Skip to content

SPF, DKIM y DMARC explicados (sin tecnicismos)

SPF, DKIM y DMARC son los tres pilares de la autenticación de correo. Juntos permiten al servidor receptor responder a una pregunta: «¿Este mensaje viene de verdad de quien dice venir?». Hazlo bien y protegerás tanto tu entregabilidad como tu marca frente a la suplantación. Aquí tienes cada uno, sin tecnicismos.

Por el equipo de Climails Publicado 20 de mayo de 2026 8 min de lectura

SPF: quién tiene permiso para enviar

Sender Policy Framework es un registro DNS que enumera los servidores autorizados a enviar correo en nombre de tu dominio. Cuando llega un mensaje, el receptor comprueba si procede de un servidor aprobado. Si no, SPF falla.

El gran matiz: SPF está limitado a 10 consultas DNS. Demasiadas sentencias «include» (de varios servicios de envío) y SPF se rompe con un permerror — que muchos receptores tratan como un fallo.

Comprueba exactamente qué contiene tu registro SPF, y cuántas consultas usa, con el verificador de SPF gratuito.

DKIM: prueba de que el mensaje no se manipuló

DomainKeys Identified Mail añade una firma criptográfica a cada mensaje, usando una clave privada que solo tú posees. La clave pública correspondiente vive en tu DNS. El receptor verifica la firma para confirmar dos cosas: que el correo procede realmente de tu dominio y que no se alteró en tránsito.

DMARC: la política que lo une todo

SPF y DKIM demuestran algo cada uno, pero por sí solos no le dicen al receptor qué hacer cuando una comprobación falla. DMARC sí. Es una política DNS que dice, en esencia: «Si un correo que dice venir de mi dominio falla la autenticación, así hay que tratarlo — y envíame informes».

  • p=none — solo monitoriza; recoge informes, sin actuar
  • p=quarantine — manda el correo que falla a spam
  • p=reject — bloquea de plano el correo que falla (lo más estricto)
  • rua — la dirección a la que se envían los informes agregados

Cómo colaboran entre sí

Piénsalo como una cadena: SPF y DKIM aportan cada uno una señal verificable, y DMARC comprueba que al menos una pasa y está alineada con el dominio «De» visible. Solo entonces el mensaje se gana la confianza plena. Salta cualquier eslabón y los suplantadores pueden colarse.

Desplegar DMARC de forma segura

No saltes directo a p=reject — te arriesgas a bloquear tu propio correo legítimo. Empieza en p=none con una dirección de informes, usa los informes para encontrar y autenticar cada servicio que envía en tu nombre, y luego aprieta a quarantine y por último a reject a medida que crece tu confianza.

Comprueba tu política DMARC en vivo y la configuración de informes con el verificador de DMARC gratuito.

Preguntas frecuentes

¿Necesito los tres o basta con uno?

Necesitas los tres. SPF y DKIM demuestran cada uno algo distinto, y DMARC es lo que convierte esas pruebas en una política aplicable que frena la suplantación. Los proveedores de correo modernos esperan cada vez más el conjunto completo.

¿Configurar DMARC bloqueará mi correo legítimo?

No si lo despliegas con cuidado. Empieza en p=none para monitorizar, usa los informes para autenticar a cada remitente legítimo y solo entonces pasa a quarantine y reject. Saltar directo a reject es lo que causa problemas.

¿Qué es un permerror de SPF?

Significa que tu registro SPF disparó más de las 10 consultas DNS permitidas, así que la evaluación falló. Arréglalo quitando includes sin uso o aplanando el registro. Un verificador te mostrará tu recuento actual de consultas.

Empieza a enviar en minutos

Crea una cuenta gratuita, conecta tu dominio y llega a tu audiencia en todos los canales, sin tarjeta de crédito.

Plan gratuito para siempre · Sin tarjeta de crédito · Listo en minutos

SPF, DKIM y DMARC Explicados Sin Tecnicismos — Climails