Su SaaS envía facturas, restablecimientos de contraseñas y alertas operativas de tres proveedores: SMTP interno, SendGrid y Helpdesk. Todo “funciona” hasta el día en que Microsoft 365 clasifica el 40% de los correos electrónicos como basura. El SPF del dominio principal permite demasiadas personas, DKIM se ejecuta solo en el servicio de asistencia técnica y nadie ha leído el primer informe agregado de DMARC.
SPF, DKIM y DMARC no son tres palabras de moda que deba consultar con el proveedor de correo electrónico. Estos son tres mecanismos complementarios con una condición a menudo olvidada: la alineación.
SPF: quién puede enviar desde tu dominio
SPF enumera los servidores autorizados a través de un TXT _spf.example.com. Errores clásicos: +all, demasiadas inclusiones (include: en cascada), olvido del ESP transaccional, límite de 10 búsquedas de DNS.
SPF comprueba el sobre SMTP (MAIL FROM), no necesariamente el De visible. Un atacante puede mostrar tú@ejemplo.com en Desde mientras pasa SPF en su propio dominio.
DKIM: firma criptográfica
DKIM firma partes del mensaje con una clave publicada en DNS. A menudo sobrevive a un envío modesto. Configure selectores separados por servicio (s1._domainkey, helpdesk._domainkey).
Rotación de claves: programar antes del vencimiento; algunos registradores imponen TXT largos: verifique la fragmentación.
DMARC: política e informes
DMARC le indica qué hacer si SPF o DKIM falla y la alineación Desde es incorrecta. Comience con p=ninguno; rua=mailto:dmarc@example.com.
| Fase | Política | Objetivo |
|---|---|---|
| 1 | p=ninguno | Inventario de remitentes legítimos |
| 2 | p=cuarentena | Reducir la suplantación de identidad |
| 3 | p=rechazar | Bloquear suplantación de identidad |
Lea informes agregados XML: automatice el análisis si el volumen es alto.
Alineación: el detalle que mata
Relajado: mail.example.com se alinea con example.com. Estricto: igualdad exacta del dominio.
Escenario común: desde hello@example.com, DKIM firmó d=esp.net → SPF/DKIM OK, DMARC falla. Corrija la ruta de retorno, el firmante DKIM o use un subdominio dedicado (bounce.example.com).
Lista de verificación de múltiples proveedores
- Inventario de IPs/dominios de envío.
- SPF único consolidado o subdominios por canal.
- Prueba DKIM por ESP + con mail-tester.com.
- DMARC p=ninguno 30 días mínimo.
- BIMI opcional sólo después del rechazo estable.
Impacto en la elección del alojamiento de correo electrónico
El envío desde VPS SMTP compartido a menudo comparte IP y PTR con vecinos que envían spam. Incluso con SPF/DKIM/DMARC perfectos, la reputación de IP se estanca. Los ESP transaccionales aíslan esta capa, pero requieren que DKIM/Return-Path esté alineado con su dominio, no solo con el de ellos.
Si permanece en un alojamiento propio, verifique que el host permita la salida del puerto 25, PTR personalizado y registros TXT largos para DKIM de 2048 bits. Algunos paneles truncan los TXT: una señal común de “DKIM intermitente”.
Mantenga viva la imagen: servicio → selector DKIM → incluir SPF → política DMARC. Para cada herramienta nueva (CRM, boletín informativo, soporte), una línea; de lo contrario, el siguiente informe agregado revelará un remitente olvidado.
Programe una revisión trimestral de informes agregados con marketing: agregan herramientas sin tickets de DNS, usted hereda fallas de DMARC.
Plan de acción de siete días
Día 1: exporta todos los registros TXT y MX existentes. Enumere cada servicio que envía correo electrónico (aplicación, CRM, newsletter, seguimiento, soporte).
Día 2: Libere o consolide el SPF con "-all" final después de las inclusiones. Verifique el contador de búsquedas de DNS (menos de diez).
Día 3: habilite DKIM en el primer ESP; enviar prueba a Gmail y Microsoft; Inspeccione los encabezados de Resultados de autenticación.
Día 4: publicar DMARC p=none con una dirección rua funcional. Configurar cuadro o analizador agregado.
Día 5: Analice los informes iniciales: fuentes legítimas desconocidas, fallas de alineación, reenvío de terceros.
Día 6: se corrigieron los selectores y la ruta de retorno que faltaban. Vuelva a probar el envío de transacciones críticas (factura, restablecimiento de contraseña).
Día 7: Documente el runbook para “agregar nuevo remitente”: inclusión de SPF, DKIM, prueba DMARC y validación de marketing.
Esta semana evita la clásica trampa: activar todo por rechazo el gran día y descubrir una herramienta interna olvidada a través de los rebotes de clientes.
La cumbre: el protector solar verde no es suficiente
Decide y avanza sin puntos ciegos
Comience con un inventario honesto: qué servicios envían correo a producción, quién los administra y qué ventana de mantenimiento es aceptable. Documente el estado actual del DNS antes de cualquier cambio. Implemente SPF y DKIM, luego DMARC en modo de observación durante al menos treinta días. Analice los informes agregados antes de endurecer la política de cuarentena o rechazo. Para la infraestructura de correo electrónico, explore nuestro directorio host, el comparador y nuestras guías.
Preguntas frecuentes
¿Es suficiente el SPF por sí solo?
No. SPF no sobrevive al reenvío y no cubre encabezados De falsos. DKIM y DMARC llenan estos puntos ciegos: los tres protocolos son un paquete, no opciones intercambiables.
¿Qué es la alineación DMARC?
El dominio del encabezado De debe coincidir (estricto) o ser padre (relajado) del dominio SPF o DKIM validado. Sin alineación, DMARC falla incluso si SPF y DKIM se aprueban de forma aislada; esta es la causa más común de rechazo en Gmail y Microsoft.
¿Dónde comenzar la implementación?
Publique SPF y DKIM, luego DMARC en p=none con informes rua/ruf, analice durante un mes, endurezca la cuarentena y luego rechace. Nunca vayas directamente a rechazar sin un periodo de observación previo.
¿Los subdominios heredan del DMARC principal?
No automáticamente. Agregue sp= o políticas DMARC explícitas por subdominio de envío: cada canal (boletín, soporte, transaccional) debe estar asignado.
Abra su último informe agregado DMARC antes de agregar un nuevo ESP; de lo contrario, descubrirá el conflicto a través de los clientes, no del DNS.
