Tus correos no deberían terminar en spam
Si operas un negocio con tu propio dominio y alguna vez revisaste tu bandeja de entrada para descubrir que tus mensajes estaban en la carpeta de spam de un cliente potencial, conoces el costo real: respuestas perdidas, facturas que no llegan y la confianza que se desvanece antes de que alguien siquiera lea el asunto.
El problema rara vez está en tu mensaje o tu oferta. Casi siempre se trata de tres registros de texto ocultos en la configuración de tu DNS que nadie te mencionó: SPF, DKIM y DMARC.
Estos no son lujos de seguridad opcionales. Son las credenciales de identidad mínimas que todo dominio empresarial necesita para que Gmail, Outlook y cualquier otro proveedor de correo puedan verificar que eres quien dices ser. Configúralos correctamente y tu entregabilidad mejora. Olvídalos y estarás pidiendo a los principales proveedores que adivinen si tu correo es legítimo — y siempre adivinarán mal.
Qué hace realmente cada registro
Piensa en la autenticación de correo como una verificación de identidad en tres capas.
SPF (Sender Policy Framework) es la capa más simple. Es un registro TXT de DNS que indica qué servidores de correo están autorizados a enviar correos en nombre de tu dominio. Si un servidor receptor recibe un correo desde una IP que no está en tu lista, sabe que algo no está bien. SPF protege contra suplantación básica: que alguien escriba tu dominio en el campo “De” y envíe un mensaje.
DKIM (DomainKeys Identified Mail) es la capa de contenido. Cada correo que envías lleva una firma digital adjunta. El servidor receptor verifica esa firma contra una clave pública que publicas en DNS. Si el mensaje fue alterado durante el tránsito — por un atacante, un servicio de reenvío o un relay defectuoso — la firma se rompe y el receptor sabe que el correo no llegó intacto desde ti. DKIM demuestra que el mensaje en sí es auténtico, no solo el servidor desde el que llegó.
DMARC (Domain-based Message Authentication, Reporting and Conformance) es la capa de política. Le dice a los servidores receptores qué hacer cuando un correo falla la verificación de SPF o DKIM, y requiere alineación: el dominio que aparece en el campo visible “De:” debe coincidir con el dominio que pasó la verificación de SPF o DKIM. DMARC también te envía reportes para que puedas ver quién está enviando correo usando tu dominio, incluso si no debería. Convierte un punto ciego en visibilidad.
Juntos, una configuración correcta de SPF-DKIM-DMARC bloquea la suplantación sencilla, reduce el riesgo de phishing contra tu marca y te da información diaria sobre quién está usando tu dominio. Este último punto importa más de lo que la mayoría de los fundadores imaginan.
Antes de tocar DNS, haz este inventario
Este es el paso que todos omiten y luego pasan horas depurando. Anota cada sistema que envía correos en tu nombre:
- Tu plataforma principal (Google Workspace o Microsoft 365)
- Formularios de contacto de tu sitio web y correos transaccionales
- Plataformas de marketing como Loops.so o Klaviyo
- Sistemas CRM
- Herramientas de soporte o help desk
- Plataformas de facturación y pagos
- Escáneres, sistemas telefónicos o cualquier dispositivo IoT que envíe notificaciones por correo
- Cualquier subdominio que poseas (facturacion.tudominio.com, estado.tudominio.com)
Si omites incluso uno de estos durante tu configuración, dejarás una brecha de seguridad o, peor aún, bloquearás accidentalmente correo legítimo cuando actives tu política de DMARC en modo de restricción. El inventario toma veinte minutos y te ahorra dos días de pánico después.
Cómo funcionan los tres controles juntos
SPF valida el camino que tomó el correo. DKIM valida el contenido que lleva dentro. DMARC exige que el dominio visible en “De:” se alinee con cualquiera de esas dos verificaciones. Tanto SPF como DKIM pueden pasar de forma independiente, pero DMARC se preocupa por si la identidad que ve el destinatario coincide con la identidad que fue autenticada realmente.
