Si ejecutas campañas de correo en frío, probablemente hayas oído que la "autenticación" es crítica para la entregabilidad. Pero ¿qué significa eso en realidad? Y lo que es más importante, ¿cómo se configura correctamente?
En esta guía completa, desglosaremos los tres pilares de la autenticación del correo: SPF, DKIM y DMARC. Aprenderás exactamente qué hace cada protocolo, cómo configurarlos correctamente y por qué son innegociables para cualquiera que se tome en serio el correo en frío.
Según estudios recientes, los correos correctamente autenticados tienen hasta un 50 % más de probabilidad de llegar a la bandeja de entrada en comparación con los mensajes no autenticados. Google y Microsoft han anunciado ambos requisitos de autenticación más estrictos a partir de 2024, lo que hace este conocimiento más crítico que nunca.
La autenticación del correo cumple dos propósitos principales: verifica que eres quien dices ser y protege tu dominio de ser suplantado por actores maliciosos. Para los remitentes de correo en frío, esto se traduce directamente en una mejor entregabilidad y ubicación en la bandeja de entrada.
Sin una autenticación adecuada, los proveedores de correo no tienen forma de verificar que un correo que dice ser de tu dominio realmente proviene de ti. Esta incertidumbre a menudo hace que tus correos sean:
Estadística clave: los correos con una alineación adecuada de SPF, DKIM y DMARC tienen de media una tasa de apertura un 10 % mayor, según un estudio de 2024 de Validity.
SPF es un protocolo de autenticación basado en DNS que especifica qué servidores de correo están autorizados a enviar correo en nombre de tu dominio. Piénsalo como una lista blanca de remitentes aprobados publicada en los registros DNS de tu dominio.
Cuando un servidor de correo receptor recibe un correo de tu dominio, comprueba tu registro SPF para ver si la dirección IP del servidor de envío está en la lista aprobada. Si lo está, el correo supera la autenticación SPF. Si no, falla.
Un registro SPF es un registro TXT que se añade al DNS de tu dominio. Estos son los componentes clave:
v=spf1 include:_spf.google.com ~all
Desglosemos cada parte:
Para los usuarios de Google Workspace que envían correo en frío, un registro SPF completo podría verse así:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all
| Cualificador | Significado | Recomendación |
|---|---|---|
| +all | Aceptar todo (sin protección) | No usar nunca |
| ~all | Fallo suave (aceptar pero marcar) | Recomendado para la mayoría |
| -all | Fallo duro (rechazar) | Usar tras pruebas exhaustivas |
| ?all | Neutral (sin política) | No recomendado |
DKIM añade una firma digital a tus correos usando criptografía de clave pública. A diferencia de SPF (que verifica el servidor de envío), DKIM verifica que el contenido del correo no se ha modificado en tránsito y confirma que el mensaje proviene de tu dominio.
Piensa en DKIM como un sello a prueba de manipulaciones en un paquete. Cuando envías un correo, tu servidor de correo lo firma con una clave privada. El servidor receptor usa tu clave pública (publicada en el DNS) para verificar la firma. Si el correo se alteró de algún modo, la firma no coincidirá.
Un registro DKIM es un registro TXT publicado en un subdominio concreto. Para Google Workspace, normalmente se ve así:
Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
Desglosemos los componentes:
Consejo profesional: usa siempre claves de 2048 bits en lugar de 1024 bits. Las claves más cortas se consideran criptográficamente débiles y algunos proveedores pueden marcarlas.
DMARC es una capa de política que se sitúa por encima de SPF y DKIM. Hace tres cosas importantes:
Sin DMARC, SPF y DKIM pueden pasar individualmente sin dejar de permitir el paso de correos suplantados. DMARC cierra esta brecha al exigir la alineación entre la dirección From: visible y el dominio autenticado.
Un registro DMARC es un registro TXT en _dmarc.yourdomain.com:
v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s
Esto es lo que significa cada etiqueta:
Recomendamos un enfoque por fases para la implementación de DMARC:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Recopila datos sin afectar a la entrega. Ejecútalo durante 2-4 semanas.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com
Empieza con el 25 % y aumenta gradualmente hasta el 100 % a lo largo de las semanas.
v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com
Protección máxima. Impleméntala solo tras pruebas exhaustivas.
