Guía de configuración de autenticación de correo electrónico: SPF y DKIM explicados
Una guía práctica de configuración de autenticación de correo electrónico para SPF y DKIM, con pasos de DNS, mejores prácticas y consejos de verificación.

Si envías correos electrónicos desde un dominio que te importa, la autenticación no es opcional. Es la parte de tu configuración que le dice a los servidores de correo receptores: “Sí, este mensaje realmente vino de nosotros.” Sin ella, tu correo puede parecer sospechoso incluso cuando el contenido es perfectamente legítimo. Con ella, le das a los proveedores de bandejas de entrada una señal más clara, reduces las posibilidades de suplantación y haces la vida un poco más difícil para los phishers que intentan usar el nombre de tu marca para sus propios esquemas.
SPF y DKIM son los dos pilares que la mayoría de los equipos configuran primero. Hacen trabajos diferentes y son más efectivos cuando se utilizan juntos. SPF verifica si el servidor que envía el mensaje está autorizado para enviar desde tu dominio. DKIM verifica si el mensaje fue firmado por tu dominio y si cambió en el camino. DMARC se sitúa encima y le dice a los receptores cómo tratar los mensajes que no pasan esas verificaciones. Si deseas una visión más amplia de cómo encaja la autenticación en la colocación general de la bandeja de entrada, es útil leer Mejores Prácticas de Entregabilidad de Email junto con esta guía.
Esa es la versión corta. La versión más larga es más práctica: necesitas saber qué publicar en DNS, qué necesita tu proveedor de correo de ti y cómo confirmar que la configuración realmente funciona una vez que está activa.
Qué es la Autenticación de Email y Por Qué Es Importante
La autenticación de email es un conjunto de verificaciones técnicas que ayudan a los sistemas receptores a decidir si un mensaje está genuinamente asociado con el dominio del que dice provenir. Piénsalo como una cadena de pruebas. Un mensaje puede decir que es de tu empresa, pero si la IP del remitente no está autorizada, el contenido fue alterado o el mensaje no pasa las verificaciones de políticas, la afirmación se vuelve menos confiable.
¿Por qué importa tanto esto? Porque el correo electrónico sigue siendo uno de los canales más fáciles de suplantar. Un mensaje falsificado con tu dominio en el campo De puede confundir a los clientes, dañar la confianza y crear dolores de cabeza en el soporte. La autenticación no detiene cada intento de abuso, pero proporciona a los proveedores de bandejas de entrada y a los filtros de seguridad evidencia mucho mejor. El resultado suele ser menos oportunidades de suplantación y un camino más saludable hacia la colocación en la bandeja de entrada.
También importa por razones ordinarias y no maliciosas. Los grandes proveedores a menudo tratan el correo no autenticado con precaución. Un boletín legítimo, un restablecimiento de contraseña o una confirmación de pedido pueden terminar en spam o ser rechazados de plano si la historia de autenticación parece débil. Eso es especialmente doloroso para el correo electrónico transaccional, donde la velocidad y la fiabilidad son importantes. Si tu aplicación envía mensajes del sistema, también querrás mirar Configuración de DKIM SPF DMARC para transacciones para una perspectiva más centrada en lo transaccional.
Una forma útil de pensar en la autenticación es esta: no se trata solo de seguridad, y no se trata solo de entregabilidad. Es ambas cosas. Cuando la prueba técnica es clara, los servidores de correo pueden confiar en ti más rápidamente, y los atacantes tienen más dificultades para hacerse pasar por ti.
Cómo Funciona la Autenticación de Correo Electrónico a Través de SPF, DKIM y DMARC
SPF, DKIM y DMARC están relacionados, pero no hacen lo mismo. Cada estándar verifica una parte diferente del viaje del mensaje.
SPF, o Marco de Políticas de Remitente, verifica si la IP de envío está autorizada para enviar correos electrónicos para un dominio. Funciona publicando una lista de fuentes de envío permitidas en DNS. Cuando un servidor receptor recibe un mensaje, compara la IP del remitente con esa lista.
