SPF, DKIM y DMARC explicados
El correo electrónico se diseñó sin ninguna forma incorporada de comprobar el remitente: cualquiera puede enviar un mensaje que diga venir de su dominio. SPF, DKIM y DMARC son los tres registros DNS que cierran ese hueco. Juntos permiten a un servidor destinatario comprobar que un correo viene realmente de usted, y qué debe pasar cuando eso no es así.
Ya no son un lujo. Los grandes proveedores de correo dan mucho peso a estas comprobaciones, y un dominio sin una autenticación correcta ve cómo parte de su correo acaba en la carpeta de spam.
¿Quiere comprobar primero cómo están hoy SPF, DKIM y DMARC en su dominio? Nuestra comprobación gratuita lee los tres registros y le dice, registro por registro, qué falta o qué choca.
Compruebe su dominio Componer un registro DMARC¿Qué es SPF?
Sender Policy FrameworkSPF es un registro DNS en el que el propietario de un dominio fija qué servidores pueden enviar correo en nombre de ese dominio. El servidor destinatario compara la dirección IP remitente con esa lista.
Un dominio solo puede tener un registro SPF. Quien con el tiempo va añadiendo servicios —un proveedor de correo, una plataforma de newsletters, una tienda online— acaba a veces con dos registros, y entonces la comprobación falla por completo. Todas las partes remitentes deben estar en ese único registro.
Una segunda trampa es el límite de consultas que puede provocar un registro SPF. Si acumula muchos servicios, se supera ese límite y el SPF falla igualmente.
¿Qué es DKIM?
DomainKeys Identified MailDKIM es una firma digital que el servidor remitente añade a cada correo saliente y que el destinatario comprueba con una clave pública publicada en el DNS. Demuestra que el mensaje no se ha modificado por el camino y que viene realmente del dominio.
DKIM es más robusto que SPF porque no depende de una dirección IP: un mensaje reenviado sigue siendo válido, mientras que ahí el SPF suele fallar. El error clásico es una clave que no se ha publicado: el servidor firma, pero falta el registro DNS, con lo que nadie puede comprobar la firma.
¿Qué es DMARC?
Domain-based Message Authentication, Reporting and ConformanceDMARC es un registro DNS que indica qué debe hacer un servidor destinatario cuando SPF y DKIM no pasan la comprobación, y a dónde se pueden enviar los informes sobre esas comprobaciones.
| Criterio | Qué hace el destinatario | Cuándo usarlo |
|---|---|---|
p=none | Nada: el mensaje se trata con normalidad, pero usted recibe informes. | Al principio, para ver quién envía en nombre de su dominio. |
p=quarantine | Los mensajes sospechosos van a la carpeta de spam en lugar de a la bandeja de entrada. | En cuanto sepa con certeza que todos sus remitentes legítimos pasan la comprobación. |
p=reject | Los mensajes que fallan se rechazan y no llegan a ninguna parte. | Como situación final, cuando todo funciona sin errores desde hace meses. |
Poner p=reject de entrada. Si se olvida de un remitente —la contabilidad que factura desde un programa, una tienda antigua que todavía manda correo— ese correo deja de llegar a partir de ese momento, sin ningún aviso. Empiece por p=none, lea los informes y endurezca solo después.
¿En qué orden hay que abordarlo?
| Paso | Qué | Por qué en este orden |
|---|---|---|
| 1 | Haga inventario de sus remitentes | Anote <em>cada</em> sistema que envía correo en nombre de su dominio: proveedor de correo, tienda online, contabilidad, CRM, herramienta de newsletters. Lo que se le escape aquí se romperá después. |
| 2 | Configure bien el SPF | Un solo registro, con todos los remitentes dentro. Compruebe a la vez que no exista un segundo registro SPF. |
| 3 | Publique DKIM | Una clave por cada servicio remitente. Compruebe que la clave pública está realmente en el DNS. |
| 4 | Empiece DMARC en p=none | Todavía no cambia nada en la entrega, pero sí recibe informes sobre quién envía en su nombre. |
| 5 | Lea los informes | Aquí descubre el remitente que olvidó en el paso 1, y a veces que alguien está usando su dominio de forma indebida. |
| 6 | Endurezca a quarantine y luego a reject | Solo cuando todos los remitentes legítimos pasan. Las prisas en este paso le cuestan correo. |
Cómo lo resuelve 2mail por usted
Conecta su dominio y 2mail configura SPF, DKIM y DMARC para el correo que sale a través de nosotros. Con eso la configuración de <em>su</em> canal de envío queda en orden; los demás servicios que envían en nombre de su dominio siguen siendo su propio inventario. Justo para eso sirven los informes DMARC del paso 5.