SPF, DKIM y DMARC son los tres registros que deciden si tus correos llegan al buzón o a spam, y si alguien puede enviar correo haciéndose pasar por ti. Compruébalos en segundos.
Lista qué servidores pueden enviar correo con tu dominio. Debe existir un único registro, incluir tus plataformas reales de envío (Microsoft 365, Google, tu web…) y terminar en ~all o -all. Más de 10 consultas DNS lo invalidan.
Firma criptográfica de cada mensaje. Se publica en un subdominio con "selector": Microsoft 365 usa selector1/selector2, Google usa google, Mailchimp k1. Sin DKIM, tu reputación depende solo de la IP del emisor.
Le dice al receptor qué hacer cuando SPF y DKIM fallan: nada (p=none), a spam (p=quarantine) o rechazar (p=reject). Desde 2024 Gmail y Yahoo lo exigen a remitentes masivos. Empieza en none con informes y endurece progresivamente.
Primero inventaría todo lo que envía correo con tu dominio (ERP, CRM, newsletters, la web). Después SPF y DKIM para cada plataforma. Solo entonces DMARC restrictivo: si lo endureces antes de tiempo, bloquearás tu propio correo legítimo.
Gmail, Outlook y Yahoo endurecieron sus requisitos: sin SPF y DKIM alineados, el correo se degrada aunque lleve años saliendo del mismo servidor. La autenticación ya no es opcional.
No. El estándar exige un único registro SPF por dominio; dos registros producen PermError y muchos receptores lo tratan como fallo. Se combinan los include en un solo registro.
Casi nunca. Sin un periodo previo en p=none analizando los informes rua, es fácil bloquear envíos legítimos (el ERP, la centralita, una app antigua). Se endurece por fases y con datos.