM son el mínimo. DMARC es lo que los convierte en una política aplicable y te da visibilidad, así que trátalo como obligatorio.
¿DMARC romperá mis boletines? Solo si la plataforma de envío no está autorizada. Inclúyela en SPF y configura DKIM antes de endurecer la política.
¿Cuánto tardan los cambios de DNS? Normalmente minutos; según los valores de TTL y las cachés, hasta 48 horas.
¿Mejor ~all o -all en SPF? ~all (softfail) es un comienzo suave. Cuando la lista esté completa, -all es más estricto y preferible.
Autenticación en imail.com.tr
En los planes para empresas de imail.com.tr, SPF, DKIM y DMARC forman parte del alta del dominio: el panel muestra los registros exactos para tu DNS y avisa de lo que falta. Consulta los planes para empresas o, antes, nuestra guía de dominio propio.
Correo gratuito y sin anuncios
15 GB de espacio, conforme a la KVKK y con su propia dirección @imail.com.tr.
Crear una cuenta gratuita