Entregabilidad

SPF, DKIM y DMARC: la guía completa de autenticación DNS para correo en frío

Actualizado April 6, 2026
|
Por el equipo de InboxOne
|
10 mins read
Server room with network cables

Si ejecutas campañas de correo en frío, probablemente hayas oído que la "autenticación" es crítica para la entregabilidad. Pero ¿qué significa eso en realidad? Y lo que es más importante, ¿cómo se configura correctamente?

En esta guía completa, desglosaremos los tres pilares de la autenticación del correo: SPF, DKIM y DMARC. Aprenderás exactamente qué hace cada protocolo, cómo configurarlos correctamente y por qué son innegociables para cualquiera que se tome en serio el correo en frío.

Según estudios recientes, los correos correctamente autenticados tienen hasta un 50 % más de probabilidad de llegar a la bandeja de entrada en comparación con los mensajes no autenticados. Google y Microsoft han anunciado ambos requisitos de autenticación más estrictos a partir de 2024, lo que hace este conocimiento más crítico que nunca.

Por qué la autenticación del correo importa para el correo en frío

La autenticación del correo cumple dos propósitos principales: verifica que eres quien dices ser y protege tu dominio de ser suplantado por actores maliciosos. Para los remitentes de correo en frío, esto se traduce directamente en una mejor entregabilidad y ubicación en la bandeja de entrada.

Sin una autenticación adecuada, los proveedores de correo no tienen forma de verificar que un correo que dice ser de tu dominio realmente proviene de ti. Esta incertidumbre a menudo hace que tus correos sean:

  • Filtrados directamente a las carpetas de spam
  • Marcados con advertencias de seguridad (el temido "Ten cuidado con este mensaje")
  • Rechazados por completo por el servidor receptor
  • Priorizados por debajo en los algoritmos de la bandeja de entrada

Estadística clave: los correos con una alineación adecuada de SPF, DKIM y DMARC tienen de media una tasa de apertura un 10 % mayor, según un estudio de 2024 de Validity.

SPF (Sender Policy Framework): tu primera línea de defensa

¿Qué es SPF?

SPF es un protocolo de autenticación basado en DNS que especifica qué servidores de correo están autorizados a enviar correo en nombre de tu dominio. Piénsalo como una lista blanca de remitentes aprobados publicada en los registros DNS de tu dominio.

Cuando un servidor de correo receptor recibe un correo de tu dominio, comprueba tu registro SPF para ver si la dirección IP del servidor de envío está en la lista aprobada. Si lo está, el correo supera la autenticación SPF. Si no, falla.

Cómo funciona SPF (paso a paso)

  1. Envías un correo desde tu-dominio.com
  2. El servidor receptor comprueba los registros DNS de tu-dominio.com
  3. Encuentra tu registro SPF que enumera las direcciones IP y los servicios autorizados
  4. Compara la IP del servidor de envío con tu lista de autorizados
  5. El correo supera o falla SPF según si la IP coincide

Sintaxis y ejemplos de registros SPF

Un registro SPF es un registro TXT que se añade al DNS de tu dominio. Estos son los componentes clave:

v=spf1 include:_spf.google.com ~all

Desglosemos cada parte:

  • v=spf1 - Identificador de versión (siempre spf1)
  • include:_spf.google.com - Autoriza los servidores de correo de Google
  • ~all - Fallo suave para remitentes no autorizados (recomendado)

Para los usuarios de Google Workspace que envían correo en frío, un registro SPF completo podría verse así:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all

Cualificadores de SPF explicados

CualificadorSignificadoRecomendación
+allAceptar todo (sin protección)No usar nunca
~allFallo suave (aceptar pero marcar)Recomendado para la mayoría
-allFallo duro (rechazar)Usar tras pruebas exhaustivas
?allNeutral (sin política)No recomendado

Errores comunes de SPF a evitar

  • Varios registros SPF: solo puedes tener UN registro SPF por dominio
  • Demasiadas búsquedas DNS: SPF tiene un límite de 10 búsquedas DNS
  • Usar +all: esto desactiva de hecho la protección SPF
  • Olvidar los servicios de terceros: incluye todos los servicios que envían en tu nombre

DKIM (DomainKeys Identified Mail): firmas criptográficas del correo

¿Qué es DKIM?

DKIM añade una firma digital a tus correos usando criptografía de clave pública. A diferencia de SPF (que verifica el servidor de envío), DKIM verifica que el contenido del correo no se ha modificado en tránsito y confirma que el mensaje proviene de tu dominio.

Piensa en DKIM como un sello a prueba de manipulaciones en un paquete. Cuando envías un correo, tu servidor de correo lo firma con una clave privada. El servidor receptor usa tu clave pública (publicada en el DNS) para verificar la firma. Si el correo se alteró de algún modo, la firma no coincidirá.

