ESEN

SPF, DKIM y DMARC explicados sin vueltas

· 8 min de lectura · por el equipo técnico de SISArgentina

SPF dice qué servidores pueden enviar correo en nombre de tu dominio. DKIM firma cada mensaje para probar que no fue alterado. DMARC le dice al servidor que recibe qué hacer cuando algo no valida, y te manda informes. Sin los tres, Gmail y Outlook desconfían de tu correo y cualquiera puede escribir haciéndose pasar por vos.

Qué hace cada uno

RegistroQué respondeSi falta
SPF¿Este servidor puede enviar por este dominio?Tu correo pierde reputación
DKIM¿El mensaje llegó sin alterar y de quien dice?No hay prueba de autenticidad
DMARC¿Qué hago si algo no valida?Cada servidor decide por su cuenta

SPF: un solo registro, sin excepciones

El SPF lista los servidores autorizados a enviar en nombre de tu dominio. Tiene que ser un único registro TXT: si hay dos, la validación falla entera y es peor que no tener ninguno.

El error más común es agregar un segundo SPF al sumar un servicio de boletines. Lo correcto es incluir el nuevo servicio dentro del registro que ya existe.

DKIM: la firma que prueba el origen

El servidor que envía firma cada mensaje con una clave privada, y publica la pública en el DNS. El que recibe verifica la firma: si valida, el mensaje salió de quien dice y nadie lo modificó en el camino.

Se activa desde el panel del servidor de correo, que genera el par de claves y te da el registro a publicar. No requiere mantenimiento después.

DMARC: la política, en tres etapas

  1. Empezá en modo de solo observar. No afecta la entrega y te manda informes de quién envía en nombre de tu dominio. Vas a descubrir servicios que no sabías que existían.
  2. Cuando los informes muestren que todo tu correo legítimo valida, pasá a cuarentena: lo que no valida va a spam.
  3. Con eso estable un tiempo, pasá a rechazo: lo que no valida no se entrega. Ahí nadie puede escribir haciéndose pasar por tu dominio.

El orden para implementarlo

  1. Publicá SPF con todos los servicios que envían en tu nombre. Uno solo.
  2. Activá DKIM en el servidor de correo y publicá su registro.
  3. Publicá DMARC en modo observación, con una dirección para recibir los informes.
  4. Leé los informes un mes.
  5. Ajustá lo que falte y subí a cuarentena.
  6. Después de otro mes tranquilo, pasá a rechazo.

Preguntas frecuentes

¿Hace falta los tres o alcanza con SPF?

Los tres. Gmail y Outlook exigen autenticación para remitentes con volumen, y sin DMARC no hay política ni informes: no te enterás de que alguien usa tu dominio.

¿Cuánto tardan en hacer efecto?

Lo que tarde el DNS en propagar, entre minutos y algunas horas. Los informes de DMARC empiezan a llegar al día siguiente.

¿Puedo tener SPF si envío desde varios servicios?

Sí, todos van dentro del mismo registro. Ojo con el límite de consultas del SPF: si incluís muchos servicios, se puede superar y la validación falla.

Seguí leyendo