Inicio / Blog

SPF, DKIM y DMARC: guía esencial para evitar que sus correos lleguen a spam en 2026

Qué son SPF, DKIM y DMARC, por qué Gmail, Yahoo y Outlook ya los exigen y cómo revisar en minutos si el dominio de su empresa está bien configurado.

Publicado el 1 de junio de 2026 · Equipo E2 Panamá

SPF, DKIM y DMARC: cómo evitar que sus correos lleguen a spam

¿Le ha pasado que un cliente le dice que nunca recibió su cotización y después la encuentra en la carpeta de spam? En la mayoría de los casos el problema no es lo que dice el correo, sino el dominio que lo envía: le faltan, o están mal configurados, tres registros DNS llamados SPF, DKIM y DMARC.

Estos registros son la identificación oficial de su correo. Le confirman a Gmail, Outlook o Yahoo que el mensaje de verdad salió de su empresa y que nadie lo alteró en el camino. Sin ellos, los proveedores no pueden distinguir su correo del de un impostor, y lo tratan con desconfianza.

Por qué ahora es obligatorio

Durante años estos registros fueron una «buena práctica». Hoy son un requisito:

  • Google y Yahoo exigen desde febrero de 2024 que todo remitente tenga al menos SPF o DKIM, y que quienes envían más de 5,000 correos al día a sus usuarios tengan los tres: SPF, DKIM y DMARC.
  • Gmail endureció el cumplimiento a finales de 2025: los mensajes que no pasan la autenticación pueden ser rechazados, no solo enviados a spam.
  • Microsoft (Outlook.com, Hotmail y Live) aplica desde mayo de 2025 requisitos similares a los remitentes de alto volumen y rechaza los correos que no cumplen.

Aunque su empresa no envíe miles de correos al día, los proveedores usan estas mismas señales para decidir qué llega a la bandeja de entrada. Un dominio bien autenticado simplemente tiene mejor reputación.

SPF: quién puede enviar correo en su nombre

SPF (Sender Policy Framework) es una lista, publicada en el DNS de su dominio, con los servidores autorizados a enviar correo en su nombre. Cuando Gmail recibe un mensaje de ventas@suempresa.com, revisa esa lista: si el servidor que lo envió no aparece, desconfía.

Un registro SPF se ve así:

v=spf1 a mx include:servicio-de-envio.com ~all

Se lee así: «autorizo a los servidores de mi sitio y de mi correo, y a este servicio externo; todo lo demás, trátelo como sospechoso».

Reglas que conviene conocer

  • Un solo registro SPF por dominio. Si hay dos, ambos dejan de funcionar. Es uno de los errores más comunes.
  • Incluya todo lo que envía correo en su nombre: su servidor de correo, el sistema de facturación, la plataforma de boletines, el CRM o la tienda en línea.
  • No pase de 10 consultas. Cada include cuenta, y SPF deja de validar si se supera ese límite.
  • Termine en ~all o -all. Nunca use +all: equivale a autorizar a cualquiera.

DKIM: la firma que prueba que nadie tocó el mensaje

DKIM (DomainKeys Identified Mail) agrega una firma digital a cada correo que sale de su servidor. La llave privada se queda en el servidor y la llave pública se publica en su DNS. Quien recibe el mensaje usa esa llave pública para comprobar que salió de su dominio y que no fue modificado en el camino.

La buena noticia es que no hay que generar nada a mano: los servicios de correo profesionales crean las llaves y solo hay que publicar el registro en el DNS y activar la firma. Lo importante es que cada servicio que envía correo por usted firme con DKIM, incluidos los de boletines y facturación.

DMARC: la política que une todo

SPF y DKIM verifican; DMARC (Domain-based Message Authentication, Reporting and Conformance) decide qué hacer cuando esa verificación falla y le envía reportes de quién está usando su dominio. Además exige alineación: que el dominio que el destinatario ve en el campo «De» coincida con el dominio validado por SPF o DKIM.

