SPF, DKIM y DMARC explicados sin vueltas
SPF dice qué servidores pueden enviar correo en nombre de tu dominio. DKIM firma cada mensaje para probar que no fue alterado. DMARC le dice al servidor que recibe qué hacer cuando algo no valida, y te manda informes. Sin los tres, Gmail y Outlook desconfían de tu correo y cualquiera puede escribir haciéndose pasar por vos.
Qué hace cada uno
| Registro | Qué responde | Si falta |
|---|---|---|
| SPF | ¿Este servidor puede enviar por este dominio? | Tu correo pierde reputación |
| DKIM | ¿El mensaje llegó sin alterar y de quien dice? | No hay prueba de autenticidad |
| DMARC | ¿Qué hago si algo no valida? | Cada servidor decide por su cuenta |
SPF: un solo registro, sin excepciones
El SPF lista los servidores autorizados a enviar en nombre de tu dominio. Tiene que ser un único registro TXT: si hay dos, la validación falla entera y es peor que no tener ninguno.
El error más común es agregar un segundo SPF al sumar un servicio de boletines. Lo correcto es incluir el nuevo servicio dentro del registro que ya existe.
DKIM: la firma que prueba el origen
El servidor que envía firma cada mensaje con una clave privada, y publica la pública en el DNS. El que recibe verifica la firma: si valida, el mensaje salió de quien dice y nadie lo modificó en el camino.
Se activa desde el panel del servidor de correo, que genera el par de claves y te da el registro a publicar. No requiere mantenimiento después.
DMARC: la política, en tres etapas
- Empezá en modo de solo observar. No afecta la entrega y te manda informes de quién envía en nombre de tu dominio. Vas a descubrir servicios que no sabías que existían.
- Cuando los informes muestren que todo tu correo legítimo valida, pasá a cuarentena: lo que no valida va a spam.
- Con eso estable un tiempo, pasá a rechazo: lo que no valida no se entrega. Ahí nadie puede escribir haciéndose pasar por tu dominio.
El orden para implementarlo
- Publicá SPF con todos los servicios que envían en tu nombre. Uno solo.
- Activá DKIM en el servidor de correo y publicá su registro.
- Publicá DMARC en modo observación, con una dirección para recibir los informes.
- Leé los informes un mes.
- Ajustá lo que falte y subí a cuarentena.
- Después de otro mes tranquilo, pasá a rechazo.
Preguntas frecuentes
¿Hace falta los tres o alcanza con SPF?
Los tres. Gmail y Outlook exigen autenticación para remitentes con volumen, y sin DMARC no hay política ni informes: no te enterás de que alguien usa tu dominio.
¿Cuánto tardan en hacer efecto?
Lo que tarde el DNS en propagar, entre minutos y algunas horas. Los informes de DMARC empiezan a llegar al día siguiente.
¿Puedo tener SPF si envío desde varios servicios?
Sí, todos van dentro del mismo registro. Ojo con el límite de consultas del SPF: si incluís muchos servicios, se puede superar y la validación falla.
Seguí leyendo
Correo corporativo con tu dominio: cómo configurarlo bien
Casillas con tu dominio, sin que los mensajes caigan en spam. La configuración mínima que hay que dejar hecha.
Qué DNS conviene usar y por qué
Los servidores de nombres son el punto único de falla que casi nadie mira. Qué mirar al elegirlos y cómo no quedarse afuera.
Cómo migrar tu sitio a otro hosting sin que se caiga
El orden correcto para cambiar de proveedor sin corte visible: qué se copia primero, cómo se prueba y cuándo se tocan los DNS.