Cómo configurar SPF DKIM y DMARC en correo profesional

Cómo configurar SPF DKIM y DMARC en correo profesional
La autenticación de correo electrónico se ha convertido en un requisito indispensable para cualquier organización que utilice correo corporativo. Configurar correctamente SPF, DKIM y DMARC reduce drásticamente el riesgo de suplantación de identidad, mejora la entregabilidad y protege la reputación de la marca frente a ataques de phishing y ransomware.
En este artículo explicamos, paso a paso y con ejemplos prácticos, cómo implementar estos tres protocolos de forma profesional y segura.
- ¿Por qué es necesario autenticar el correo electrónico?
- Qué es SPF y cómo configurarlo correctamente
- Qué es DKIM y cómo activarlo en entornos profesionales
- DMARC: la capa de política que completa la autenticación
- Tabla comparativa: SPF vs DKIM vs DMARC
- Verificación y herramientas de diagnóstico
- Errores comunes al configurar SPF, DKIM y DMARC
- Buenas prácticas de ciberseguridad para correo corporativo
-
FAQ sobre configuración de SPF, DKIM y DMARC
- ¿Cuánto tiempo tarda en propagarse un registro SPF o DMARC?
- ¿Puedo tener varios registros SPF en un mismo dominio?
- ¿Qué política DMARC debo usar al principio?
- ¿DKIM protege contra phishing?
- ¿Es obligatorio configurar estos protocolos?
- ¿Cómo sé si mis correos están fallando DMARC?
- ¿Afecta la configuración a los correos enviados desde aplicaciones de terceros?
- ¿Qué ocurre si configuro DMARC con p=reject demasiado pronto?
¿Por qué es necesario autenticar el correo electrónico?
Los ciberdelincuentes aprovechan la facilidad con la que se puede falsificar el remitente de un mensaje. Sin controles de autenticación, cualquier persona puede enviar correos en nombre de tu dominio. Esto genera problemas de reputación, pérdida de confianza de clientes y posibles sanciones por parte de proveedores de correo como Gmail o Outlook.
SPF, DKIM y DMARC forman una capa de defensa que verifica la legitimidad del remitente antes de que el mensaje llegue a la bandeja de entrada.
Qué es SPF y cómo configurarlo correctamente
SPF (Sender Policy Framework) permite definir qué servidores están autorizados a enviar correo en nombre de tu dominio. Se implementa mediante un registro TXT en la zona DNS.
Pasos para crear el registro SPF
- Identifica todos los servidores y servicios que envían correo: Google Workspace, Microsoft 365, servidores propios, aplicaciones de marketing, etc.
- Redacta el registro SPF incluyendo los mecanismos necesarios (include, ip4, ip6, mx).
- Evita mecanismos demasiado permisivos como “+all”.
- Limita el número de búsquedas DNS para no superar el límite de 10.
Ejemplo de registro SPF para Google Workspace
v=spf1 include:_spf.google.com ~all
Este registro autoriza únicamente los servidores de Google y utiliza el mecanismo “soft fail” (~all) para facilitar la transición sin rechazar mensajes legítimos de forma inmediata.
Qué es DKIM y cómo activarlo en entornos profesionales
DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje saliente. El servidor receptor verifica esta firma utilizando la clave pública publicada en DNS.
Proceso de configuración de DKIM
- Genera el par de claves (privada y pública) en tu plataforma de correo.
- Publica la clave pública como registro TXT con el selector correspondiente (normalmente “google” o “default”).
- Activa la firma DKIM en la consola de administración.
- Verifica que los mensajes salientes incluyan la cabecera DKIM-Signature.
Ejemplo de registro DKIM
google._domainkey.tudominio.com TXT v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...
La clave pública debe coincidir exactamente con la proporcionada por tu proveedor de correo.
DMARC: la capa de política que completa la autenticación
DMARC (Domain-based Message Authentication, Reporting, and Conformance) indica a los servidores receptores qué hacer cuando un mensaje falla las comprobaciones SPF o DKIM. Además, proporciona informes sobre la actividad del dominio.