DKIM, o DomainKeys Identified Mail, firma el mensaje con una clave privada. El servidor receptor recupera la clave pública del DNS y la utiliza para validar la firma. Si la firma coincide, se demuestra que el mensaje ha sido firmado por un dominio que controla esa clave, y las partes firmadas del correo electrónico no han sido alteradas en tránsito.
DMARC, o Autenticación, Informes y Conformidad Basada en Dominio, une SPF y DKIM. Verifica si el dominio visible para el usuario se alinea con los dominios que pasaron SPF o DKIM. Luego le dice al receptor qué hacer cuando las cosas no coinciden: monitorear, poner en cuarentena o rechazar.
El valor práctico de usar los tres es simple. SPF ayuda con la autorización de origen. DKIM ayuda con la integridad y la identidad. DMARC ayuda a los receptores a hacer cumplir la política de manera consistente. Si un método falla, otro puede seguir pasando, lo cual es útil porque el correo electrónico no es un sistema perfectamente ordenado. Los mensajes pasan a través de relés, puertas de enlace y filtros, y no todos los caminos se comportan de la misma manera.
En la mayoría de las configuraciones, SPF y DKIM son los primeros registros que hay que acertar. Una vez que esos son estables, DMARC se vuelve mucho más útil porque tiene señales auténticas para evaluar.
Configuración de SPF: Agrega Fuentes de Envío Autorizadas a Tu DNS
La configuración de SPF comienza con una pregunta: ¿quién está realmente autorizado para enviar correo para tu dominio? Eso suena obvio, pero en la práctica a menudo incluye más de un sistema. Tu sitio web podría enviar restablecimientos de contraseña a través de un proveedor, tu equipo de marketing podría usar otra plataforma, y tu software de mesa de ayuda podría enviar respuestas de soporte desde un tercer servicio.
Comienza listando cada remitente legítimo. Incluye tu host de correo principal, proveedor transaccional, plataforma CRM y cualquier infraestructura que envíe en nombre de tu dominio. Ten cuidado aquí. Si olvidas una fuente, el correo de ese sistema puede fallar SPF. Si agregas una fuente que ya no usas, estás abriendo una puerta que no necesitas.
A continuación, construye un único registro SPF para el dominio. SPF se publica en DNS como un registro TXT. El contenido es una declaración de política que generalmente comienza con v=spf1 y luego incluye mecanismos autorizados como ip4, ip6, include o a, terminando con un calificador de política como -all o ~all. La sintaxis exacta depende de tu entorno, pero la idea siempre es la misma: define quién puede enviar, luego especifica qué debería suceder con todo lo demás.
Hay una regla que vale la pena recordar: usa solo un registro SPF por dominio. Múltiples registros TXT de SPF pueden causar problemas porque los receptores esperan una única declaración de política. Si necesitas autorizar más de un servicio, combínalos en un solo registro en lugar de crear entradas separadas.
Un flujo de trabajo básico se ve así:
- Inventariar cada plataforma que envía correos electrónicos para el dominio.
- Recoger las instrucciones SPF de cada proveedor.
- Fusionarlas en un solo registro SPF TXT.
- Publicar el registro en DNS.
- Esperar la propagación de DNS y probar el resultado.
Una advertencia: SPF tiene un límite en las búsquedas DNS durante la evaluación. Eso significa que debes evitar apilar demasiados includes y ayudantes anidados en un solo registro. Es tentador simplemente agregar la cadena de include de cada proveedor y darlo por terminado. Resiste eso. Los registros SPF limpios envejecen mejor y son más fáciles de solucionar.
Si también estás gestionando el comportamiento de rebote, SPF y el manejo de rebotes a menudo viajan juntos en la misma conversación operativa. La autenticación hace que el correo sea más confiable, mientras que la supresión y la gestión de rebotes mantienen tu lista saludable. Para ese lado del trabajo, Mejores Prácticas para el Manejo de Rebotes de Correo Electrónico es una lectura complementaria sensata.
