Configurar SPF, DKIM y DMARC: para que sus correos no acaben en spam
¿Sus correos acaban en spam? Con SPF, DKIM y DMARC demuestra que los mensajes proceden realmente de usted. Guía con ejemplos para su dominio.

Los grandes proveedores de correo como Gmail, Outlook o Yahoo comprueban hoy en cada mensaje si el remitente es auténtico. Si faltan los registros DNS adecuados, incluso correos totalmente legítimos acaban en la carpeta de spam o ni siquiera se entregan. Hay tres registros decisivos: SPF, DKIM y DMARC.
SPF: ¿quién puede enviar en nombre de su dominio?
El registro SPF es un registro TXT que enumera todos los servidores autorizados a enviar correos en nombre de su dominio. Un ejemplo sencillo:
v=spf1 mx include:_spf.proveedor-ejemplo.ch -all
- mx autoriza los servidores de correo de su dominio.
- include añade otros remitentes, p. ej. un servicio de boletines.
- -all indica a los servidores receptores que rechacen los correos de todos los demás servidores (~all solo los marca como sospechosos).
Consejo: Cada dominio solo puede tener un registro SPF. Los distintos servicios se añaden con include en ese mismo registro.
DKIM: la firma digital
Con DKIM, su servidor de correo firma cada mensaje saliente con una clave privada. La clave pública correspondiente se publica como registro TXT, p. ej. en el registro dkim._domainkey.su-empresa.ch. Con ella, los destinatarios comprueban que el mensaje no se ha modificado por el camino.
DMARC: ¿qué ocurre si la comprobación falla?
DMARC se apoya en SPF y DKIM, comprueba que estén alineados con el dominio del remitente (From) y define cómo deben tratar los destinatarios los mensajes que no superan la comprobación. El registro se encuentra en _dmarc.su-empresa.ch:
v=DMARC1; p=none; rua=mailto:dmarc@su-empresa.ch
| Política | Efecto | Cuándo usarla |
|---|---|---|
| p=none | solo observar y recibir informes | al principio |
| p=quarantine | los correos sospechosos van a spam | tras unas semanas sin errores |
| p=reject | los correos sospechosos se rechazan | cuando todos los remitentes estén bien configurados |
Paso a paso
- Enumerar todos los servicios que envían correos en su nombre (buzón, sitio web, boletín, programa de facturación).
- Crear el registro SPF con todos los remitentes.
- Activar DKIM en el servidor de correo y publicar la clave en el DNS.
- Empezar DMARC con p=none y analizar los informes.
- Al cabo de unas semanas, pasar a quarantine y, más adelante, a reject.
En los planes de correo de HostOn, SPF, DKIM y DMARC ya vienen preparados: solo tiene que copiar los registros que se muestran, o los configuramos nosotros por usted.
Preguntas frecuentes sobre el tema
Sí. Desde 2024, Gmail y Yahoo exigen los tres registros a los remitentes masivos, y también en el caso de los pequeños remitentes mejoran claramente la entrega. El esfuerzo es pequeño y solo hay que hacerlo una vez.
-all (hard fail) indica a los servidores receptores que rechacen los correos de servidores no incluidos en la lista; ~all (soft fail) solo los marca como sospechosos. Al principio, ~all es más prudente; a largo plazo, -all es más seguro.
Envíe un correo a una cuenta de Gmail y abra allí «Mostrar original». Allí verá si se han superado las comprobaciones SPF, DKIM y DMARC.
Sí, si falta un remitente legítimo y está definido -all. Por eso conviene registrar primero todos los servicios y observar con DMARC p=none antes de endurecer las reglas.



