Cómo configurar SPF, DKIM y DMARC en tu correo de empresa
Publica un único registro SPF con todos los servicios que envían correo con tu dominio, activa la firma DKIM en tu proveedor de correo y publica las claves que te da, y añade un registro DMARC con p=none y una dirección para informes. Lee los informes durante dos a cuatro semanas, corrige los remitentes que se te pasaron y pasa DMARC a quarantine y luego a reject. Gmail y Yahoo exigen los tres a los remitentes masivos desde 2024, y los buzones de Microsoft lo hicieron en 2025.
Cada miércoles. 28.400+ operadores. Sin relleno.
✓ Revisa tu bandeja — haz clic en el enlace de confirmación para completar el registro.
✓ ¡Ya estás suscrito!
✓ Ya estás en la lista.
Si tus propuestas, facturas o correos en frío acaban en spam, revisa tu DNS antes de reescribir un solo asunto. Los proveedores de correo deciden si confían en un mensaje sobre todo según si tu dominio demuestra que lo envió. Tres registros hacen esa demostración, y a muchos dominios de empresa les falta al menos uno.
Desde febrero de 2024, Gmail y Yahoo exigen SPF, DKIM y DMARC a quien envía más de 5.000 mensajes al día a sus usuarios, y piden una tasa de quejas por spam inferior al 0,3 %. Los buzones de Outlook.com, Hotmail y Live de Microsoft añadieron reglas similares para los envíos de alto volumen en mayo de 2025. Quizá envíes mucho menos de 5.000 al día. En la práctica las comprobaciones te afectan igual, porque los remitentes pequeños sin autenticación son los primeros en ser filtrados.
Esto lleva una hora. No necesitas escribir código. Necesitas acceso al lugar donde está el DNS de tu dominio y a la consola de administración de tu proveedor de correo.
Table of contents
Open Table of contents
- Qué hace cada registro
- Paso 1: haz un inventario de todo lo que envía con tu dominio
- Paso 2: comprueba lo que tienes hoy
- Paso 3: publica un único registro SPF
- Paso 4: activa DKIM en cada remitente
- Paso 5: añade DMARC con p=none y lee los informes
- Paso 6: pasa a modo de aplicación
- Dile a Claude o ChatGPT que lo haga
- Verifica y mantenlo sano
Qué hace cada registro
- SPF es una lista, publicada en el DNS, de los servicios autorizados a enviar correo con tu dominio. El servidor receptor compara el servidor emisor con esa lista.
- DKIM es una firma que tu proveedor de correo añade a cada mensaje. La clave pública correspondiente está en tu DNS, así el receptor confirma que el mensaje no fue alterado y que pasó realmente por tu proveedor.
- DMARC indica a los receptores qué hacer cuando SPF y DKIM fallan para tu dominio y adónde enviar los informes. También exige que el dominio autenticado coincida con la dirección visible en el campo De.
Sin DMARC, SPF y DKIM son solo orientativos. Con él recibes un informe de quién envía correo en tu nombre, incluido el remitente que habías olvidado.
Paso 1: haz un inventario de todo lo que envía con tu dominio
Es el paso que la gente se salta, y por eso rompe después su propio correo. Anota todo lo que envía desde tu dominio:
- Tus buzones (Microsoft 365, Google Workspace o lo que haya aprovisionado GoDaddy)
- Tu plataforma de email marketing
- Tu CRM y tu herramienta de facturación
- Los formularios de tu web y el correo transaccional de WordPress
- Tu helpdesk y cualquier herramienta de agenda
Si usas un buzón de Microsoft 365 a través de GoDaddy, mi guía sobre cómo funciona ahora el acceso al correo de GoDaddy explica por qué la administración está en el portal de Microsoft. Ahí activarás DKIM.
Paso 2: comprueba lo que tienes hoy
Abre una herramienta gratuita como MXToolbox, Check MX de Google Admin Toolbox o el verificador de DMARC de dmarcian e introduce tu dominio. Anota tres cosas:
- ¿Hay exactamente un registro TXT que empiece por
v=spf1? Dos es un fallo, no una copia de seguridad. - ¿Tu proveedor muestra DKIM como activo?
- ¿Existe un registro TXT en
_dmarc.tudominio.com?
Mejor aún: envía un mensaje de prueba desde tu dirección de empresa a una cuenta de Gmail, ábrelo, elige “Mostrar original” y lee las líneas de SPF, DKIM y DMARC de la parte superior. Cada una debe decir PASS.
Paso 3: publica un único registro SPF
Añade un solo registro TXT en la raíz de tu dominio. Enumera cada remitente con un include: y termina con una política.
Includes habituales:
- Microsoft 365:
include:spf.protection.outlook.com - Google Workspace:
include:_spf.google.com - Tu plataforma de email marketing y tu CRM publican cada uno su propio valor include en su documentación. Cópialo de ahí y no de un artículo de blog, incluido este.
Un resultado típico es v=spf1 include:spf.protection.outlook.com include:valor-de-tu-esp ~all.
Dos reglas explican la mayoría de los fallos de SPF. Primero, un registro por dominio: fusiona los nuevos remitentes en la línea existente en lugar de añadir un segundo registro. Segundo, SPF permite 10 consultas DNS en total, y cada include: cuenta, incluidos los anidados. Si pasas de diez, los receptores tratan SPF como un error permanente. Si estás cerca del límite, elimina los servicios que ya no usas antes de añadir nada.
