Configurar SPF, DKIM y DMARC paso a paso sin perder correos por el camino
Publicado el 24 de julio de 2026 · Actualizado el 5 de agosto de 2026
Por Rubén Ortega · 12 años en soporte técnico y preventa de empresas de hosting (Abansys, Arsys, Nominalia) · Declaración de vínculos
📌 Datos clave
- Orden correcto
- SPF → DKIM → DMARC, en ese orden
- Registros SPF permitidos
- Uno solo por dominio
- Empezar SPF con
~all, nunca-all- Empezar DMARC con
p=noneyrua- Antes de endurecer
- Dos semanas leyendo informes
Respuesta rápida
El orden importa más que la configuración, porque cada paso mal dado hace desaparecer correos legítimos sin avisar a nadie.
La secuencia segura:
- SPF con política suave (
~all) y todos tus remitentes declarados - DKIM activado desde el panel del hosting
- DMARC en modo informe (
p=none) con dirección para recibirlos - Dos semanas leyendo esos informes
- Endurecer solo entonces
Saltarse el paso 4 es el error clásico: descubres qué remitentes olvidaste cuando ya están rebotando.
Paso 1: SPF
Un registro TXT en la raíz del dominio, y solo uno:
v=spf1 include:_spf.tuproveedor.com ~all
Si envías desde varios sitios, van todos en el mismo registro:
v=spf1 include:_spf.tuhosting.com include:servicio-newsletter.com include:_spf.google.com ~all
Tres reglas que evitan los fallos habituales:
- Un solo registro SPF. Dos provocan un fallo permanente: la especificación admite uno.
- Máximo diez consultas DNS. Cada
include:cuenta; pasarse invalida el registro entero. - Empieza con
~all(fallo suave).-allrechaza, y hasta que no estés seguro de tener
todos los remitentes, rechazar es rechazarte a ti mismo.
Antes de escribirlo, haz la lista de quién envía en tu nombre: el hosting, la herramienta de newsletters, el CRM, la pasarela de pago, el software de facturación, los formularios de la web. Es donde aparecen las sorpresas.
Paso 2: DKIM
En la mayoría de paneles es un botón. En cPanel está en Email Deliverability; en Plesk, dentro de la configuración de correo del dominio.
El panel genera un par de claves, publica la pública en DNS y empieza a firmar los mensajes salientes. Si tu DNS está en otro proveedor, el panel te dará el registro para copiarlo.
Por qué es imprescindible además de SPF: SPF comprueba el servidor de origen, así que se rompe en cuanto alguien reenvía tu correo. La firma DKIM viaja en la cabecera del mensaje y sobrevive al reenvío.
Paso 3: DMARC en modo informe
Un TXT en _dmarc.tudominio.com:
v=DMARC1; p=none; rua=mailto:informes@tudominio.com; pct=100
p=none— no hagas nada especial, solo infórmamerua— a dónde mandar los informes agregadospct=100— aplícalo al 100 % de los mensajes
Este paso no bloquea nada. Solo pide que te cuenten qué está pasando.
Paso 4: leer los informes (el que todos se saltan)
Durante las siguientes semanas recibirás informes diarios en XML de Google, Microsoft y otros. Son incómodos de leer a pelo; hay servicios gratuitos que los convierten en algo legible.
Lo que buscas: remitentes que envían en tu nombre y no pasan la autenticación. Casi siempre son legítimos y olvidados:
- La herramienta de facturación que manda las facturas
- El formulario de contacto de la web
- Un servicio de reservas o citas
- Una plataforma de firma digital
Cada uno que aparezca, añádelo al SPF antes de seguir.
Paso 5: endurecer
Cuando pasen dos semanas sin remitentes desconocidos:
v=DMARC1; p=quarantine; rua=mailto:informes@tudominio.com; pct=100
Y más adelante, si lo necesitas de verdad:
v=DMARC1; p=reject; rua=mailto:informes@tudominio.com; pct=100
reject es la política más estricta y también la más peligrosa: un remitente olvidado desaparece sin rebote visible. Solo tiene sentido si tu dominio es objetivo de suplantación.
Los tres, comparados
Se confunden constantemente. Esto es lo que hace cada uno y por qué hacen falta los tres:
| SPF | DKIM | DMARC | |
|---|---|---|---|
| Qué comprueba | Desde qué servidor sale | Que el mensaje no se alteró | Qué hacer si falla lo anterior |
| Dónde vive | Registro TXT en la raíz | TXT en un selector | TXT en _dmarc |
| Sobrevive a un reenvío | No | Sí | — |
| Cuántos puedes tener | Uno solo | Varios, uno por selector | Uno |
| Se rompe si | Olvidas un remitente | Cambias de servidor sin migrar la clave | Endureces antes de tiempo |
| Empieza con | ~all |
Activarlo en el panel | p=none |
La fila del reenvío es la razón de que no baste con SPF: en cuanto alguien reenvía tu correo, cambia el servidor de origen y SPF falla aunque el mensaje sea legítimo.
Cómo comprobar que está bien
dig +short TXT tudominio.com # aquí debe salir UN solo registro SPF
dig +short TXT _dmarc.tudominio.com # la política DMARC
dig +short TXT selector._domainkey.tudominio.com # la clave DKIM
Y la prueba definitiva: mándate un correo a una cuenta de Gmail, ábrelo, y en el menú del mensaje elige Mostrar original. Ahí verás SPF: PASS, DKIM: PASS y DMARC: PASS — o cuál falla.
Preguntas frecuentes
¿En qué orden hay que configurarlos?
SPF con política suave, después DKIM, y por último DMARC en modo informe. Endurecer antes de leer los informes hace desaparecer correos legítimos.
¿Puedo tener dos registros SPF?
No. Uno solo por dominio. Si envías desde varios servicios, van combinados en un único registro.
¿Cuánto tardan en aplicarse?
Los DNS propagan en minutos u horas. Recuperar reputación, semanas.
¿Esto arregla que mi correo vaya a spam?
Es condición necesaria, no suficiente. Si además la IP de tu servidor tiene mala reputación, hay más trabajo: por qué el correo acaba en spam.
Guía general de autenticación de correo. Los tres registros son estándar y funcionan igual en cualquier proveedor; solo cambia dónde se activa DKIM.