Tres siglas que suenan a jerga técnica pero que deciden si tu correo llega a la bandeja de entrada o muere en spam. SPF, DKIM y DMARC son la forma en que tu dominio le demuestra al mundo que un correo salió realmente de vos. Te los explicamos sin vueltas, con una analogía simple y los ejemplos de registros que tenés que publicar.
La analogía que lo explica todo
Imaginá que tu correo es una carta que llega a una empresa con seguridad en la puerta:
- SPF es la lista de remitentes autorizados: "solo estas oficinas pueden mandar cartas a mi nombre".
- DKIM es el sello lacrado: prueba que la carta no fue abierta ni cambiada en el camino.
- DMARC es la política de seguridad: "si una carta no tiene remitente autorizado ni sello válido, rechazala — y avisame".
Los tres juntos hacen que Gmail, Outlook y cualquier servidor confíen en tus correos.
SPF: quién puede enviar en tu nombre
SPF (Sender Policy Framework) es un registro DNS que declara qué servidores están autorizados a enviar correo usando tu dominio. Cuando llega tu mail, el destinatario mira desde qué servidor salió y lo compara con tu SPF. Si no coincide, sospecha.
| Tipo | TXT |
| Nombre / Host | @ (el dominio raíz) |
| Valor | v=spf1 +mx +a ~all |
DKIM: la firma que prueba que no te alteraron
DKIM (DomainKeys Identified Mail) agrega una firma digital a cada correo que enviás. El servidor de destino usa una clave pública publicada en tu DNS para verificar dos cosas: que el correo salió de tu dominio y que nadie lo modificó en el camino. Es como el sello lacrado de la carta.
| Tipo | TXT |
| Nombre / Host | default._domainkey (el "selector" varía) |
| Valor | v=DKIM1; k=rsa; p=MIGfMA0GCSq... (clave pública larga) |
DMARC: qué hacer si algo falla
DMARC (Domain-based Message Authentication) es la política que le dice al destinatario qué hacer cuando un correo no pasa SPF ni DKIM: dejarlo pasar, mandarlo a spam o rechazarlo. Además, te envía reportes de quién está enviando en nombre de tu dominio — muy útil para detectar que alguien intente suplantarte.
| Tipo | TXT |
| Nombre / Host | _dmarc |
| Valor | v=DMARC1; p=quarantine; rua=mailto:postmaster@tu-dominio.com.ar |
p=none (solo monitorea y reporta), revisá que
tus correos legítimos pasen, y recién ahí subí a p=quarantine o p=reject.
p=none.
Cómo configurarlos en tu dominio
Generá los tres registros
Usá nuestra herramienta gratuita de SPF, DKIM y DMARC: cargás tu dominio y te devuelve los registros listos para copiar.
Publicalos en tu zona DNS
Desde cPanel → Zone Editor (o donde administres el DNS del dominio), agregá los registros TXT con los nombres y valores indicados. Para DKIM, en cPanel → Email Deliverability podés generarlo y publicarlo casi automáticamente.
Esperá la propagación
Los cambios de DNS pueden tardar de minutos a algunas horas en verse en todos lados. No te preocupes si al toque todavía no valida.
Cómo verificar que funcionan
Dos formas simples de confirmar que quedó todo bien:
- Usá el DNS Checker para ver que los registros TXT estén publicados y sin errores de tipeo.
- Mandá un correo a una casilla de Gmail, abrilo, entrá en "Mostrar original" y fijate que SPF, DKIM y DMARC digan PASS.
Si los tres pasan, tu correo tiene la mejor base posible para llegar a la bandeja de entrada.
Preguntas frecuentes
¿Estos registros frenan que suplanten mi dominio?
DMARC con política quarantine o reject hace que los correos falsificados en tu nombre sean rechazados o enviados a spam por el destinatario. Es tu mejor defensa contra el phishing que usa tu marca.
Cambié de proveedor de correo, ¿tengo que rehacerlos?
Sí. SPF debe listar los servidores del nuevo proveedor y DKIM usa una clave nueva. Actualizá los registros al migrar, o tus correos van a empezar a caer en spam.
¿Sirve también si envío desde Gmail o un sistema de facturación?
Sí. Cualquier sistema que envíe como @tudominio tiene que estar autorizado en tu SPF y, si es posible, firmar con DKIM. Si no, esos envíos fallan la autenticación.
Dejá tu correo con la autenticación en orden
Generá SPF, DKIM y DMARC en un minuto, o escribinos y lo configuramos por vos sobre tu dominio.