Usa ~all (fallo suave) mientras sigues descubriendo remitentes y plantéate -all cuando tus informes DMARC estén limpios.
Paso 4: activa DKIM en cada remitente
DKIM se configura dentro de cada servicio de envío y luego se publica en el DNS.
- Microsoft 365: en el portal de Microsoft Defender, abre la configuración de DKIM en la autenticación del correo, elige tu dominio y activa la firma. Antes te da dos registros CNAME (
selector1._domainkeyyselector2._domainkey) para añadir al DNS. La activación falla hasta que se propagan, lo que puede tardar unas horas. - Google Workspace: en la consola de administración, en la autenticación de Gmail, genera una clave para tu dominio, publica el registro TXT que muestra y haz clic en Iniciar autenticación.
- Todo lo demás: tu plataforma de email marketing, tu CRM y tu herramienta de facturación tienen una pantalla de “autenticación de dominio” o “dominio de envío” que te da los registros para pegar en el DNS.
Hazlo con cada remitente de tu inventario, no solo con tu buzón. Una plataforma de marketing que firma con su propio dominio en lugar del tuyo pasará DKIM y aun así fallará la alineación de DMARC.
Paso 5: añade DMARC con p=none y lee los informes
Crea un registro TXT llamado _dmarc con este valor:
v=DMARC1; p=none; rua=mailto:[email protected]
p=none no cambia nada en la entrega. Pone en marcha los informes. Los informes DMARC en bruto son archivos XML que nadie lee, así que apunta rua a un servicio de informes gratuito. Varios proveedores de monitorización DMARC ofrecen un plan gratuito que convierte el XML en una lista de orígenes de envío con recuentos de aciertos y fallos.
Déjalo en p=none de dos a cuatro semanas. Busca remitentes legítimos que fallan, como una herramienta de facturación antigua o un plugin de formularios olvidado, y corrige cada uno añadiéndolo a SPF o activando su DKIM.
Paso 6: pasa a modo de aplicación
Cuando todos tus remitentes reales pasen:
- Cambia a
p=quarantine; pct=25, de modo que una cuarta parte de los mensajes que fallan vaya a spam. Observa durante una semana. - Sube
pcta 100. - Pasa a
p=reject.
Llegar a reject impide que otros suplanten tu dominio en correos de phishing a tus clientes, lo que protege tu nombre tanto como tu tasa de entrega.
Dile a Claude o ChatGPT que lo haga
Pega esto en cualquiera de los dos, con tus datos. Te ahorra leer la ayuda de cada proveedor.
Gestiono el correo del dominio [tudominio.com]. Mis buzones están en [Microsoft 365 / Google Workspace]. También envío correo desde [lista tu plataforma de marketing, CRM, herramienta de facturación, formularios web]. Dame: (1) el registro TXT SPF exacto para publicar como una sola línea combinada, (2) los pasos de configuración de DKIM en la pantalla de administración de cada servicio, (3) un registro DMARC inicial con informes rua y (4) un plan para llegar a p=reject en cuatro pasos. Dime qué valores debo copiar de la documentación de cada proveedor en lugar de fiarme de ti, y cuenta las consultas DNS del registro SPF.
Antes de publicar lo que te dé, contrasta los valores include: con la página de ayuda actual de cada proveedor. Los modelos inventan hosts include verosímiles, y uno incorrecto falla sin avisar.
Verifica y mantenlo sano
Cuando el DNS se haya propagado, repite la prueba “Mostrar original” de Gmail desde cada remitente, no solo desde tu buzón. Envía desde tu CRM, tu herramienta de facturación y un formulario web. Cada mensaje debe mostrar PASS en SPF, DKIM y DMARC.
Después pon un recordatorio recurrente en el calendario para revisar los informes DMARC cada trimestre. Cada vez que contrates una herramienta nueva que envíe correo a clientes con tu dominio, autentícala ese mismo día. Si estás creando una lista o enviando newsletters, cómo crear una lista de correo cubre la parte del envío, y los mejores servicios de email marketing para pequeñas empresas enumera plataformas que te guían en la autenticación del dominio durante la configuración.
Cada miércoles. 28.400+ operadores. Sin relleno.
✓ Revisa tu bandeja — haz clic en el enlace de confirmación para completar el registro.
✓ ¡Ya estás suscrito!
✓ Ya estás en la lista.
Artículos relacionados
Cómo crear un servicio productizado: mi framework
El marco exacto que uso para convertir consultoría personalizada en servicios productizados: alcance definido, precio fijo
MarketingLeads en LinkedIn: clientes B2B sin publicidad de pago
Cómo uso LinkedIn para generar leads B2B cualificados sin anuncios — configuración del perfil, contenido que genera confianza con el tiempo y una secuencia de…
EntrepreneurshipFounder-led sales: encuentra y alcanza al comprador correcto
Un manual práctico de ventas lideradas por el fundador: cómo identificar a quien realmente decide, investigar a tus contactos y secuenciar el correo
Recibe el manual de IA en tu buzón
Cada miércoles. 28.400+ operadores. Sin relleno.
Revisa tu bandeja de entrada.
Te enviamos un correo de confirmación — haz clic en el enlace para completar tu suscripción. Revisa spam si no lo ves en un minuto.
Ya estás suscrito.
Bienvenido — la próxima edición llegará pronto a tu bandeja.
Ya estás en la lista — búscalo cada miércoles.