Si ambos fallan, o si pasan pero no se alinean con el encabezado From:, DMARC aplica la política que hayas publicado. Así es como decides si el correo sospechoso va a spam, se queda en la bandeja marcado o se rechaza directamente.
El orden de configuración importa — y puede no ser lo que esperas
Debes configurar SPF y DKIM antes de publicar un registro DMARC. DMARC hace referencia a ambos, por lo que tenerlos listos primero evita que tu política rompa el correo que ya estaba funcionando.
Paso 1: Comienza con SPF
Localiza tu consola de administración de DNS — donde compraste tu dominio o gestionas tus nameservers. Busca registros TXT existentes. Si ya existe un registro SPF, lo editarás. Si no, lo crearás.
El registro SPF declara qué servidores pueden enviar por tu dominio. La mayoría de las plataformas de correo te darán los valores exactos que debes pegar. Si usas un dominio de envío compartido a través de tu plataforma de marketing, la autenticación SPF puede manejarse automáticamente. Con un dominio de envío personalizado, necesitarás publicar los registros que la plataforma genere durante la configuración.
La parte crítica es el calificativo al final. Un registro que termine en ~all significa softfail: el correo de servidores no autorizados va a spam pero no se rechaza. Uno que termine en -all significa hardfail: esos mensajes se rechazan. Comienza con ~all, verifica que todo funcione y luego pasa a -all solo cuando estés seguro de que tu lista de remitentes está completa.
Paso 2: Agrega DKIM
Tu plataforma de correo generará una clave pública DKIM y te dirá exactamente qué registro de DNS publicar. Copia los valores y agrégalos a tu DNS. Algunas plataformas generan múltiples claves con diferentes nombres de selector; publícalas todas si te lo piden.
Las claves DKIM rotan. Cuando tu plataforma rote una clave, deberás publicar la nueva mientras mantienes la antigua activa el tiempo suficiente para que el cambio se propague. No elimines la clave antigua hasta confirmar que la nueva funciona.
Paso 3: Publica DMARC — con cuidado
Aquí es donde la mayoría de los fundadores comete un error costoso. DMARC tiene tres modos de política:
p=none— modo de recopilación. Los correos que fallan se tratan normalmente, pero recibes reportes.p=quarantine— los correos que fallan van a spam.p=reject— los correos que fallan se bloquean por completo.
Comienza con p=none. Esto te da visibilidad sin arriesgarte a perder correo. Publica el registro y espera. Revisa los reportes que tu plataforma proporciona — o regístrate en un servicio de monitoreo DMARC dedicado, porque la mayoría de las plataformas de correo no incluyen reportes DMARC robustos. Necesitas ver quién está enviando correo como tu dominio antes de empezar a imponer cualquier cosa.
Una vez que hayas revisado los reportes y confirmado que nada legítimo está fallando la autenticación, pasa a p=quarantine. Después de otro período de revisión, si todo se ve limpio, puedes escalar a p=reject.
Ir directo a p=reject sin ver los reportes primero es cómo los recibos legítimos de clientes, los restablecimientos de contraseña y las comunicaciones de socios terminan bloqueados. El enfoque incremental no te cuesta nada y te ahorra tickets de soporte que pudieron haberse evitado.
Paso 4: Verifica y monitorea
Después de publicar cada registro, usa una herramienta de consulta DNS o el panel de entregabilidad de tu plataforma para confirmar que los registros están activos y con el formato correcto. Los registros SPF, DKIM y DMARC pueden parecer correctos en tu consola DNS pero fallar en la validación si hay un error tipográfico, un carácter faltante o un conflicto con un registro existente.
Vuelve a verificar después de 24 a 48 horas: la propagación de DNS no es instantánea y algunos registros tardan más en llegar a todos los resolvedores.
Errores comunes que envían correo válido a spam
Incluso con los tres registros en su lugar, el correo puede terminar en spam. Estos son los que más sorprenden a los fundadores.
