Insights de dominios

SPF, DKIM y DMARC: implementación práctica de autenticación de correo

Inventaría cada remitente, publica una sola política SPF válida, firma con DKIM, monitorea la alineación DMARC y aplica rechazo solo cuando el correo legítimo pase.

Seguridad de Correo
SPF, DKIM y DMARC: implementación práctica de autenticación de correo

SPF autoriza la infraestructura de envío, DKIM agrega una firma verificable y DMARC exige que el dominio visible en De se alinee con una identidad SPF o DKIM válida. Implementa los tres: inventaría cada servicio emisor, publica un solo SPF, activa DKIM de 2048 bits cuando sea compatible, inicia DMARC con informes y avanza hacia quarantine o reject solo cuando el tráfico legítimo esté alineado.

Qué hace cada control

ControlCompruebaNo demuestra
SPFSi el servidor está autorizado para el dominio del remitente de sobreQue coincida con el dominio visible en De
DKIMSi el mensaje firmado no cambió y el dominio firmante controla la claveQue todo mensaje sin firma sea fraudulento
DMARCSi SPF o DKIM pasa y se alinea con el dominio visible en DeQue el contenido sea seguro o deseado
Recorrido ilustrado del correo por la autorización SPF, la firma DKIM y la decisión DMARC
SPF comprueba la ruta de envío, DKIM valida la firma y DMARC evalúa la alineación con el dominio visible en De.

Paso 1: inventaría cada remitente

Lista plataformas de correo, soporte, facturación, marketing, formularios, monitoreo y cualquier servidor que envíe con tu dominio. Anota el remitente de sobre, dominio firmante DKIM y responsable. Un remitente legítimo desconocido es la causa habitual de quedarse en DMARC p=none o rechazar correo propio.

Paso 2: publica un SPF y respeta el límite de consultas

Un nombre no debe publicar varios registros SPF. Integra los remitentes autorizados en un solo TXT que inicie con v=spf1. RFC 7208 limita a diez los mecanismos y modificadores que generan consultas DNS durante la evaluación; excederlo produce permerror. Los include pueden expandirse, así que cuenta toda la cadena y no solo los términos visibles.

Paso 3: activa DKIM con selectores planificados

Un selector DKIM permite publicar varias claves públicas, como selector1._domainkey.ejemplo.hn. Da a cada plataforma su propio selector para rotar claves de forma independiente. Gmail exige al menos 1024 bits para mensajes a cuentas personales y recomienda 2048 bits cuando el proveedor lo admite; prefiere 2048 salvo limitaciones de DNS o plataforma.

Paso 4: entiende la alineación DMARC

De visibleResultado de autenticaciónResultado DMARC
[email protected]SPF pasa para bounce.ejemplo.hnAlineado en modo relajado porque comparten ejemplo.hn
[email protected]DKIM pasa con d=ejemplo.hnAlineado y válido
[email protected]SPF y DKIM pasan con vendor.exampleNo alineado, por lo que DMARC falla
[email protected]SPF falla pero DKIM alineado pasaDMARC pasa porque basta un método alineado

Paso 5: avanza de monitoreo a aplicación

  1. Empieza con p=none: Publica rua hacia una dirección o servicio capaz de procesar informes XML agregados. Observa cada fuente legítima y su alineación.
  2. Corrige antes de aplicar: Resuelve DKIM ausente, autorización SPF, reenvíos y política de subdominios. No asumas que una fuente desconocida es maliciosa.
  3. Prueba quarantine: Aplica quarantine a un porcentaje controlado si tu ecosistema admite un despliegue gradual y observa soporte e informes.
  4. Llega a p=reject: Rechaza solo cuando los remitentes necesarios estén alineados y los responsables acepten la política. Continúa monitoreando.
Ruta ilustrada de implementación DMARC desde monitoreo hasta quarantine y reject
La secuencia importa más que un calendario fijo: monitorea, corrige el tráfico legítimo, prueba la aplicación y solo después rechaza.

La dirección rua es información operativa, no decoración

La etiqueta rua solicita informes DMARC agregados. Estos resumen autenticación y alineación por fuente, ayudando a encontrar servicios olvidados y abuso. Usa un buzón protegido o plataforma de informes porque el volumen puede ser alto y el XML requiere procesamiento; autoriza destinos externos cuando la especificación DMARC lo exija.

Los dominios que nunca envían correo necesitan una política explícita

Para un dominio que no debe enviar ni recibir correo, publica Null MX con MX 0 . para indicar que no acepta correo, una política SPF como v=spf1 -all y DMARC reject después de confirmar que no existen remitentes legítimos. Aplica una política deliberada similar a subdominios sin uso para evitar suplantación.

Verifica DNS y un mensaje real

  1. SPF: Ejecuta dig TXT ejemplo.hn y confirma que exista una sola política v=spf1 con todos los remitentes.
  2. DKIM: Ejecuta dig TXT selector1._domainkey.ejemplo.hn y compara la clave con el servicio emisor.
  3. DMARC: Ejecuta dig TXT _dmarc.ejemplo.hn y verifica p, rua, modo de alineación y política de subdominios.
  4. Resultado del mensaje: Envía un mensaje controlado e inspecciona Authentication-Results para spf=pass, dkim=pass y dmarc=pass, junto con los dominios alineados.

Expectativas actuales de los proveedores de buzones

Google y Yahoo exigen autenticación más fuerte a remitentes masivos, incluyendo SPF, DKIM y DMARC, correo alineado, bajas quejas y desuscripción sencilla para mensajes de suscripción aplicables. Los requisitos cambian, así que revisa las guías oficiales antes de una campaña. La autenticación mejora la identidad, pero el consentimiento, calidad de lista, reputación, TLS y formato correcto siguen siendo esenciales.

Usa un dominio de mercado sin fragmentar el control del correo

Un dominio de país puede hacer que la marca y el remitente local sean más reconocibles, pero cada dominio emisor necesita su propio inventario y autenticación. Decide si el ccTLD enviará correo, redirigirá al sitio global o será defensivo. Luego confirma elegibilidad, presencia local y renovación antes de configurar SPF, DKIM y DMARC.

Preguntas frecuentes

¿Puedo publicar más de un registro SPF?

No. Varios SPF en el mismo nombre causan un error permanente. Integra los servicios en una sola política y cuenta mecanismos de consulta incluso dentro de include.

¿DMARC pasa cuando SPF o DKIM pasa?

Solo cuando el método válido también se alinea con el dominio visible en De. Un proveedor puede pasar SPF y DKIM con su dominio y aun así fallar la alineación DMARC.

¿Debo publicar p=reject de inmediato?

Normalmente no. Empieza con informes, identifica remitentes, corrige alineación y prueba quarantine antes de reject. El rechazo inmediato puede bloquear facturas, soporte o marketing no inventariado.

¿SPF, DKIM y DMARC garantizan llegar a la bandeja?

No. Autentican identidad y política, pero los proveedores también evalúan reputación, quejas, consentimiento, contenido, infraestructura y comportamiento. Son una base, no una garantía de entrega.