Configuración de DKIM: Firmar correos electrónicos salientes con claves criptográficas
DKIM es la parte de la configuración que se siente un poco más técnica, pero el concepto es sencillo. Tu sistema de correo firma los mensajes salientes con una clave privada. Publicas la clave pública correspondiente en DNS. Cuando llega un mensaje, el receptor verifica si la firma coincide con la clave publicada y si las partes firmadas del mensaje están intactas.
El primer paso es la generación de claves. Muchas plataformas de correo generan claves DKIM para ti, lo cual suele ser la ruta más fácil. Si gestionas tu propia infraestructura de correo, es posible que necesites crear el par de claves tú mismo. Lo importante es que la clave privada se mantenga en el lado del envío, y solo la clave pública se publique en DNS.
Una vez que tengas la clave pública, creas un registro TXT de DNS bajo un selector. El selector es una etiqueta que identifica la clave específica en uso. Te permite rotar claves más tarde sin romper todo de una vez. Un registro DKIM típico incluye el selector, el dominio y el valor de la clave pública.
Después de que se publique el registro DNS, habilita la firma DKIM en tu proveedor de correo o MTA. Este paso varía según la plataforma. Algunos servicios requieren que pegues el selector y la clave privada en su panel de control. Otros te permiten activar la firma con un solo interruptor después de que se verifique DNS. De cualquier manera, asegúrate de que el sistema esté firmando el dominio From correcto o un dominio estrechamente alineado, dependiendo de tu configuración.
Luego envía un mensaje de prueba. Abre los encabezados en bruto y busca un encabezado DKIM-Signature. Si está presente, el mensaje fue firmado. Si el sistema receptor informa un pase de DKIM, estás cerca. Si falla, la causa suele ser una de tres cosas: el selector es incorrecto, la clave pública en DNS no coincide con la clave privada, o el mensaje cambió de una manera que rompe la firma.
DKIM es especialmente valioso porque sobrevive a más que las verificaciones de IP del remitente. Si un mensaje es reenviado o retransmitido, SPF puede fallar incluso cuando el mensaje es legítimo. DKIM aún puede pasar si el contenido firmado permanece intacto. Esa flexibilidad es una razón por la cual es un pilar fundamental de la autenticación de correo electrónico.
Cómo Probar y Verificar Tus Registros
La prueba es donde la teoría se convierte en realidad. Un registro puede verse perfecto en papel y aún así fallar debido a un error de sintaxis, un retraso en DNS, o una configuración del proveedor que se pasó por alto.
Comienza con una inspección básica de DNS. Puedes consultar directamente los registros TXT de SPF y DKIM para confirmar que existen y contienen los valores que esperas. Verifica el dominio, el selector y el texto real del registro. Los pequeños errores tipográficos importan. Un carácter errante en una clave pública DKIM puede hacer que toda la firma sea inútil.
A continuación, envía un mensaje a un buzón que controlas e inspecciona los encabezados completos. La mayoría de los proveedores de buzones importantes incluyen los resultados de autenticación en los detalles del mensaje. Busca SPF aprobado o fallido, DKIM aprobado o fallido, y cualquier resultado de DMARC que haga referencia a la alineación.
También puedes usar herramientas de prueba externas para ver tu configuración desde el lado del receptor. Estas herramientas a menudo resumen si tus registros se resuelven correctamente y si el mensaje pasa las verificaciones de autenticación. Para flujos de trabajo de prueba más estructurados, las herramientas de prueba de entregabilidad de correo electrónico pueden ser útiles cuando necesitas una segunda opinión.
Cuando revises los resultados, no te detengas en “aprobado” o “fallido”. Mira la razón. Un aprobado con advertencias puede aún insinuar un problema futuro, especialmente si estás a punto de cambiar de proveedor o agregar una nueva fuente de envío. Un fallido puede señalar problemas de propagación de DNS, problemas de alineación o un remitente inesperado.
Si usas informes de DMARC, son especialmente útiles para ver lo que está sucediendo en todo tu ecosistema de correo. Pueden revelar servicios olvidados, direcciones IP obsoletas o tráfico no autorizado que nunca detectarías con un solo mensaje de prueba.
