Confianza · Autenticación de email
Guía de configuración SPF, DKIM y DMARC
Los registros de autenticación son la base de la reputación del remitente. Sin ellos, tus mensajes pueden filtrarse, rechazarse o caer en spam aunque la infraestructura esté bien configurada.
UI de producto representativa — datos ilustrativos, no métricas reales de clientes.
Por qué importa
Por qué los registros de autenticación importan para entregabilidad
Los proveedores evalúan si la infraestructura de envío está autorizada por el propietario del dominio. SPF, DKIM y DMARC establecen esa autorización.
Si estos registros faltan o están mal configurados, los proveedores tratan el email como no autenticado, incluso desde un servicio legítimo. La monitorización de entregabilidad no compensa una autenticación ausente.
SPF — Sender Policy Framework
SPF autoriza servidores específicos a enviar email en nombre de tu dominio. Se publica como registro DNS TXT. Cuando un receptor recibe un mensaje, consulta el SPF del dominio de envío; si el servidor no está listado, el mensaje falla SPF.
Ejemplos de registros por fuente de envío
Solo Sendarix SMTP relay
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google combinados
v=spf1 include:sendarix.com include:_spf.google.com ~allErrores SPF comunes
- Más de 10 DNS lookups en el registro causa
PERMERRORen algunos receptores. - Usar
~all(softfail) en vez de-all(fail) crea una política débil que los receptores ven como permisiva. - Olvidar el servicio de envío tras cambiar de proveedor deja al proveedor anterior enviando y fallando SPF.
- Incluir dominios con sus propios SPF añade lookups anidados al conteo.
DKIM — DomainKeys Identified Mail
DKIM añade una firma criptográfica a los headers salientes. Los receptores usan la clave pública en DNS para verificar que el mensaje no fue modificado y que lo envió el dominio que declara. Usa registros basados en selector (ej. selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
El dashboard de Sendarix proporciona el registro DKIM completo para cada dominio de envío.
SPF cubre
- Qué servidores están autorizados a enviar por tu dominio
- Falsificación de la dirección envelope MAIL FROM
- Subdominios no autorizados usados para enviar
DKIM cubre
- Integridad del mensaje sin modificación de header/body en tránsito
- Autenticidad del dominio From en headers
- Alineación con la dirección From visible
Ambos son necesarios para DMARC alignment. Usar solo SPF sin DKIM deja el dominio vulnerable a ciertos ataques de spoofing.
DMARC — Authentication, Reporting & Conformance
DMARC se apoya en SPF y DKIM para decir a los receptores qué hacer cuando falla la autenticación, y proporciona reportes para ver quién envía en nombre de tu dominio.
Niveles de política
p=none — monitorización
No hay acción ante fallos; recibes reportes agregados. Úsalo para auditar antes de aplicar enforcement.
p=quarantine — parcial
Los mensajes fallidos van a spam o junk. Es un paso intermedio recomendado antes del enforcement completo.
p=reject — total
Los receptores rechazan mensajes fallidos. Úsalo solo cuando SPF y DKIM estén correctos para todas las fuentes legítimas.
Registro DMARC estándar
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Requisitos de alineación
Para pasar DMARC, tanto SPF como DKIM deben autenticar, y al menos uno debe alinearse con el dominio From visible.
- Alineación SPF: el dominio envelope MAIL FROM debe coincidir o ser subdominio del dominio From header.
- Alineación DKIM: el dominio
d=en la firma debe coincidir o ser subdominio del dominio From header. - Nota: usar un MAIL FROM distinto del dominio From, común en servicios bulk, requiere alineación estricta o falla.
Orden de configuración recomendado
Aplicar DMARC completo antes de auditar fuentes de envío provoca rechazo de email legítimo. Sigue esta secuencia.
1. Auditar todas las fuentes de envío
Lista cada servicio, servidor y flujo que envía con tu dominio: marketing, CRM, helpdesk y servicios transaccionales.
2. Publicar SPF
Añade servicios mediante include:. Minimiza includes anidados para quedar bajo el límite de 10 lookups.
3. Publicar DKIM
Cada servicio ofrece su selector. Añade el registro por servicio. Los DKIM de Sendarix están en el dashboard bajo domain settings.
4. Configurar p=none y revisar
Monitoriza 2-4 semanas. Revisa reportes rua para correo legítimo fallido y corrige fuentes SPF/DKIM faltantes.
5. Quarantine y luego reject
Cuando todas las fuentes legítimas autentiquen, sube a quarantine y, tras otro periodo de auditoría, a reject.
Guías de autenticación por proveedor
Cada proveedor importante tiene requisitos específicos. Configúralos junto a tus registros de dominio Sendarix.
Configuración SMTP de Gmail
Requiere SPF + DKIM para dominios personalizados. Las reglas bulk-sender incluyen SPF, DKIM y una dirección From válida.
Configuración SMTP de Outlook
Microsoft usa SPF, DKIM y cada vez más DMARC para filtrar. Office 365 tiene requisitos separados.
Configuración SMTP de Yahoo
Requiere SPF + DKIM y avanza hacia DMARC obligatorio por encima de ciertos umbrales de volumen.
Configuración SMTP de Office 365
Políticas estrictas para conectores; requiere firma DKIM para mejor entregabilidad.
Configuración de Amazon SES
Ofrece firma DKIM por defecto pero requiere configuración SPF manual para entregabilidad.
Configuración SMTP de SendGrid
Domain Authentication reemplaza la configuración DKIM manual. SPF aún debe configurarse manualmente.
¿Listo para configurar tu dominio de envío?
Sendarix proporciona registros DKIM para cada dominio de envío y te guía por la configuración completa desde el dashboard.