Cómo funciona DKIM

  1. Tu dominio tiene un par de claves pública/privada (la clave pública en el DNS, la clave privada en el servidor de correo)
  2. Cuando envías un correo, el servidor crea un hash de las cabeceras y el cuerpo especificados
  3. Este hash se cifra con tu clave privada (la firma)
  4. La firma se añade a la cabecera del correo
  5. El servidor receptor recupera tu clave pública del DNS
  6. Descifra la firma y la compara con su propio hash del correo
  7. Si coinciden, DKIM pasa; si no, falla

Estructura de un registro DKIM

Un registro DKIM es un registro TXT publicado en un subdominio concreto. Para Google Workspace, normalmente se ve así:

Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...

Desglosemos los componentes:

  • google._domainkey - El selector y el identificador _domainkey
  • v=DKIM1 - Versión de DKIM
  • k=rsa - Tipo de clave (cifrado RSA)
  • p=... - La clave pública (codificada en base64)

Generar claves DKIM para Google Workspace

  1. Ve a la Consola de administración de Google > Aplicaciones > Google Workspace > Gmail
  2. Haz clic en "Autenticar correo"
  3. Selecciona tu dominio y haz clic en "Generar nuevo registro"
  4. Elige una longitud de clave de 2048 bits (recomendado)
  5. Copia el registro generado a tu proveedor de DNS
  6. Espera la propagación del DNS y luego haz clic en "Iniciar autenticación"

Consejo profesional: usa siempre claves de 2048 bits en lugar de 1024 bits. Las claves más cortas se consideran criptográficamente débiles y algunos proveedores pueden marcarlas.

DMARC (Domain-based Message Authentication, Reporting & Conformance): la capa de política

¿Qué es DMARC?

DMARC es una capa de política que se sitúa por encima de SPF y DKIM. Hace tres cosas importantes:

  1. Comprobación de alineación: garantiza que la cabecera From: coincide con el dominio de SPF/DKIM
  2. Aplicación de política: indica a los servidores receptores qué hacer con los correos que fallan
  3. Informes: te envía informes sobre los resultados de la autenticación de tu correo

Sin DMARC, SPF y DKIM pueden pasar individualmente sin dejar de permitir el paso de correos suplantados. DMARC cierra esta brecha al exigir la alineación entre la dirección From: visible y el dominio autenticado.

Estructura de un registro DMARC

Un registro DMARC es un registro TXT en _dmarc.yourdomain.com:

v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s

Esto es lo que significa cada etiqueta:

  • v=DMARC1 - Versión (siempre DMARC1)
  • p=quarantine - Política: none, quarantine o reject
  • rua=mailto:... - Dónde enviar los informes agregados
  • pct=100 - Porcentaje de correos a los que aplicar la política
  • adkim=s - Modo de alineación de DKIM (s=strict, r=relaxed)
  • aspf=s - Modo de alineación de SPF (s=strict, r=relaxed)

Progresión de la política DMARC

Recomendamos un enfoque por fases para la implementación de DMARC:

Fase 1: Supervisar (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Recopila datos sin afectar a la entrega. Ejecútalo durante 2-4 semanas.

Fase 2: Cuarentena (p=quarantine)

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com

Empieza con el 25 % y aumenta gradualmente hasta el 100 % a lo largo de las semanas.

Fase 3: Rechazar (p=reject)

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com

Protección máxima. Impleméntala solo tras pruebas exhaustivas.

Juntándolo todo: configuración de DNS completa para correo en frío

Este es un ejemplo completo de todos los registros DNS que necesitas para un dominio de correo en frío usando Google Workspace:

# MX Records (for receiving email) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # SPF Record @ TXT "v=spf1 include:_spf.google.com ~all" # DKIM Record (example - get actual key from Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # DMARC Record _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

Simplifica tu configuración: plataformas como InboxOne configuran automáticamente todos los registros DNS (SPF, DKIM, DMARC y MX) cuando aprovisionas nuevos dominios y buzones. Esto elimina los errores de configuración manual del DNS y garantiza una autenticación óptima desde el primer día.

Cómo verificar la configuración de autenticación de tu correo

Método 1: comprobar las cabeceras del correo

Envíate un correo de prueba a ti mismo en Gmail y luego consulta el mensaje original (tres puntos > Mostrar original). Busca la cabecera Authentication-Results:

Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)

Método 2: herramientas en línea

  • MXToolbox: comprueba todos tus registros DNS y obtén diagnósticos detallados
  • mail-tester.com: envía un correo de prueba y obtén una puntuación de entregabilidad
  • DMARC Analyzer: analiza y visualiza tus informes DMARC
  • Google Postmaster Tools: supervisa la reputación de tu dominio con Gmail

Método 3: verificación por línea de comandos

# Check SPF record dig TXT yourdomain.com | grep spf # Check DKIM record dig TXT google._domainkey.yourdomain.com # Check DMARC record dig TXT _dmarc.yourdomain.com

Consejos avanzados para remitentes de correo en frío

1. Usa subdominios para el correo en frío

Considera enviar los correos en frío desde un subdominio (p. ej., mail.yourdomain.com) en lugar de tu dominio raíz. Esto protege la reputación de tu dominio principal si algo sale mal con tus campañas.