Configuración recomendada de DMARC
Se recomienda comenzar con una política de monitorización (p=none) y avanzar progresivamente hacia cuarentena y rechazo.
Ejemplo de registro DMARC inicial
_dmarc.tudominio.com TXT v=DMARC1; p=none; rua=mailto:dmarc-reports@tudominio.com; ruf=mailto:dmarc-forensic@tudominio.com; pct=100; sp=reject
Tabla comparativa: SPF vs DKIM vs DMARC
| Protocolo | Función principal | Tipo de verificación | Recomendación inicial |
|---|---|---|---|
| SPF | Autoriza servidores de envío | Lista de IPs | ~all |
| DKIM | Firma criptográfica del mensaje | Clave pública/privada | Selector activo |
| DMARC | Política y reportes | Combinación SPF+DKIM | p=none → p=quarantine |
Verificación y herramientas de diagnóstico
Una vez publicados los registros, es fundamental comprobar que funcionan correctamente. Utiliza herramientas como:
- Google Admin Toolbox
- MXToolbox
- dmarcian
- Mail-Tester
Estas plataformas permiten simular envíos y detectar errores de sintaxis o configuraciones incorrectas antes de que afecten la entregabilidad.
Errores comunes al configurar SPF, DKIM y DMARC
- Incluir múltiples registros SPF en el mismo dominio.
- Utilizar “+all” en SPF, que anula toda la protección.
- No alinear los dominios de DKIM con el dominio del remitente.
- Establecer política DMARC de rechazo sin periodo de monitorización previo.
- Olvidar configurar subdominios (sp=reject).
Buenas prácticas de ciberseguridad para correo corporativo
Además de los registros DNS, se recomienda implementar las siguientes medidas complementarias:
- Utilizar SPF, DKIM y DMARC en todos los dominios y subdominios.
- Revisar periódicamente los informes DMARC para detectar envíos no autorizados.
- Limitar el número de mecanismos “include” en SPF.
- Renovar las claves DKIM cada 12-24 meses.
- Documentar todos los cambios en un registro de configuración.
FAQ sobre configuración de SPF, DKIM y DMARC
¿Cuánto tiempo tarda en propagarse un registro SPF o DMARC?
La propagación DNS suele completarse entre 5 minutos y 48 horas, dependiendo del TTL configurado en la zona.
¿Puedo tener varios registros SPF en un mismo dominio?
No. Solo debe existir un registro SPF por dominio. Múltiples registros provocan que la validación falle automáticamente.
¿Qué política DMARC debo usar al principio?
Comienza siempre con p=none para recibir informes sin afectar la entrega de mensajes legítimos. Posteriormente avanza a p=quarantine y finalmente a p=reject.
¿DKIM protege contra phishing?
DKIM verifica la integridad del mensaje y la identidad del remitente, pero por sí solo no es suficiente. Debe combinarse con DMARC para aplicar políticas de rechazo.
¿Es obligatorio configurar estos protocolos?
No existe obligación legal general, pero proveedores como Google y Microsoft aplican filtros más estrictos a dominios sin autenticación, lo que puede derivar en mensajes enviados a spam o rechazados.
¿Cómo sé si mis correos están fallando DMARC?
Los informes DMARC enviados a la dirección indicada en el registro “rua” muestran los mensajes que han fallado las comprobaciones y desde qué IPs se enviaron.
¿Afecta la configuración a los correos enviados desde aplicaciones de terceros?
Sí. Toda aplicación que envíe correo debe estar incluida en el registro SPF o utilizar un servicio que firme con DKIM alineado al dominio.
¿Qué ocurre si configuro DMARC con p=reject demasiado pronto?
Los mensajes legítimos que no pasen SPF o DKIM serán rechazados. Por eso se recomienda un periodo de monitorización previo.
Si quieres conocer otros artículos parecidos a Cómo configurar SPF DKIM y DMARC en correo profesional puedes visitar la categoría Ciberseguridad.

Entradas Relacionadas