SPF, DKIM y DMARC son tres registros que publica en el DNS de su dominio. Juntos le dicen a Gmail, Outlook y cualquier servidor receptor cuáles correos salieron de verdad de usted. Bien puestos, sus cotizaciones y facturas dejan de caer en spam y nadie puede suplantar su dominio. El orden importa: primero SPF y DKIM, y solo cuando ambos funcionan, DMARC.
1. SPF — quién puede enviar
SPF es un registro TXT en la raíz de su dominio que lista los servidores autorizados. Para Microsoft 365, si todo su correo sale de ahí:
Tipo: TXT · Host: @
v=spf1 include:spf.protection.outlook.com -all
Si además envía desde otro sistema (facturación, CRM, boletines), agregue su include: antes del -all. Regla clave: un solo registro SPF por dominio, y no más de 10 include (si se pasa, SPF deja de validar).
2. DKIM — la firma de cada correo
DKIM firma cada correo saliente. En Microsoft 365 se habilita en el portal de Microsoft Defender (Correo electrónico y colaboración → Directivas → DKIM) y se publican dos CNAME en su DNS:
Tipo: CNAME
selector1._domainkey → selector1-suempresa-com._domainkey.suempresa.onmicrosoft.com
selector2._domainkey → selector2-suempresa-com._domainkey.suempresa.onmicrosoft.com
Sustituya suempresa por su dominio y su tenant. Publicados los CNAME, vuelva al portal y active la firma DKIM para el dominio.
3. DMARC — qué hacer con los falsos
Con SPF y DKIM funcionando, DMARC le indica al receptor qué hacer con un correo que dice ser suyo pero no pasa las pruebas. Es un TXT en _dmarc. Empiece en modo observación:
Tipo: TXT · Host: _dmarc
v=DMARC1; p=none; rua=mailto:[email protected]; pct=100
Deje p=none unas semanas y revise los reportes que llegan a rua. Cuando confirme que su correo legítimo pasa, endurezca a p=quarantine y, por último, a p=reject: ahí es cuando la suplantación se bloquea de verdad.
Errores comunes
- Tener dos registros SPF: solo puede haber uno; combínelos.
- Poner DMARC en p=reject desde el día uno, sin revisar reportes: se arriesga a bloquear su propio correo.
- Olvidar el include del sistema de facturación o del CRM: esos correos empiezan a caer en spam.
- Terminar SPF en ~all (suave) en vez de -all (estricto) cuando ya tiene todo mapeado.
Verifique cómo está su dominio ahora
Nuestra herramienta gratuita consulta sus registros públicos y le dice, en segundos, si SPF, DKIM y DMARC están bien puestos.
Revise su dominio gratis¿Prefiere no tocar el DNS? En Enucem lo configuramos y lo monitoreamos como parte de seguridad y respaldo de correo.