Saltar al contenido
HostingCompara

Dominios y correo

Configurar SPF, DKIM y DMARC paso a paso sin perder correos por el camino

Publicado el 24 de julio de 2026 · Actualizado el 5 de agosto de 2026

Por Rubén Ortega · 12 años en soporte técnico y preventa de empresas de hosting (Abansys, Arsys, Nominalia) · Declaración de vínculos

📌 Datos clave

Orden correcto
SPF → DKIM → DMARC, en ese orden
Registros SPF permitidos
Uno solo por dominio
Empezar SPF con
~all, nunca -all
Empezar DMARC con
p=none y rua
Antes de endurecer
Dos semanas leyendo informes

Respuesta rápida

El orden importa más que la configuración, porque cada paso mal dado hace desaparecer correos legítimos sin avisar a nadie.

La secuencia segura:

  1. SPF con política suave (~all) y todos tus remitentes declarados
  2. DKIM activado desde el panel del hosting
  3. DMARC en modo informe (p=none) con dirección para recibirlos
  4. Dos semanas leyendo esos informes
  5. Endurecer solo entonces

Saltarse el paso 4 es el error clásico: descubres qué remitentes olvidaste cuando ya están rebotando.

Paso 1: SPF

Un registro TXT en la raíz del dominio, y solo uno:

v=spf1 include:_spf.tuproveedor.com ~all

Si envías desde varios sitios, van todos en el mismo registro:

v=spf1 include:_spf.tuhosting.com include:servicio-newsletter.com include:_spf.google.com ~all

Tres reglas que evitan los fallos habituales:

todos los remitentes, rechazar es rechazarte a ti mismo.

Antes de escribirlo, haz la lista de quién envía en tu nombre: el hosting, la herramienta de newsletters, el CRM, la pasarela de pago, el software de facturación, los formularios de la web. Es donde aparecen las sorpresas.

Paso 2: DKIM

En la mayoría de paneles es un botón. En cPanel está en Email Deliverability; en Plesk, dentro de la configuración de correo del dominio.

El panel genera un par de claves, publica la pública en DNS y empieza a firmar los mensajes salientes. Si tu DNS está en otro proveedor, el panel te dará el registro para copiarlo.

Por qué es imprescindible además de SPF: SPF comprueba el servidor de origen, así que se rompe en cuanto alguien reenvía tu correo. La firma DKIM viaja en la cabecera del mensaje y sobrevive al reenvío.

Paso 3: DMARC en modo informe

Un TXT en _dmarc.tudominio.com:

v=DMARC1; p=none; rua=mailto:informes@tudominio.com; pct=100

Este paso no bloquea nada. Solo pide que te cuenten qué está pasando.

Paso 4: leer los informes (el que todos se saltan)

Durante las siguientes semanas recibirás informes diarios en XML de Google, Microsoft y otros. Son incómodos de leer a pelo; hay servicios gratuitos que los convierten en algo legible.

Lo que buscas: remitentes que envían en tu nombre y no pasan la autenticación. Casi siempre son legítimos y olvidados:

Cada uno que aparezca, añádelo al SPF antes de seguir.

Paso 5: endurecer

Cuando pasen dos semanas sin remitentes desconocidos:

v=DMARC1; p=quarantine; rua=mailto:informes@tudominio.com; pct=100

Y más adelante, si lo necesitas de verdad:

v=DMARC1; p=reject; rua=mailto:informes@tudominio.com; pct=100

reject es la política más estricta y también la más peligrosa: un remitente olvidado desaparece sin rebote visible. Solo tiene sentido si tu dominio es objetivo de suplantación.

Los tres, comparados

Se confunden constantemente. Esto es lo que hace cada uno y por qué hacen falta los tres:

SPF DKIM DMARC
Qué comprueba Desde qué servidor sale Que el mensaje no se alteró Qué hacer si falla lo anterior
Dónde vive Registro TXT en la raíz TXT en un selector TXT en _dmarc
Sobrevive a un reenvío No
Cuántos puedes tener Uno solo Varios, uno por selector Uno
Se rompe si Olvidas un remitente Cambias de servidor sin migrar la clave Endureces antes de tiempo
Empieza con ~all Activarlo en el panel p=none

La fila del reenvío es la razón de que no baste con SPF: en cuanto alguien reenvía tu correo, cambia el servidor de origen y SPF falla aunque el mensaje sea legítimo.

Cómo comprobar que está bien

dig +short TXT tudominio.com          # aquí debe salir UN solo registro SPF
dig +short TXT _dmarc.tudominio.com   # la política DMARC
dig +short TXT selector._domainkey.tudominio.com   # la clave DKIM

Y la prueba definitiva: mándate un correo a una cuenta de Gmail, ábrelo, y en el menú del mensaje elige Mostrar original. Ahí verás SPF: PASS, DKIM: PASS y DMARC: PASS — o cuál falla.

Preguntas frecuentes

¿En qué orden hay que configurarlos?

SPF con política suave, después DKIM, y por último DMARC en modo informe. Endurecer antes de leer los informes hace desaparecer correos legítimos.

¿Puedo tener dos registros SPF?

No. Uno solo por dominio. Si envías desde varios servicios, van combinados en un único registro.

¿Cuánto tardan en aplicarse?

Los DNS propagan en minutos u horas. Recuperar reputación, semanas.

¿Esto arregla que mi correo vaya a spam?

Es condición necesaria, no suficiente. Si además la IP de tu servidor tiene mala reputación, hay más trabajo: por qué el correo acaba en spam.


Guía general de autenticación de correo. Los tres registros son estándar y funcionan igual en cualquier proveedor; solo cambia dónde se activa DKIM.