SPF, DKIM y DMARC son los tres registros DNS que deciden si tu correo llega a la bandeja de entrada o al spam. Desde 2024 Gmail y Yahoo exigen autenticación para cualquier remitente que envíe volumen, y Microsoft ha seguido el mismo camino. Este generador te da los tres registros TXT listos para pegar en tu proveedor de DNS, además del bloque en formato de archivo de zona BIND.
SPF: qué servidores pueden enviar en tu nombre
SPF (Sender Policy Framework, RFC 7208) es un TXT en el dominio raíz que lista los orígenes autorizados mediante mecanismos: ip4:, ip6:, a, mx e include: para delegar en proveedores como Google Workspace o Microsoft 365. El registro termina con un mecanismo de todo: -all (fail: rechaza lo demás), ~all (softfail: márcalo pero acéptalo) o ?all (neutral, sin ninguna protección real). Dos límites que rompen instalaciones a diario: solo puede existir un registro que empiece por v=spf1 por dominio, y el total de consultas DNS derivadas no puede pasar de 10 o el resultado será permerror.
DKIM: la firma criptográfica del mensaje
DKIM (RFC 6376) firma con una clave privada las cabeceras y el cuerpo del correo, y publica la clave pública en un TXT en selector._domainkey.tudominio.com con el formato v=DKIM1; k=rsa; p=<base64>. El receptor recalcula la firma y detecta cualquier manipulación en tránsito. Usa claves RSA de 2048 bits (1024 se considera débil y algunas pasarelas ya lo penalizan) y aprovecha los selectores para rotar la clave: publica un selector nuevo, cambia la firma en el servidor y solo entonces borra el antiguo.
DMARC: la política que ata SPF y DKIM al remitente visible
DMARC (RFC 7489) se publica en _dmarc.tudominio.com e indica qué hacer cuando falla la autenticación: p=none solo monitoriza, p=quarantine manda a spam y p=reject rechaza en el propio SMTP. Su valor añadido es la alineación: exige que el dominio del From: que ve el usuario coincida con el que pasó SPF o DKIM, cerrando el hueco que permitía suplantar tu marca con un SPF válido de otro dominio. Los parámetros rua y ruf reciben los informes agregados y forenses, y adkim/aspf controlan si la alineación es relajada (r) o estricta (s).
Plan de despliegue realista, sin cortar el correo
Primero publica SPF y DKIM y verifica con un envío de prueba a Gmail (Mostrar original debe indicar PASS en SPF y DKIM). Después publica DMARC con p=none; rua=mailto:... y deja pasar dos o tres semanas: los informes agregados revelarán herramientas olvidadas que envían en tu nombre (CRM, facturación, formularios web, ERP). Corrige esos orígenes, sube a p=quarantine con pct=25 e incrementa el porcentaje de forma progresiva hasta llegar a p=reject; pct=100. Publica también un DMARC en los dominios que no envían correo, con p=reject y un SPF v=spf1 -all, para que nadie los use para suplantar.
Casos de uso comunes
- Configurar un dominio nuevo en Google Workspace o Microsoft 365.
- Arreglar correos legítimos que caen en spam.
- Bloquear la suplantación de tu marca en campañas de phishing.
- Proteger dominios aparcados que no envían correo.
Buenas prácticas
- Un único registro SPF por dominio, siempre por debajo de 10 consultas DNS.
- Claves DKIM de 2048 bits y rotación por selector al menos una vez al año.
- Empieza en p=none y sube la política solo tras leer los informes.