Tres comprobaciones con funciones distintas
SPF, DKIM y DMARC ayudan al receptor a evaluar mensajes que dicen proceder de tu dominio. SPF autoriza sistemas emisores, DKIM verifica firmas y DMARC comprueba la alineación con el dominio visible en De. Se complementan, pero no garantizan llegar a la bandeja de entrada.
Empieza enumerando los servicios que envían correo por tu empresa. El correo del equipo, los mensajes transaccionales y otros servicios pueden seguir rutas distintas. Usa la configuración exacta que cada servicio proporciona para tu dominio.
SPF: ¿qué sistemas pueden enviar?
SPF publica una política DNS para el dominio del remitente del sobre SMTP. El receptor puede comprobar con ella si el sistema está autorizado. La dirección visible en De no siempre es la del remitente del sobre.
Mantén una sola política SPF por nombre que incluya a todos los emisores autorizados. No copies una IP de ejemplo. SPF limita las consultas DNS; revisa toda la política al combinar servicios.
DKIM: ¿se puede verificar la firma?
DKIM añade una firma criptográfica al mensaje. El receptor obtiene una clave pública de DNS mediante el dominio firmante y el selector, y comprueba que las partes firmadas coincidan con la firma.
Usa el selector y la clave pública generados para tu dominio. La clave privada permanece en el servicio emisor. Tener un registro DNS es solo parte de la comprobación: revisa un mensaje recibido para confirmar que DKIM pasa.
DMARC: ¿coincide la autenticación con el dominio De?
DMARC evalúa si un resultado válido de SPF o DKIM se alinea con el dominio visible en De. Permite publicar una política y solicitar informes. Por eso no basta con que un dominio ajeno supere la autenticación.
Identifica a los emisores legítimos y revisa informes antes de aplicar una política restrictiva. Un error puede afectar al correo real. Sigue las instrucciones del espacio de trabajo e implica al responsable de DNS al cambiar la aplicación de la política.
Comprueba los resultados en correo recibido
Envía una prueba a una cuenta que controles y revisa los resultados registrados por el receptor: dominio De, SPF, dominio firmante DKIM y alineación DMARC. Prueba también respuestas, reenvíos y cada aplicación que envía por tu empresa.
La aceptación del servidor, la autenticación correcta y la llegada a la bandeja son señales distintas. También influyen la reputación, el comportamiento del destinatario y los filtros. RelyPost muestra pruebas de envío y entrega para investigar sin confundir una solicitud aceptada con un mensaje entregado.
Ejemplo: SPF pasa, pero DMARC falla
Si el remitente visible es billing@example.com, pero SPF pasa para un dominio ajeno del servicio de envío, DMARC puede fallar si tampoco hay una firma DKIM válida alineada con example.com. Un resultado SPF correcto por sí solo no autentica la dirección que ve tu cliente.
Revisa Authentication-Results añadido por tu proveedor receptor. Compara smtp.mailfrom y header.d con header.from. Configura un dominio de retorno o de firma DKIM siguiendo las instrucciones del servicio de envío y envía otra prueba. Editar una cabecera recibida no corrige la autenticación.
Qué revisar cuando falla la autenticación
SPF permerror: comprueba si hay varios registros SPF en el mismo nombre y revisa el límite de consultas DNS con tu proveedor. DKIM fail: confirma el selector, la clave publicada y la firma activa; modificar un mensaje después de firmarlo también puede invalidar la firma.
DMARC fail: identifica primero el servicio legítimo que envió el mensaje y comprueba la alineación. El reenvío puede romper SPF, por lo que conviene revisar DKIM. Prueba cada remitente antes de cambiar la política; no retires la protección de todo el dominio para ocultar un único fallo.
Supervisa antes de aplicar una política restrictiva
Una política como v=DMARC1; p=none no pide poner en cuarentena ni rechazar los mensajes que fallen. Sin una dirección de informes, ese ejemplo no solicita informes agregados. Usa un buzón de informes que controles y puedas revisar, comprueba la autorización para informes externos cuando corresponda e investiga los remitentes desconocidos antes de endurecer la política.
Más información
Analiza una cabecera y revisa los resultados de autenticación declarados · Comprueba los registros DNS actuales de tu correo
Consulta las especificaciones de SPF, especificaciones de DKIM y especificaciones de DMARC para conocer los detalles técnicos.
Siguiente: Configura el correo en tu dominio
¿Necesitas ayuda con la configuración? Contacta con el soporte de RelyPost o compara planes.
Todas las guías