SPF, DKIM y DMARC explicados

El correo electrónico se diseñó sin ninguna forma incorporada de comprobar el remitente: cualquiera puede enviar un mensaje que diga venir de su dominio. SPF, DKIM y DMARC son los tres registros DNS que cierran ese hueco. Juntos permiten a un servidor destinatario comprobar que un correo viene realmente de usted, y qué debe pasar cuando eso no es así.

Ya no son un lujo. Los grandes proveedores de correo dan mucho peso a estas comprobaciones, y un dominio sin una autenticación correcta ve cómo parte de su correo acaba en la carpeta de spam.

¿Quiere comprobar primero cómo están hoy SPF, DKIM y DMARC en su dominio? Nuestra comprobación gratuita lee los tres registros y le dice, registro por registro, qué falta o qué choca.

Compruebe su dominio Componer un registro DMARC

¿Qué es SPF?

Sender Policy Framework

SPF es un registro DNS en el que el propietario de un dominio fija qué servidores pueden enviar correo en nombre de ese dominio. El servidor destinatario compara la dirección IP remitente con esa lista.

Compárelo con una lista de invitados en la puerta: si la dirección IP del servidor remitente está en ella, puede enviar en nombre de su dominio.
Dónde falla

Un dominio solo puede tener un registro SPF. Quien con el tiempo va añadiendo servicios —un proveedor de correo, una plataforma de newsletters, una tienda online— acaba a veces con dos registros, y entonces la comprobación falla por completo. Todas las partes remitentes deben estar en ese único registro.

Una segunda trampa es el límite de consultas que puede provocar un registro SPF. Si acumula muchos servicios, se supera ese límite y el SPF falla igualmente.

¿Qué es DKIM?

DomainKeys Identified Mail

DKIM es una firma digital que el servidor remitente añade a cada correo saliente y que el destinatario comprueba con una clave pública publicada en el DNS. Demuestra que el mensaje no se ha modificado por el camino y que viene realmente del dominio.

Mientras que SPF mira quién entrega el mensaje, DKIM mira el sello del sobre: si la firma cuadra, el contenido no se ha alterado por el camino.
Dónde falla

DKIM es más robusto que SPF porque no depende de una dirección IP: un mensaje reenviado sigue siendo válido, mientras que ahí el SPF suele fallar. El error clásico es una clave que no se ha publicado: el servidor firma, pero falta el registro DNS, con lo que nadie puede comprobar la firma.

¿Qué es DMARC?

Domain-based Message Authentication, Reporting and Conformance

DMARC es un registro DNS que indica qué debe hacer un servidor destinatario cuando SPF y DKIM no pasan la comprobación, y a dónde se pueden enviar los informes sobre esas comprobaciones.

SPF y DKIM determinan <em>si</em> algo cuadra. DMARC decide qué pasa entonces, y hace que usted se entere.
El criterio
Criterio Qué hace el destinatario Cuándo usarlo
p=none Nada: el mensaje se trata con normalidad, pero usted recibe informes. Al principio, para ver quién envía en nombre de su dominio.
p=quarantine Los mensajes sospechosos van a la carpeta de spam en lugar de a la bandeja de entrada. En cuanto sepa con certeza que todos sus remitentes legítimos pasan la comprobación.
p=reject Los mensajes que fallan se rechazan y no llegan a ninguna parte. Como situación final, cuando todo funciona sin errores desde hace meses.
Dónde falla

Poner p=reject de entrada. Si se olvida de un remitente —la contabilidad que factura desde un programa, una tienda antigua que todavía manda correo— ese correo deja de llegar a partir de ese momento, sin ningún aviso. Empiece por p=none, lea los informes y endurezca solo después.

¿En qué orden hay que abordarlo?

Paso Qué Por qué en este orden
1Haga inventario de sus remitentesAnote <em>cada</em> sistema que envía correo en nombre de su dominio: proveedor de correo, tienda online, contabilidad, CRM, herramienta de newsletters. Lo que se le escape aquí se romperá después.
2Configure bien el SPFUn solo registro, con todos los remitentes dentro. Compruebe a la vez que no exista un segundo registro SPF.
3Publique DKIMUna clave por cada servicio remitente. Compruebe que la clave pública está realmente en el DNS.
4Empiece DMARC en p=noneTodavía no cambia nada en la entrega, pero sí recibe informes sobre quién envía en su nombre.
5Lea los informesAquí descubre el remitente que olvidó en el paso 1, y a veces que alguien está usando su dominio de forma indebida.
6Endurezca a quarantine y luego a rejectSolo cuando todos los remitentes legítimos pasan. Las prisas en este paso le cuestan correo.

Cómo lo resuelve 2mail por usted

Conecta su dominio y 2mail configura SPF, DKIM y DMARC para el correo que sale a través de nosotros. Con eso la configuración de <em>su</em> canal de envío queda en orden; los demás servicios que envían en nombre de su dominio siguen siendo su propio inventario. Justo para eso sirven los informes DMARC del paso 5.

Ver 2mail Sobre la entregabilidad Ayuda con la configuración

Preguntas frecuentes sobre SPF, DKIM y DMARC

SPF (Sender Policy Framework) es un registro DNS en el que el propietario de un dominio deja fijado qué servidores pueden enviar correo en nombre de ese dominio. El servidor receptor compara la dirección IP de envío con esa lista. Compárelo con una lista de invitados en la puerta.
DKIM (DomainKeys Identified Mail) es una firma digital que el servidor de envío añade a cada correo saliente y que el destinatario comprueba con una clave pública publicada en el DNS. Demuestra que el mensaje no se ha modificado por el camino y que viene realmente del dominio.
DMARC es un registro DNS que indica qué debe hacer un servidor receptor cuando SPF y DKIM no pasan, y a dónde pueden enviarse los informes sobre esas comprobaciones. SPF y DKIM determinan <em>si</em> algo es correcto; DMARC decide qué ocurre entonces.
Sí. SPF y DKIM comprueban cosas distintas, y DMARC les añade una política y unos informes. Los grandes proveedores de buzones tienen muy en cuenta estas comprobaciones: un dominio sin una autenticación correcta ve cómo una parte de su correo acaba en la carpeta de spam.
Así está redactado el estándar: con dos registros SPF, la comprobación falla por completo. Quien va añadiendo servicios con el tiempo —un proveedor de correo, una plataforma de newsletters, una tienda online— acaba a veces con dos registros. Todas las partes que envían deben figurar en ese único registro.
Con p=none. Así no cambia todavía nada en la entrega, pero sí recibe informes sobre quién envía en nombre de su dominio. Endurezca a quarantine y después a reject solo cuando todos los remitentes legítimos pasen.
Entonces el correo de cualquier remitente que haya olvidado deja de llegar, sin ningún aviso. Piense en la contabilidad que factura desde un programa o en una tienda online antigua que todavía envía correo. Empiece por p=none, lea los informes y endurezca después.
Usted conecta su dominio y nosotros configuramos SPF, DKIM y DMARC para el correo que sale por nosotros. Los demás servicios que envían en nombre de su dominio siguen siendo su propio inventario: para eso sirven precisamente los informes DMARC.
Llamar ahora
Enviar un correo