Comparativa independiente · sin rankings de pago
Inicio / Blog / Técnico / SPF, DKIM, DMARC: alinear las tres protecciones de correo electrónico

SPF, DKIM, DMARC: alinear las tres protecciones de correo electrónico

Sus correos electrónicos se envían, pero Gmail los clasifica como spam: SPF pasa, DKIM firma, DMARC falla en la alineación. Los tres protocolos no se reemplazan entre sí, sino que se complementan.

Redacción Hébergeurs.eu 6 min Actualizado 19 jul. 2026

Su SaaS envía facturas, restablecimientos de contraseñas y alertas operativas de tres proveedores: SMTP interno, SendGrid y Helpdesk. Todo “funciona” hasta el día en que Microsoft 365 clasifica el 40% de los correos electrónicos como basura. El SPF del dominio principal permite demasiadas personas, DKIM se ejecuta solo en el servicio de asistencia técnica y nadie ha leído el primer informe agregado de DMARC.

SPF, DKIM y DMARC no son tres palabras de moda que deba consultar con el proveedor de correo electrónico. Estos son tres mecanismos complementarios con una condición a menudo olvidada: la alineación.

SPF: quién puede enviar desde tu dominio

SPF enumera los servidores autorizados a través de un TXT _spf.example.com. Errores clásicos: +all, demasiadas inclusiones (include: en cascada), olvido del ESP transaccional, límite de 10 búsquedas de DNS.

SPF comprueba el sobre SMTP (MAIL FROM), no necesariamente el De visible. Un atacante puede mostrar tú@ejemplo.com en Desde mientras pasa SPF en su propio dominio.

DKIM: firma criptográfica

DKIM firma partes del mensaje con una clave publicada en DNS. A menudo sobrevive a un envío modesto. Configure selectores separados por servicio (s1._domainkey, helpdesk._domainkey).

Rotación de claves: programar antes del vencimiento; algunos registradores imponen TXT largos: verifique la fragmentación.

DMARC: política e informes

DMARC le indica qué hacer si SPF o DKIM falla y la alineación Desde es incorrecta. Comience con p=ninguno; rua=mailto:dmarc@example.com.

FasePolíticaObjetivo
1p=ningunoInventario de remitentes legítimos
2p=cuarentenaReducir la suplantación de identidad
3p=rechazarBloquear suplantación de identidad

Lea informes agregados XML: automatice el análisis si el volumen es alto.

Alineación: el detalle que mata

Relajado: mail.example.com se alinea con example.com. Estricto: igualdad exacta del dominio.

Escenario común: desde hello@example.com, DKIM firmó d=esp.net → SPF/DKIM OK, DMARC falla. Corrija la ruta de retorno, el firmante DKIM o use un subdominio dedicado (bounce.example.com).

Lista de verificación de múltiples proveedores

  1. Inventario de IPs/dominios de envío.
  2. SPF único consolidado o subdominios por canal.
  3. Prueba DKIM por ESP + con mail-tester.com.
  4. DMARC p=ninguno 30 días mínimo.
  5. BIMI opcional sólo después del rechazo estable.

Impacto en la elección del alojamiento de correo electrónico

El envío desde VPS SMTP compartido a menudo comparte IP y PTR con vecinos que envían spam. Incluso con SPF/DKIM/DMARC perfectos, la reputación de IP se estanca. Los ESP transaccionales aíslan esta capa, pero requieren que DKIM/Return-Path esté alineado con su dominio, no solo con el de ellos.

Si permanece en un alojamiento propio, verifique que el host permita la salida del puerto 25, PTR personalizado y registros TXT largos para DKIM de 2048 bits. Algunos paneles truncan los TXT: una señal común de “DKIM intermitente”.

Mantenga viva la imagen: servicio → selector DKIM → incluir SPF → política DMARC. Para cada herramienta nueva (CRM, boletín informativo, soporte), una línea; de lo contrario, el siguiente informe agregado revelará un remitente olvidado.

Programe una revisión trimestral de informes agregados con marketing: agregan herramientas sin tickets de DNS, usted hereda fallas de DMARC.

Plan de acción de siete días

Día 1: exporta todos los registros TXT y MX existentes. Enumere cada servicio que envía correo electrónico (aplicación, CRM, newsletter, seguimiento, soporte).

Día 2: Libere o consolide el SPF con "-all" final después de las inclusiones. Verifique el contador de búsquedas de DNS (menos de diez).

Día 3: habilite DKIM en el primer ESP; enviar prueba a Gmail y Microsoft; Inspeccione los encabezados de Resultados de autenticación.

Día 4: publicar DMARC p=none con una dirección rua funcional. Configurar cuadro o analizador agregado.

Día 5: Analice los informes iniciales: fuentes legítimas desconocidas, fallas de alineación, reenvío de terceros.

Día 6: se corrigieron los selectores y la ruta de retorno que faltaban. Vuelva a probar el envío de transacciones críticas (factura, restablecimiento de contraseña).

Día 7: Documente el runbook para “agregar nuevo remitente”: inclusión de SPF, DKIM, prueba DMARC y validación de marketing.

Esta semana evita la clásica trampa: activar todo por rechazo el gran día y descubrir una herramienta interna olvidada a través de los rebotes de clientes.

La cumbre: el protector solar verde no es suficiente

Decide y avanza sin puntos ciegos

Comience con un inventario honesto: qué servicios envían correo a producción, quién los administra y qué ventana de mantenimiento es aceptable. Documente el estado actual del DNS antes de cualquier cambio. Implemente SPF y DKIM, luego DMARC en modo de observación durante al menos treinta días. Analice los informes agregados antes de endurecer la política de cuarentena o rechazo. Para la infraestructura de correo electrónico, explore nuestro directorio host, el comparador y nuestras guías.

Preguntas frecuentes

¿Es suficiente el SPF por sí solo?

No. SPF no sobrevive al reenvío y no cubre encabezados De falsos. DKIM y DMARC llenan estos puntos ciegos: los tres protocolos son un paquete, no opciones intercambiables.

¿Qué es la alineación DMARC?

El dominio del encabezado De debe coincidir (estricto) o ser padre (relajado) del dominio SPF o DKIM validado. Sin alineación, DMARC falla incluso si SPF y DKIM se aprueban de forma aislada; esta es la causa más común de rechazo en Gmail y Microsoft.

¿Dónde comenzar la implementación?

Publique SPF y DKIM, luego DMARC en p=none con informes rua/ruf, analice durante un mes, endurezca la cuarentena y luego rechace. Nunca vayas directamente a rechazar sin un periodo de observación previo.

¿Los subdominios heredan del DMARC principal?

No automáticamente. Agregue sp= o políticas DMARC explícitas por subdominio de envío: cada canal (boletín, soporte, transaccional) debe estar asignado.


Abra su último informe agregado DMARC antes de agregar un nuevo ESP; de lo contrario, descubrirá el conflicto a través de los clientes, no del DNS.

Compara proveedores europeos

Filtra por cumplimiento, ubicación y caso de uso — luego abre las fichas para verificar el alcance real.

Explorar el directorio
Blog

Lecturas relacionadas

Todos los artículos →