Saltar al contenido
Inicio/Blog/SPF, DKIM y DMARC
Correo

SPF, DKIM y DMARC: Cómo Evitar que tu Correo Caiga en Spam

Diego R.
Diego R.Soporte Técnico Senior
· 27 ago 2026 · 6 min de lectura
Pantalla de teléfono mostrando la app de correo con notificaciones sin leer

Si envías correos desde tu dominio propio y algunos de tus clientes te dicen "no me llegó nada, revisé hasta en spam", el problema casi siempre son tres registros DNS que faltan o están mal configurados: SPF, DKIM y DMARC. Desde que Gmail y Yahoo endurecieron sus reglas para remitentes masivos en 2024, tenerlos bien puestos dejó de ser opcional.

SPF: la lista de quién puede enviar en tu nombre

El SPF (Sender Policy Framework) es un registro DNS tipo TXT que le dice a los servidores de correo receptores qué servidores están autorizados a enviar mensajes usando tu dominio. Sin SPF, cualquiera podría falsificar tu dirección de correo y enviar spam haciéndose pasar por ti — y los proveedores como Gmail penalizan justamente esa ambigüedad marcando tus correos legítimos como sospechosos.

Error comúnTener dos registros SPF distintos en el mismo dominio invalida ambos. Si usas un servicio externo de newsletters además de tu correo normal, deben combinarse en un solo registro SPF.

DKIM: la firma digital que demuestra que el correo no fue alterado

DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada correo saliente, generada con una clave privada en tu servidor y verificable con una clave pública publicada en tu DNS. Esto le prueba al servidor receptor dos cosas: que el correo realmente salió de tu dominio y que nadie modificó el contenido en el camino. A diferencia del SPF, que valida el servidor de envío, DKIM valida el mensaje en sí.

DMARC: la política que une a los dos anteriores

DMARC (Domain-based Message Authentication, Reporting and Conformance) no reemplaza a SPF ni a DKIM — les dice a los servidores receptores qué hacer cuando un correo falla esas validaciones: rechazarlo, ponerlo en cuarentena (spam) o simplemente dejarlo pasar y avisarte. Sin un registro DMARC, muchos proveedores tratan cualquier fallo de autenticación con más sospecha por defecto.

RegistroQué validaSe publica en
SPFQué servidores pueden enviar por tu dominioTXT en el dominio raíz
DKIMQue el mensaje no fue alteradoTXT en un subdominio selector
DMARCQué hacer si SPF/DKIM fallanTXT en _dmarc.tudominio.com
"DMARC sin SPF ni DKIM no sirve de nada — es literalmente la política de qué hacer cuando los otros dos fallan."

Cómo empezar sin arriesgar que tu correo deje de llegar

La forma segura de implementar DMARC es empezar con la política p=none, que solo te envía reportes de qué correos están fallando SPF/DKIM sin bloquear nada todavía. Después de revisar esos reportes durante 1-2 semanas y confirmar que todos tus envíos legítimos pasan la validación, puedes subir la política a quarantine y finalmente a reject para bloquear activamente la suplantación de tu dominio.

  1. Publica el registro SPF incluyendo todos los servicios que envían correo por ti (tu hosting, tu CRM, tu plataforma de newsletters).
  2. Activa DKIM desde tu panel de correo y publica la clave pública generada.
  3. Publica DMARC con p=none y monitorea los reportes durante unas semanas.
  4. Sube gradualmente la política a quarantine y luego a reject.

Estos tres registros toman minutos en configurarse pero son la diferencia entre que tus facturas, confirmaciones y campañas lleguen a la bandeja principal o mueran silenciosamente en la carpeta de spam de tus clientes. Si administras tu correo desde cPanel, la mayoría de estos registros se pueden generar automáticamente desde la sección de Email Deliverability.

Diego R.
Diego R.
Soporte Técnico Senior en Hazteunsitio.net. Resuelve a diario problemas de entregabilidad de correo para dominios propios.
Compartir