Un registro DMARC inicial, publicado en _dmarc.suempresa.com, se ve así:

v=DMARC1; p=none; rua=mailto:dmarc@suempresa.com

La política p tiene tres niveles:

  • p=none: solo observa y envía reportes. Es el punto de partida.
  • p=quarantine: los correos que fallan van a spam.
  • p=reject: los correos que fallan se rechazan. Es la máxima protección contra la suplantación.

Lo recomendable es empezar en none, revisar los reportes durante unas semanas para descubrir todos los servicios que envían en su nombre, y luego subir a quarantine y finalmente a reject. Saltar directo a reject sin revisar puede bloquear sus propias facturas o boletines.

Cómo revisar su dominio en 5 minutos

  1. Revise un correo recibido. Envíese un mensaje a una cuenta de Gmail, ábralo, haga clic en los tres puntos y elija «Mostrar original». Debe ver PASS en SPF, DKIM y DMARC.
  2. Use una herramienta gratuita. Sitios como MXToolbox muestran si su dominio tiene los tres registros y si tienen errores.
  3. Haga un inventario. Anote cada sistema que envía correo con su dominio: el correo del día a día, la facturación, los boletines, los formularios del sitio web y el CRM.
  4. Compare. Cada uno de esos sistemas debe estar incluido en SPF y firmar con DKIM. Si falta alguno, ahí está la fuga.

Errores comunes que vemos en las empresas

  • Dos registros SPF publicados al mismo tiempo, por ejemplo después de cambiar de proveedor de correo.
  • El sitio web envía los correos de sus formularios desde un servidor que no está incluido en SPF.
  • DMARC configurado en p=reject sin haber revisado antes los reportes.
  • Registros que siguen apuntando a un proveedor de correo anterior.
  • Boletines enviados con el dominio de la empresa desde una plataforma que no firma con DKIM.

Preguntas frecuentes sobre SPF, DKIM y DMARC

¿Necesito los tres registros o basta con uno?

Necesita los tres. SPF, DKIM y DMARC se complementan: SPF autoriza a los servidores, DKIM firma cada mensaje y DMARC le dice al receptor qué hacer si algo no coincide. Con uno solo, Gmail y Outlook siguen viendo su dominio como poco confiable.

¿Configurar SPF, DKIM y DMARC afecta mi correo actual?

Si se hace bien, no. Lo recomendable es empezar DMARC en modo de solo monitoreo (p=none), revisar los reportes durante unas semanas y luego endurecer la política. Así se evita que correos legítimos, como los de su sistema de facturación o su tienda en línea, se bloqueen por error.

¿Cada cuánto debo revisar estos registros?

Cada vez que agregue un nuevo servicio que envíe correos en nombre de su dominio (un CRM, una plataforma de boletines o un sistema de facturación) y, como mínimo, una vez al año. Herramientas gratuitas como Learn DMARC le permiten ver paso a paso cómo se validan SPF, DKIM y DMARC en un correo real.

¿Qué pasa si uso Google Workspace o Microsoft 365?

También debe configurarlos. Estos proveedores dan los valores de SPF y DKIM, pero la publicación en el DNS de su dominio y la política DMARC quedan de su lado. Es uno de los errores más comunes que encontramos al revisar dominios de empresas en Panamá.

En resumen

SPF dice quién puede enviar, DKIM prueba que el mensaje es auténtico y DMARC define qué hacer si algo falla. Con los tres bien configurados, sus correos llegan a la bandeja de entrada, su dominio es mucho más difícil de suplantar y sus clientes reciben a tiempo sus cotizaciones y facturas.

En E2, nuestro servicio de Email Hosting ya incluye SPF, DKIM y DMARC configurados para su dominio, para que sus correos lleguen a la bandeja de entrada desde el primer día. Y si su correo está con otro proveedor y no está seguro de cómo está configurado su dominio, escríbanos: le ayudamos a revisarlo.

Fuente: Directrices para remitentes de correo electrónico de Google.

¿Necesita ayuda con esto?

Nuestro equipo le orienta sin compromiso. Escríbanos y le daremos una recomendación concreta para su empresa.