Por qué cambiaron las reglas desde 2024-2025
Google publicó sus Sender Guidelines en octubre de 2023 y las reforzó en abril de 2024: todo remitente que envíe más de 5000 mensajes al día a cuentas de Gmail debe tener SPF, DKIM y un registro DMARC configurados. Sin ellos, el servidor SMTP de Google devuelve un error 550-5.7.26, un rechazo definitivo y no una clasificación como spam. Microsoft alineó Outlook con las mismas exigencias en mayo de 2025. Un correo rechazado con un 550 nunca llega al buzón del destinatario. El remitente recibe un bounce; el mensaje se pierde. Para los envíos transaccionales (confirmaciones de pedido, facturas, restablecimientos de contraseña), es un riesgo operativo directo.
Lo que estos tres registros le aportan en concreto
- Entregabilidad garantizada — los servidores de Gmail y Outlook aceptan el mensaje en lugar de rechazarlo con un 550.
- Protección contra la suplantación — SPF y DKIM impiden que un tercero envíe correos en su nombre desde un servidor no autorizado.
- Informes DMARC — el registro rua le envía a diario la lista de los servidores que han enviado bajo su dominio.
- Reputación de remitente preservada — una alineación DMARC en p=quarantine y después en p=reject protege su dominio frente a las campañas de phishing.
- Cumplimiento con las grandes plataformas — obligatorio para Mailchimp, Brevo, SendGrid y la mayoría de los ESP desde 2024.
Los tres registros DNS: requisitos previos
SPF, DKIM y DMARC son tres registros DNS distintos publicados en la zona del dominio remitente. SPF (TXT en la raíz de su-dominio.com) enumera los servidores autorizados a enviar en su nombre. DKIM (TXT en un selector como mail._domainkey.su-dominio.com) añade una firma criptográfica a cada correo. DMARC (TXT en _dmarc.su-dominio.com) indica qué hacer con los correos que fallan las dos verificaciones anteriores y adónde enviar los informes. La alineación DMARC —exigida desde 2025— significa que el dominio de la cabecera From debe coincidir con el dominio verificado por SPF o DKIM.
Configurar SPF, DKIM y DMARC paso a paso
Publicar el registro SPF
Cree un registro TXT en la raíz de su dominio. El valor enumera las fuentes autorizadas, por ejemplo
v=spf1 include:_spf.su-proveedor.com ~all. Un solo registro SPF por dominio: si hay duplicados, las verificaciones fallan.Activar y publicar la clave DKIM
Su servidor de correo (Postfix, Exim, Dovecot) o su ESP genera un par de claves. Publique la clave pública en un registro TXT bajo el selector elegido, por ejemplo mail._domainkey.su-dominio.com.
Añadir el registro DMARC con informes
Cree un registro TXT en _dmarc.su-dominio.com. Valor inicial:
v=DMARC1; p=none; rua=mailto:[email protected]. En modo p=none no se rechaza ningún correo: usted observa sin bloquear.Verificar la alineación del dominio remitente
Envíe un correo de prueba y analice las cabeceras recibidas: busque Authentication-Results, que debe indicar spf=pass, dkim=pass y dmarc=pass. Herramientas como MXToolbox o mail-tester.com permiten esta comprobación.
Endurecer DMARC tras dos a cuatro semanas de informes
Cuando todas las fuentes legítimas pasen SPF y DKIM, pase a p=quarantine y después a p=reject. Con p=reject, todo correo que falle la alineación es rechazado con un SMTP 550 por el servidor destinatario.
Seguridad: pasar a p=reject y vigilar los informes
El modo p=reject es el objetivo final: protege su dominio frente al phishing y satisface las exigencias estrictas de Gmail y Outlook. Compruebe que todas sus fuentes de envío —servidor principal, ESP externos, herramientas de automatización— firman correctamente en DKIM con su dominio. Active la etiqueta ruf para obtener los informes forenses sobre los mensajes individuales rechazados.
Después de la configuración: vigilar y mantener
SPF, DKIM y DMARC no son ajustes puntuales. Un nuevo proveedor de correo añadido sin actualizar el SPF provoca de inmediato fallos de alineación. Una rotación de clave DKIM no coordinada con la publicación DNS rompe la firma durante varias horas. Planifique una revisión trimestral: compruebe que el SPF enumera todas sus fuentes activas, que la clave DKIM está al día y que los informes DMARC no señalan fuentes desconocidas.