Múltiples registros SPF. Solo puedes tener un registro SPF por dominio. Si creas accidentalmente dos — quizás uno a través de tu proveedor de workspace y otro a través de una herramienta de marketing — la validación SPF falla por completo y tu correo se etiqueta como no autenticado. Revisa la presencia de registros SPF duplicados con regularidad.
Olvidar los subdominios. SPF, DKIM y DMARC se aplican por dominio. Si envías desde boletín.tudominio.com pero solo configuraste registros para tudominio.com, el subdominio queda desprotegido. Mapea tus subdominios y configura la autenticación para cada uno que envíe correo.
Brechas de alineación DMARC. Tu dirección visible “De:” y tus dominios autenticados por SPF o DKIM deben alinearse. Si tu plataforma de marketing envía correo desde correo.plataforma.com pero tu “De:” dice tu@tudominio.com, la verificación DMARC puede fallar aunque SPF y DKIM pasen. La mayoría de las plataformas ofrecen dominios de envío autenticados o subdominios dedicados para resolver esto; úsalos.
No monitorear después de la configuración. Publicar los registros es la parte fácil. El trabajo continuo es revisar los reportes. Los filtros de spam cambian, tu infraestructura de envío cambia y las aplicaciones de terceros se agregan o eliminan. Sin monitoreo, no sabrás cuándo tu configuración se desvía de lo que realmente funciona.
Qué te ahorra esto
Una configuración correcta de SPF-DKIM-DMARC no es una tarea de una sola vez. Es visibilidad continua sobre la reputación de correo de tu dominio. Pero el retorno es inmediato y medible: menos solicitudes de soporte sobre correos perdidos, mejores tasas de entregabilidad en bandeja de entrada y un dominio más difícil de suplant AR para atacantes.
Para un fundador independiente que administra todo, desde facturación hasta la incorporación de clientes, el tiempo invertido en configurar bien estos registros se paga solo en respuestas recuperadas e incidentes de phishing evitados. La alternativa — asumir que tu dominio está bien porque parece funcionar — es una apuesta que los principales proveedores de correo están haciendo cada día más inviable.
Preguntas frecuentes
¿Necesito los tres registros o con DMARC basta? No. DMARC depende de que SPF y DKIM estén presentes y funcionando. Sin ellos, DMARC no tiene nada que hacer cumplir y los reportes estarán vacíos. Configura los tres, en el orden recomendado.
Mi plataforma de marketing dice que la autenticación es automática. ¿Debo verificarlo igual? Los dominios de envío compartidos manejan SPF automáticamente, pero los dominios personalizados generalmente requieren que publiques los registros tú mismo. Entra a tu consola DNS y verifica que existan registros SPF, DKIM y DMARC para tu dominio. No asumamos.
¿Cuánto tiempo toma la configuración? Leer e inventariar tus remitentes: unos 20 minutos. Publicar registros SPF y DKIM: 10 a 15 minutos. Esperar la propagación de DNS y revisar reportes DMARC antes de imponer: 24 a 72 horas. El tiempo manual total es menor a una hora; el resto es esperar y verificar.
¿Qué pasa si activo DMARC en reject demasiado temprano? El correo legítimo de cualquier remitente que olvidaste listar — un sistema automatizado de un socio, un escáner heredado, un subdominio que no inventariaste — será bloqueado. Los destinatarios no recibirán tus correos y no sabrás por qué a menos que estés monitoreando reportes. Por eso importa la progresión de none a quarantine a reject.
¿Puedo usar una herramienta en lugar de administrar DNS yo mismo? Sí. Hay varios servicios especializados en monitoreo y reportes DMARC que hacen la parte de visibilidad continua mucho más fácil. No reemplazan los registros DNS en sí, pero manejan los reportes y las alertas para que no tengas que descifrar archivos XML DMARC crudos. Si un servicio de monitoreo vale la pena depende de cuántos dominios de envío administras y cuánto tiempo quieres ahorrarte en verificación continua.