2. Supervisa los informes DMARC

Los informes agregados de DMARC (rua) proporcionan información valiosa sobre la autenticación de tu correo. Te muestran:

  • Qué IP están enviando correo desde tu dominio
  • Cuántos correos superan o fallan la autenticación
  • Posibles intentos de suplantación contra tu dominio

3. Gestiona el límite de 10 búsquedas de SPF

Los registros SPF están limitados a 10 búsquedas DNS. Si usas muchos servicios, puedes alcanzar este límite. Entre las soluciones están:

  • Servicios de aplanamiento de SPF que convierten los includes en direcciones IP
  • Usar los mecanismos ip4/ip6 en lugar de includes cuando sea posible
  • Consolidar los servicios de correo para reducir el número de búsquedas

4. Calienta los dominios nuevos

Incluso con una autenticación perfecta, los dominios nuevos necesitan tiempo para construir reputación. Empieza con poco volumen y aumenta gradualmente a lo largo de 2-4 semanas. Usa herramientas de calentamiento para simular una interacción orgánica y establecer patrones de envío positivos.

Conclusión: la autenticación es innegociable

SPF, DKIM y DMARC forman la base de la entregabilidad del correo. Sin ellos, estás librando una batalla cuesta arriba contra los filtros de spam y los algoritmos de los ISP, que sospechan cada vez más del correo no autenticado.

La buena noticia es que, una vez configurados correctamente, estos protocolos funcionan silenciosamente en segundo plano, mejorando tus tasas de ubicación en la bandeja de entrada con cada correo que envías. La inversión de tiempo para configurarlos adecuadamente paga dividendos en forma de una mejor entregabilidad, mayores tasas de apertura y más respuestas.

Recuerda: los proveedores de correo como Google y Microsoft endurecen continuamente sus requisitos de autenticación. Lo que era opcional hace cinco años ahora es obligatorio para cualquiera que se tome en serio la prospección por correo. Configura tu autenticación correctamente hoy y estarás por delante de la curva a medida que los requisitos sigan evolucionando.

FAQ

Preguntas frecuentes

¿Cuál es la diferencia entre SPF, DKIM y DMARC?

SPF verifica que los correos se envían desde direcciones IP autorizadas, DKIM añade una firma criptográfica para verificar que el correo no ha sido manipulado, y DMARC los une con una política que indica a los servidores receptores qué hacer con los correos que no superan la autenticación.

¿Necesito los tres protocolos para el correo en frío?

Sí, para una entregabilidad óptima necesitas los tres. SPF por sí solo puede mejorar la entregabilidad en un 10-15 %, pero combinar SPF, DKIM y DMARC puede mejorar las tasas de ubicación en la bandeja de entrada hasta en un 50 % según estudios del sector.

¿Cuánto tardan en propagarse los registros DNS?

La propagación del DNS suele tardar de 24 a 48 horas, aunque muchos cambios se propagan en unas pocas horas. Durante este tiempo, algunos servidores de correo pueden no ver tus nuevos registros, por lo que deberías configurar la autenticación antes de enviar campañas.

¿Con qué política DMARC debería empezar?

Empieza con p=none para supervisar tu tráfico de correo sin afectar a la entrega. Tras 2-4 semanas de supervisión, pasa a p=quarantine y, con el tiempo, a p=reject para una protección máxima. Este enfoque gradual evita que los correos legítimos se bloqueen.

¿Puedo tener varios registros SPF para un dominio?

No, solo deberías tener un registro SPF por dominio. Tener varios registros SPF puede provocar fallos de autenticación. Si necesitas autorizar varios servicios, combínalos en un único registro SPF usando el mecanismo include.

¿Por qué mis correos siguen yendo a spam después de configurar la autenticación?

La autenticación del correo es solo un factor de la entregabilidad. Otros factores incluyen la antigüedad y la reputación del dominio, el volumen y los patrones de envío, el contenido y el formato del correo, las tasas de interacción y si has calentado correctamente tus buzones.

¿Cómo compruebo si mis SPF, DKIM y DMARC están configurados correctamente?

Puedes usar herramientas en línea como MXToolbox, mail-tester.com, o enviar un correo de prueba a una cuenta de Gmail y comprobar las cabeceras del mensaje original. Busca "spf=pass", "dkim=pass" y "dmarc=pass" en los resultados de autenticación.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.