Este es un ejemplo completo de todos los registros DNS que necesitas para un dominio de correo en frío usando Google Workspace:
# MX Records (for receiving email) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # SPF Record @ TXT "v=spf1 include:_spf.google.com ~all" # DKIM Record (example - get actual key from Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # DMARC Record _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"
Simplifica tu configuración: plataformas como InboxOne configuran automáticamente todos los registros DNS (SPF, DKIM, DMARC y MX) cuando aprovisionas nuevos dominios y buzones. Esto elimina los errores de configuración manual del DNS y garantiza una autenticación óptima desde el primer día.
Envíate un correo de prueba a ti mismo en Gmail y luego consulta el mensaje original (tres puntos > Mostrar original). Busca la cabecera Authentication-Results:
Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)
# Check SPF record dig TXT yourdomain.com | grep spf # Check DKIM record dig TXT google._domainkey.yourdomain.com # Check DMARC record dig TXT _dmarc.yourdomain.com
Considera enviar los correos en frío desde un subdominio (p. ej., mail.yourdomain.com) en lugar de tu dominio raíz. Esto protege la reputación de tu dominio principal si algo sale mal con tus campañas.
Los informes agregados de DMARC (rua) proporcionan información valiosa sobre la autenticación de tu correo. Te muestran:
Los registros SPF están limitados a 10 búsquedas DNS. Si usas muchos servicios, puedes alcanzar este límite. Entre las soluciones están:
Incluso con una autenticación perfecta, los dominios nuevos necesitan tiempo para construir reputación. Empieza con poco volumen y aumenta gradualmente a lo largo de 2-4 semanas. Usa herramientas de calentamiento para simular una interacción orgánica y establecer patrones de envío positivos.
SPF, DKIM y DMARC forman la base de la entregabilidad del correo. Sin ellos, estás librando una batalla cuesta arriba contra los filtros de spam y los algoritmos de los ISP, que sospechan cada vez más del correo no autenticado.
La buena noticia es que, una vez configurados correctamente, estos protocolos funcionan silenciosamente en segundo plano, mejorando tus tasas de ubicación en la bandeja de entrada con cada correo que envías. La inversión de tiempo para configurarlos adecuadamente paga dividendos en forma de una mejor entregabilidad, mayores tasas de apertura y más respuestas.
Recuerda: los proveedores de correo como Google y Microsoft endurecen continuamente sus requisitos de autenticación. Lo que era opcional hace cinco años ahora es obligatorio para cualquiera que se tome en serio la prospección por correo. Configura tu autenticación correctamente hoy y estarás por delante de la curva a medida que los requisitos sigan evolucionando.
SPF verifica que los correos se envían desde direcciones IP autorizadas, DKIM añade una firma criptográfica para verificar que el correo no ha sido manipulado, y DMARC los une con una política que indica a los servidores receptores qué hacer con los correos que no superan la autenticación.
Sí, para una entregabilidad óptima necesitas los tres. SPF por sí solo puede mejorar la entregabilidad en un 10-15 %, pero combinar SPF, DKIM y DMARC puede mejorar las tasas de ubicación en la bandeja de entrada hasta en un 50 % según estudios del sector.
La propagación del DNS suele tardar de 24 a 48 horas, aunque muchos cambios se propagan en unas pocas horas. Durante este tiempo, algunos servidores de correo pueden no ver tus nuevos registros, por lo que deberías configurar la autenticación antes de enviar campañas.
Empieza con p=none para supervisar tu tráfico de correo sin afectar a la entrega. Tras 2-4 semanas de supervisión, pasa a p=quarantine y, con el tiempo, a p=reject para una protección máxima. Este enfoque gradual evita que los correos legítimos se bloqueen.
No, solo deberías tener un registro SPF por dominio. Tener varios registros SPF puede provocar fallos de autenticación. Si necesitas autorizar varios servicios, combínalos en un único registro SPF usando el mecanismo include.
La autenticación del correo es solo un factor de la entregabilidad. Otros factores incluyen la antigüedad y la reputación del dominio, el volumen y los patrones de envío, el contenido y el formato del correo, las tasas de interacción y si has calentado correctamente tus buzones.
Puedes usar herramientas en línea como MXToolbox, mail-tester.com, o enviar un correo de prueba a una cuenta de Gmail y comprobar las cabeceras del mensaje original. Busca "spf=pass", "dkim=pass" y "dmarc=pass" en los resultados de autenticación.