SPF, DKIM y DMARC: que tus emails lleguen
Qué son SPF, DKIM y DMARC explicados en sencillo, por qué Gmail y Outlook los exigen y cómo configurarlos para que tus correos dejen de caer en spam.

Si tus correos van a spam, es muy probable que el problema no sea lo que escribes: es que no has demostrado que eres tú quien escribe. SPF, DKIM y DMARC son tres pequeños ajustes en el dominio que hacen exactamente eso, y desde 2024 Gmail, Yahoo y Outlook los han pasado de «recomendable» a «sin esto no entras». Se configuran una vez, en media hora, y no hay que volver a tocarlos. Vamos con la versión sin tecnicismos.
Los tres, explicados como si fueran un envío de paquetes
Imagina que tu dominio es una empresa que manda paquetes y el buzón de destino es un portero que decide si los sube:
- SPF es la lista de mensajeros autorizados. Dice: «los correos de midominio.com pueden salir de mi servidor de correo, de mi herramienta de newsletters y de mi web». Si llega uno de otro sitio, sospecha.
- DKIM es el precinto del paquete. Añade una firma matemática que demuestra que el mensaje salió de verdad de tu dominio y que nadie lo ha manipulado en el camino.
- DMARC es la instrucción al portero: «si un correo dice ser mío pero no supera SPF ni DKIM, haz esto» — no hagas nada, mándalo a spam o recházalo. Y de paso te envía informes de quién está mandando correo en tu nombre.
Los tres son registros de texto que se añaden en el DNS de tu dominio, donde tengas contratado el dominio o el hosting. Nada que se instale en tu web. Si no tienes claro dónde está eso, aquí te sitúo: dominio y hosting explicados para principiantes.
Por qué esto ya no es opcional
En febrero de 2024, Google y Yahoo cambiaron las reglas para quien envía más de 5.000 correos al día desde un dominio: exigen SPF, DKIM y DMARC (aunque sea con la política más suave), el enlace de baja con un solo clic dentro del correo y mantener las quejas por spam por debajo del 0,3 %. Microsoft aplicó requisitos equivalentes para Outlook, Hotmail y Live, con rechazos efectivos desde 2025. Y aunque envíes mucho menos de 5.000 al día, el filtro no te va a tratar mejor por ser pequeño: sin autenticación, tu correo entra con desventaja desde el primer segundo.
Hay un segundo motivo, menos comentado y más importante para tu negocio: sin DMARC, cualquiera puede mandar correos falsos que parezcan tuyos. Es la base del fraude del falso proveedor y de la factura cambiada. Configurarlo también es proteger tu nombre.
Cómo se configura, paso a paso
1. Localiza el panel de DNS de tu dominio
Está donde compraste el dominio (el registrador) o en tu hosting. Buscas la sección «DNS», «Zona DNS» o «Registros DNS». Vas a añadir registros de tipo TXT.
2. SPF: un solo registro, con todos tus remitentes
Solo puede existir un registro SPF por dominio, y ese es el fallo número uno: tener dos porque uno lo puso el hosting y otro la herramienta de email. Se juntan en uno.
Tiene esta pinta:
v=spf1 include:_spf.tuproveedordecorreo.com include:_spf.tuherramientademail.com -all
Haz la lista de todo lo que manda correo en tu nombre antes de escribirlo: el correo corporativo, la herramienta de newsletters, la web (formularios, avisos de pedido), el sistema de facturación, el CRM. Si te olvidas de uno, sus correos empezarán a fallar. El -all final significa «lo que no esté en la lista, rechazadlo».
3. DKIM: lo genera tu proveedor
No se escribe a mano. En tu proveedor de correo y en tu herramienta de envíos hay una opción de «autenticar dominio» o «DKIM»: te da un registro (a veces dos) con un nombre concreto y un valor largo, y tú lo copias en el DNS. Cada herramienta que envíe en tu nombre necesita su propia firma DKIM.
4. DMARC: empieza suave y aprieta después
Se crea un registro TXT en _dmarc.tudominio.com:
v=DMARC1; p=none; rua=mailto:informes@tudominio.com
La p es la política, y aquí está el sentido común del asunto:
| Política | Qué hace | Cuándo usarla |
|---|---|---|
p=none |
No bloquea nada, solo informa | Las primeras semanas, para ver qué pasa |
p=quarantine |
Manda a spam lo que no autentica | Cuando ya sabes que todo lo tuyo autentica |
p=reject |
Rechaza directamente | El objetivo final |
El orden importa: si pones reject el primer día y se te olvidó un remitente, dejarás de entregar correos legítimos —tus facturas, por ejemplo— sin enterarte. Un mes en none mirando los informes, y luego a apretar.
5. Comprueba que funciona
- Manda un correo a una cuenta de Gmail y, en el menú del mensaje, elige «Mostrar original»: debe decir
PASSen SPF y en DKIM, yPASSen DMARC. - Hay comprobadores gratuitos donde metes tu dominio y te dicen si los tres registros están bien.
- Los cambios de DNS pueden tardar desde minutos hasta unas horas en propagarse.
Los errores que vas a evitar
- Dos registros SPF. Uno solo, con todos los
include. - Pasar de 10 consultas en el SPF. Si acumulas muchos
include, el registro deja de validarse; hay que simplificar. - Firmar con DKIM solo el correo corporativo y olvidar la herramienta de newsletters, que suele ser la que más envía.
- Poner
p=rejectde golpe. - Enviar desde una dirección gratuita como remitente. Si tu newsletter sale de un
@gmail.com, no puedes autenticar nada: usa tu dominio. - Cambiar de herramienta de email y no actualizar los registros. Es la causa clásica de «hasta la semana pasada llegaban».
Lo que la autenticación no arregla
Importante, para que no haya falsas expectativas: SPF, DKIM y DMARC son el pasaporte, no la reputación. Con todo bien configurado seguirás cayendo en spam si mandas correos a listas compradas, si nadie abre lo que envías o si tu asunto parece un anuncio de casino. La entregabilidad se construye con dos patas: la técnica —esta— y la de comportamiento, que es la que trato en cómo evitar que tus emails caigan en spam. Si tienes muchos suscriptores inactivos, además, conviene limpiar la lista antes de dar por bueno cualquier diagnóstico.
Y un extra que ayuda cuando ya lo tienes todo bien: con DMARC en modo estricto puedes activar que tu logotipo aparezca junto al remitente en algunos clientes de correo. Detalle pequeño, efecto grande en confianza.
Cinco minutos de tarea para hoy
- Escribe la lista de todo lo que envía correo con tu dominio.
- Comprueba si tienes SPF, DKIM y DMARC (con cualquier comprobador gratuito).
- Si falta alguno, entra en el DNS y añádelo.
- Pon DMARC en
p=noney revisa los informes un mes. - Sube a
quarantiney después areject.
Si al llegar al paso 3 te has perdido, es de esas cosas que se resuelven mejor en una llamada de veinte minutos que en tres tardes de foros. Y si estás eligiendo con qué enviar, esta comparativa te ahorra vueltas: las mejores herramientas de email marketing.
En resumen
SPF dice quién puede enviar, DKIM firma el mensaje y DMARC manda qué hacer con los impostores. Media hora de configuración que mejora tu entrega, protege tu marca del fraude y te pone al día con lo que Gmail y Outlook ya exigen. Si quieres que lo dejemos hecho y verificado, es parte de lo que montamos en nuestros servicios cuando ponemos en marcha el email de un cliente. Tienes más guías en la categoría de Email Marketing y, si tus correos no están llegando y no sabes por qué, escríbenos y lo miramos.