SPF, DKIM y DMARC Explicados: Una Guía Práctica de Configuración de Autenticación de Email (2026)
Una guía paso a paso de 2026 sobre SPF, DKIM y DMARC con ejemplos reales de registros DNS y un plan de implementación seguro de p=none a p=reject.
Por qué la autenticación de correo electrónico es innegociable en 2026
Cada mensaje que envías es una afirmación: "Tengo permiso para enviar correo como este dominio." Sin pruebas, los proveedores de correo como Gmail, Yahoo, Outlook y Apple Mail no tienen forma de distinguir tu correo legítimo de un spammer que falsifica tu dirección. Tres estándares basados en DNS proporcionan esa prueba: SPF, DKIM y DMARC. Hacer bien los tres es lo más importante que puedes hacer para llegar a la bandeja de entrada y proteger tu marca de la suplantación.
Esta guía repasa cada registro, muestra ejemplos reales de DNS y te da un orden seguro de implementación. Configuras estos una vez por dominio de envío, luego te olvidas de ellos durante años.
SPF: autoriza tus servidores de envío
El Marco de Políticas de Remitente (SPF) es un registro TXT que lista qué servidores pueden enviar correo para tu dominio. El receptor verifica el remitente del sobre (el MAIL FROM / Ruta de Retorno) contra tu política. Un registro típico se ve así:
v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all
Puntos clave: el registro debe comenzar con v=spf1, publicas exactamente un registro SPF por dominio, y debes terminar con ~all (softfail) o -all (hardfail). Evita +all, que autoriza a toda internet. Presta atención al 10 límite de búsqueda DNS: cada include: cuenta, y excederlo produce un permerror que falla SPF. Si usas varios proveedores, aplana o consolida tus includes.
DKIM: firma criptográficamente tu correo
DomainKeys Identified Mail (DKIM) añade una firma digital a cada mensaje en un encabezado DKIM-Signature. El receptor obtiene tu clave pública de DNS y verifica que los encabezados y el cuerpo firmados no fueron alterados en tránsito. Publicas la clave pública en un subdominio de selector:
s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."
El s1 es el selector, referenciado dentro del encabezado de firma como s=s1. Usa claves RSA de 2048 bits donde tu proveedor de DNS lo permita, y rota las claves periódicamente. Con YourTrend generamos el par de claves por ti y te damos el registro exacto para pegar, incluyendo el selector.
DMARC: establece políticas y recibe informes
DMARC une SPF y DKIM juntos con alineación y le dice a los receptores qué hacer cuando un mensaje falla. La alineación significa que el dominio en el visible De: encabezado debe coincidir con el dominio validado por SPF o DKIM. Lo publicas en _dmarc:
_dmarc.tudominio.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; adkim=s; aspf=s; pct=100"
Las tres políticas son p=none (solo monitorear), p=quarantine (enviar fallos a spam) y p=reject (bloquearlos). La dirección rua recibe informes XML agregados diarios que muestran cada fuente que envía como tu dominio — invaluable para encontrar sistemas mal configurados antes de endurecer la política.
Un plan de implementación seguro
- Semana 1: Publica SPF y DKIM. Envía un correo de prueba y confirma que ambos pasen leyendo el
Resultados de Autenticaciónencabezado de un mensaje recibido. - Semana 2: Publica DMARC en
p=nonecon una direcciónrua. Recoge informes y corrige cualquier fuente legítima que no esté alineada. - Semana 3–4: Mover a
p=cuarentena; pct=25, luego aumentar el porcentaje a medida que los informes se mantengan limpios. - Final: Mover a
p=rechazar. Ahora estás completamente protegido contra el spoofing, y esto es lo que Gmail y Yahoo esperan de los remitentes masivos.
Errores comunes
- Dos registros SPF en un dominio: fúndalos en uno solo.
- Excediendo el límite de 10 búsquedas SPF: consolida las inclusiones.
- Clave DKIM dividida en múltiples cadenas TXT incorrectamente: la mayoría de las interfaces de DNS manejan esto, pero verifica la clave ensamblada.
- Saltar directamente a
p=rejectsin monitoreo: puedes bloquear tus propias facturas y restablecimientos de contraseña.
Cómo confirmar que está funcionando
Después de publicar, envía un mensaje a una cuenta que controlas y abre la fuente en bruto. Busca el encabezado Authentication-Results que agregó el receptor: resume las tres verificaciones en una línea:
Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=yourdomain.com; dkim=pass header.d=yourdomain.com; dmarc=pass (p=REJECT) header.from=yourdomain.com
Three pass results with matching domains mean alignment is correct and you are ready to tighten policy. A frequent trap is seeing dkim=pass yet dmarc=fail: the message was signed, but with the provider's domain instead of yours, so it does not align with your visible From:. The fix is to sign with a DKIM key on your own domain — exactly what a proper setup gives you. Beyond spot checks, your daily rua aggregate reports show the same verdict across every mailbox provider at once, which is why you should never skip the monitoring phase before moving to p=reject.
La autenticación es la base sobre la que se construye todo lo demás. Inicia una cuenta gratuita de YourTrend y nuestras verificaciones de incorporación revisan SPF, DKIM y DMARC por ti, generan tus claves DKIM y monitorean tus informes DMARC para que puedas alcanzar p=reject con confianza.
En esta página
← Todos los artículosUn clic. Nos dice qué escribir a continuación.
No hay calificaciones aún — la tuya sería la primera.
Comentarios
Los comentarios se leen antes de aparecer.