Confianza · Autenticación de email

Guía de configuración SPF, DKIM y DMARC

Los registros de autenticación son la base de la reputación del remitente. Sin ellos, tus mensajes pueden filtrarse, rechazarse o caer en spam aunque la infraestructura esté bien configurada.

arquitectura · stack de entrega nativo
Tu aplicación CONTROL PLANE SENDARIX Routing policy + failover İzolasyon tenant + pool İzleme events + health Kurtarma reroute EU relay US relay Dedicated IP’ler Tenant havuzları Inbox sağlayıcıları · Gmail · Microsoft 365 · Yahoo

UI de producto representativa — datos ilustrativos, no métricas reales de clientes.

Por qué importa

Por qué los registros de autenticación importan para entregabilidad

Los proveedores evalúan si la infraestructura de envío está autorizada por el propietario del dominio. SPF, DKIM y DMARC establecen esa autorización.

Si estos registros faltan o están mal configurados, los proveedores tratan el email como no autenticado, incluso desde un servicio legítimo. La monitorización de entregabilidad no compensa una autenticación ausente.

SPF — Sender Policy Framework

SPF autoriza servidores específicos a enviar email en nombre de tu dominio. Se publica como registro DNS TXT. Cuando un receptor recibe un mensaje, consulta el SPF del dominio de envío; si el servidor no está listado, el mensaje falla SPF.

Ejemplos de registros por fuente de envío

Solo Sendarix SMTP relay

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google combinados

v=spf1 include:sendarix.com include:_spf.google.com ~all

Errores SPF comunes

  • Más de 10 DNS lookups en el registro causa PERMERROR en algunos receptores.
  • Usar ~all (softfail) en vez de -all (fail) crea una política débil que los receptores ven como permisiva.
  • Olvidar el servicio de envío tras cambiar de proveedor deja al proveedor anterior enviando y fallando SPF.
  • Incluir dominios con sus propios SPF añade lookups anidados al conteo.

DKIM — DomainKeys Identified Mail

DKIM añade una firma criptográfica a los headers salientes. Los receptores usan la clave pública en DNS para verificar que el mensaje no fue modificado y que lo envió el dominio que declara. Usa registros basados en selector (ej. selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

El dashboard de Sendarix proporciona el registro DKIM completo para cada dominio de envío.

SPF cubre

  • Qué servidores están autorizados a enviar por tu dominio
  • Falsificación de la dirección envelope MAIL FROM
  • Subdominios no autorizados usados para enviar

DKIM cubre

  • Integridad del mensaje sin modificación de header/body en tránsito
  • Autenticidad del dominio From en headers
  • Alineación con la dirección From visible

Ambos son necesarios para DMARC alignment. Usar solo SPF sin DKIM deja el dominio vulnerable a ciertos ataques de spoofing.

DMARC — Authentication, Reporting & Conformance

DMARC se apoya en SPF y DKIM para decir a los receptores qué hacer cuando falla la autenticación, y proporciona reportes para ver quién envía en nombre de tu dominio.

Niveles de política

p=none — monitorización

No hay acción ante fallos; recibes reportes agregados. Úsalo para auditar antes de aplicar enforcement.

p=quarantine — parcial

Los mensajes fallidos van a spam o junk. Es un paso intermedio recomendado antes del enforcement completo.

p=reject — total

Los receptores rechazan mensajes fallidos. Úsalo solo cuando SPF y DKIM estén correctos para todas las fuentes legítimas.

Registro DMARC estándar

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Requisitos de alineación

Para pasar DMARC, tanto SPF como DKIM deben autenticar, y al menos uno debe alinearse con el dominio From visible.

  • Alineación SPF: el dominio envelope MAIL FROM debe coincidir o ser subdominio del dominio From header.
  • Alineación DKIM: el dominio d= en la firma debe coincidir o ser subdominio del dominio From header.
  • Nota: usar un MAIL FROM distinto del dominio From, común en servicios bulk, requiere alineación estricta o falla.

Orden de configuración recomendado

Aplicar DMARC completo antes de auditar fuentes de envío provoca rechazo de email legítimo. Sigue esta secuencia.

1. Auditar todas las fuentes de envío

Lista cada servicio, servidor y flujo que envía con tu dominio: marketing, CRM, helpdesk y servicios transaccionales.

2. Publicar SPF

Añade servicios mediante include:. Minimiza includes anidados para quedar bajo el límite de 10 lookups.

3. Publicar DKIM

Cada servicio ofrece su selector. Añade el registro por servicio. Los DKIM de Sendarix están en el dashboard bajo domain settings.

4. Configurar p=none y revisar

Monitoriza 2-4 semanas. Revisa reportes rua para correo legítimo fallido y corrige fuentes SPF/DKIM faltantes.

5. Quarantine y luego reject

Cuando todas las fuentes legítimas autentiquen, sube a quarantine y, tras otro periodo de auditoría, a reject.

Guías de autenticación por proveedor

Cada proveedor importante tiene requisitos específicos. Configúralos junto a tus registros de dominio Sendarix.

Configuración SMTP de Gmail

Requiere SPF + DKIM para dominios personalizados. Las reglas bulk-sender incluyen SPF, DKIM y una dirección From válida.

Configuración SMTP de Outlook

Microsoft usa SPF, DKIM y cada vez más DMARC para filtrar. Office 365 tiene requisitos separados.

Configuración SMTP de Yahoo

Requiere SPF + DKIM y avanza hacia DMARC obligatorio por encima de ciertos umbrales de volumen.

Configuración SMTP de Office 365

Políticas estrictas para conectores; requiere firma DKIM para mejor entregabilidad.

Configuración de Amazon SES

Ofrece firma DKIM por defecto pero requiere configuración SPF manual para entregabilidad.

Configuración SMTP de SendGrid

Domain Authentication reemplaza la configuración DKIM manual. SPF aún debe configurarse manualmente.

¿Listo para configurar tu dominio de envío?

Sendarix proporciona registros DKIM para cada dominio de envío y te guía por la configuración completa desde el dashboard.