Inicio Artículos SPF, DKIM y DMARC explicados
Email · Entregabilidad

SPF, DKIM y DMARC explicados fácil: la clave para que tus correos lleguen

Tres siglas que suenan a jerga técnica pero que deciden si tu correo llega a la bandeja de entrada o muere en spam. SPF, DKIM y DMARC son la forma en que tu dominio le demuestra al mundo que un correo salió realmente de vos. Te los explicamos sin vueltas, con una analogía simple y los ejemplos de registros que tenés que publicar.

La analogía que lo explica todo

Imaginá que tu correo es una carta que llega a una empresa con seguridad en la puerta:

  • SPF es la lista de remitentes autorizados: "solo estas oficinas pueden mandar cartas a mi nombre".
  • DKIM es el sello lacrado: prueba que la carta no fue abierta ni cambiada en el camino.
  • DMARC es la política de seguridad: "si una carta no tiene remitente autorizado ni sello válido, rechazala — y avisame".

Los tres juntos hacen que Gmail, Outlook y cualquier servidor confíen en tus correos.

SPF: quién puede enviar en tu nombre

SPF (Sender Policy Framework) es un registro DNS que declara qué servidores están autorizados a enviar correo usando tu dominio. Cuando llega tu mail, el destinatario mira desde qué servidor salió y lo compara con tu SPF. Si no coincide, sospecha.

Ejemplo de registro SPF
TipoTXT
Nombre / Host@ (el dominio raíz)
Valorv=spf1 +mx +a ~all
Ojo: solo puede haber un registro SPF por dominio. Si usás un servicio externo (por ejemplo para newsletters), tenés que agregar su include dentro del mismo registro, no crear otro.

DKIM: la firma que prueba que no te alteraron

DKIM (DomainKeys Identified Mail) agrega una firma digital a cada correo que enviás. El servidor de destino usa una clave pública publicada en tu DNS para verificar dos cosas: que el correo salió de tu dominio y que nadie lo modificó en el camino. Es como el sello lacrado de la carta.

Cómo se ve un registro DKIM
TipoTXT
Nombre / Hostdefault._domainkey (el "selector" varía)
Valorv=DKIM1; k=rsa; p=MIGfMA0GCSq... (clave pública larga)
La clave la genera tu servidor de correo. En cPanel, la sección Email Deliverability te muestra el registro DKIM listo para copiar en tu zona DNS.

DMARC: qué hacer si algo falla

DMARC (Domain-based Message Authentication) es la política que le dice al destinatario qué hacer cuando un correo no pasa SPF ni DKIM: dejarlo pasar, mandarlo a spam o rechazarlo. Además, te envía reportes de quién está enviando en nombre de tu dominio — muy útil para detectar que alguien intente suplantarte.

Ejemplo de registro DMARC
TipoTXT
Nombre / Host_dmarc
Valorv=DMARC1; p=quarantine; rua=mailto:postmaster@tu-dominio.com.ar
Recomendación: arrancá con p=none (solo monitorea y reporta), revisá que tus correos legítimos pasen, y recién ahí subí a p=quarantine o p=reject.
No pongas p=reject de entrada
Si activás rechazo total antes de verificar que todos tus sistemas legítimos autentican bien, podrías bloquear tus propios correos válidos. Primero monitoreá con p=none.

Cómo configurarlos en tu dominio

1

Generá los tres registros

Usá nuestra herramienta gratuita de SPF, DKIM y DMARC: cargás tu dominio y te devuelve los registros listos para copiar.

2

Publicalos en tu zona DNS

Desde cPanel → Zone Editor (o donde administres el DNS del dominio), agregá los registros TXT con los nombres y valores indicados. Para DKIM, en cPanel → Email Deliverability podés generarlo y publicarlo casi automáticamente.

3

Esperá la propagación

Los cambios de DNS pueden tardar de minutos a algunas horas en verse en todos lados. No te preocupes si al toque todavía no valida.

¿Tu correo está con nosotros? En cPanel tenés la sección Email Deliverability que detecta qué falta y te da los registros listos. Si te trabás, te damos una mano.
Pedir ayuda

Cómo verificar que funcionan

Dos formas simples de confirmar que quedó todo bien:

  • Usá el DNS Checker para ver que los registros TXT estén publicados y sin errores de tipeo.
  • Mandá un correo a una casilla de Gmail, abrilo, entrá en "Mostrar original" y fijate que SPF, DKIM y DMARC digan PASS.

Si los tres pasan, tu correo tiene la mejor base posible para llegar a la bandeja de entrada.

Preguntas frecuentes

¿Estos registros frenan que suplanten mi dominio?

DMARC con política quarantine o reject hace que los correos falsificados en tu nombre sean rechazados o enviados a spam por el destinatario. Es tu mejor defensa contra el phishing que usa tu marca.

Cambié de proveedor de correo, ¿tengo que rehacerlos?

Sí. SPF debe listar los servidores del nuevo proveedor y DKIM usa una clave nueva. Actualizá los registros al migrar, o tus correos van a empezar a caer en spam.

¿Sirve también si envío desde Gmail o un sistema de facturación?

Sí. Cualquier sistema que envíe como @tudominio tiene que estar autorizado en tu SPF y, si es posible, firmar con DKIM. Si no, esos envíos fallan la autenticación.

Dejá tu correo con la autenticación en orden

Generá SPF, DKIM y DMARC en un minuto, o escribinos y lo configuramos por vos sobre tu dominio.