Errores Comunes de Configuración y Cómo Solucionarlos
La mayoría de los problemas de autenticación no son misteriosos. Generalmente son el resultado de uno de un puñado de errores familiares.
Un problema común es publicar múltiples registros SPF para el mismo dominio. Esto es fácil de hacer cuando diferentes equipos gestionan diferentes sistemas. La solución es simple: combina las fuentes autorizadas en un solo registro.
Otro problema frecuente es exceder el límite de búsqueda de SPF. Esto ocurre cuando tu registro SPF encadena demasiados includes y mecanismos que requieren evaluación DNS. Si te encuentras con esto, simplifica el registro, elimina los remitentes no utilizados o pide a un proveedor una configuración SPF más plana.
Los selectores DKIM faltantes o incorrectos son otro clásico. Si el selector en DNS no coincide con el selector que tu sistema de correo utiliza al firmar, la verificación fallará incluso si la clave pública en sí es correcta. Verifica el nombre del selector, el dominio y la ruta exacta del registro.
Los desajustes de claves también son comunes. A veces un proveedor rota las claves, o alguien copia la clave incorrecta en DNS. El resultado es una firma que parece válida pero no se verifica. Regenera el par si es necesario, luego vuelve a publicar y vuelve a probar.
Los problemas de alineación también pueden complicar DMARC. Un mensaje puede pasar SPF o DKIM en un sentido técnico, pero si el dominio autenticado no se alinea con el dominio visible de From, DMARC aún puede considerarlo un fallo. Por eso es importante probar el dominio exacto que ven los usuarios, no solo el dominio de envío en el backend.
Finalmente, no pases por alto el formato DNS. Las comillas, los saltos de línea y los espacios sobrantes pueden afectar cómo se interpretan los registros. Cuando tengas dudas, compara tu registro con el ejemplo recomendado por el proveedor carácter por carácter.
Lista de verificación recomendada para implementación y mantenimiento
La autenticación no es un proyecto de una sola vez. Es una configuración que mantienes a medida que tu pila de correo evoluciona.
- Inventario de cada remitente antes de hacer cambios.
- Mantén un registro SPF por dominio.
- Usa DKIM para todos los flujos salientes importantes.
- Prueba nuevos registros en un buzón controlado antes de un lanzamiento amplio.
- Monitorea los resultados de autenticación después de cambios de proveedor o actualizaciones de infraestructura.
- Rota las claves DKIM cuando tu política de seguridad o configuración de proveedor lo requiera.
- Revisa los informes de DMARC regularmente para que puedas detectar remitentes desconocidos temprano.
- Actualiza DNS cada vez que agregues, elimines o cambies servicios de correo electrónico.
Un despliegue cuidadoso es importante. Si estás cambiando de una plataforma a otra, publica la nueva configuración de SPF o DKIM antes de hacer el cambio, luego prueba tanto las rutas antiguas como las nuevas durante la transición. Eso reduce la posibilidad de un fallo de autenticación repentino en el tráfico en vivo.
También es inteligente coordinar la autenticación con otros trabajos de entregabilidad. Si estás calentando un nuevo dominio o IP, la autenticación debe estar en su lugar antes de que comience el calentamiento, no después. Y si tu programa de correo incluye notificaciones push u otros canales de mensajería, puede ser útil comparar tu higiene de correo electrónico con las prácticas en Mejores Prácticas de Notificaciones Push Web para que tu pila de comunicación se mantenga consistente.
Con el tiempo, el objetivo es simple: hacer que tu dominio sea fácil de confiar. SPF le dice al mundo qué sistemas están autorizados a hablar por ti. DKIM prueba que el mensaje fue firmado por ti y se mantuvo intacto. Juntos, construyen una base más sólida para la entregabilidad, la seguridad y la protección de la marca. Ese es el tipo de plomería que nadie nota cuando funciona, que suele ser el mejor cumplido que puede recibir la autenticación.
En esta página
← Todos los artículosUn clic. Nos dice qué escribir a continuación.
No hay calificaciones aún — la tuya sería la primera.
Comentarios
Los comentarios se leen antes de aparecer.