Configurar SPF DKIM DMARC es lo primero que hay que revisar cuando los correos corporativos llegan a spam o directamente no llegan. Si tus clientes en Venezuela, México, Colombia, Chile o Argentina te dicen que no les llega nada, o ven tus correos en la carpeta de no deseados, estos tres registros DNS son el origen del problema el 90% de las veces. Sin ellos, cualquier servidor de destino tiene razones técnicas válidas para desconfiar de tus mensajes, aunque vengan de Google Workspace o Exchange Online.
En esta guía vas a ver qué hace cada uno, cómo se configuran paso a paso, y cómo verificar que todo está funcionando antes de que el problema te cueste un cliente.
Por qué tus correos llegan a spam — y cómo SPF DKIM DMARC lo resuelven
Cuando envías un correo desde tu@empresa.com, el servidor de destino recibe el mensaje y se pregunta algo simple — ¿este correo viene realmente de quien dice que viene? No tiene manera de saberlo solo mirando el campo «De», porque cualquiera puede poner cualquier dirección ahí.
Para responder esa pregunta, el servidor consulta el DNS de tu dominio buscando registros SPF DKIM DMARC. Si los encuentra y los valores cuadran con el correo recibido, el mensaje pasa. Si no los encuentra, o algo no cuadra, va a spam o se rechaza directamente.
Esto no lo inventaron Google ni Microsoft — es el estándar global de autenticación de correo, y en 2026 Gmail y Yahoo ya aplican filtros más estrictos a dominios que no lo tienen. Sin estos registros, tu reputación de envío depende del servidor compartido que uses, no de tu dominio.
Qué es SPF y cómo configurarlo
SPF (Sender Policy Framework) es un registro TXT en el DNS de tu dominio que lista los servidores con permiso de enviar correo en tu nombre. Cuando llega un correo desde @tuempresa.com, el servidor receptor busca el registro SPF y comprueba si la IP del servidor remitente está en esa lista.
Un registro SPF para Google Workspace se ve así:
| Tipo | Nombre | Valor |
|---|---|---|
| TXT | @ (raíz del dominio) | v=spf1 include:_spf.google.com ~all |
Para Exchange Online:
| Tipo | Nombre | Valor |
|---|---|---|
| TXT | @ | v=spf1 include:spf.protection.outlook.com ~all |
El ~all al final es «soft fail» — los correos que no pasen SPF llegan igual pero marcados como sospechosos. Con -all (hard fail) se rechazan directamente. Para empezar, ~all es más seguro mientras terminas de verificar toda la configuración.
Dato importante — solo puede haber un registro SPF por dominio. Si ya tienes uno y agregas otro, ambos quedan inválidos. Si usas varios servicios de envío (Google Workspace para el correo diario y Mailchimp para campañas, por ejemplo), hay que combinarlos en una sola línea:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
Qué es DKIM y cómo configurarlo
DKIM (DomainKeys Identified Mail) agrega una firma digital a cada correo que envías. El servidor receptor descifra esa firma con una clave pública publicada en tu DNS y verifica que el mensaje no fue modificado en tránsito. Si alguien intercepta el correo y cambia aunque sea un carácter, la firma no cuadra.
SPF verifica el servidor de origen. DKIM viaja con el contenido del mensaje. Son capas distintas — necesitas las dos.
Cómo activar DKIM en Google Workspace
- Entra a admin.google.com → Apps → Google Workspace → Gmail → Autenticar correo electrónico.
- Selecciona tu dominio y haz clic en Generar nuevo registro.
- Google te da un valor TXT:
v=DKIM1; k=rsa; p=MIGfMA0GCSq... - Crea un registro TXT en tu DNS con nombre
google._domainkeyy ese valor. - Espera propagación DNS (15 minutos a 48 horas) y vuelve al panel de Google para activar la firma.
Cómo activar DKIM en Exchange Online
- Entra al Centro de administración de Microsoft 365 → Seguridad → Correo electrónico y colaboración → Políticas → DKIM.
- Selecciona tu dominio y activa DKIM.
- Microsoft te muestra dos registros CNAME con formato:
selector1._domainkey.tudominio.com - Agrega los dos CNAME en tu DNS y vuelve a activar DKIM desde el panel de Microsoft.
Exchange Online usa CNAME en lugar de TXT porque rota las claves automáticamente. Cuando Microsoft renueva una clave, el CNAME ya apunta al nuevo valor sin que toques nada. En Google Workspace hay que hacer esa rotación a mano cada cierto tiempo.
Qué es DMARC y cómo configurarlo
DMARC (Domain-based Message Authentication, Reporting and Conformance) une SPF y DKIM y define qué hace el servidor de destino cuando un correo falla las dos verificaciones. Sin DMARC, cada servidor decide por su cuenta qué hacer con esos correos. Con DMARC, tú pones la regla.
El registro DMARC va así:
| Tipo | Nombre | Valor |
|---|---|---|
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@tuempresa.com |
El parámetro p= define la política:
- p=none — solo monitoreo. Los correos que fallen llegan igual pero recibes reportes. Por acá arrancas siempre.
- p=quarantine — los correos que fallen van a spam en el destino. Lo activas cuando verificaste que SPF y DKIM funcionan bien.
- p=reject — los correos que fallen se rechazan. El nivel más estricto. Solo cuando ya tienes semanas de reportes y confirmaste que no hay falsos positivos.
El rua= es donde recibirás reportes diarios en XML que muestran qué servidores están enviando correo con tu dominio y cuántos pasan o fallan. Para leer esos reportes sin volverse loco, herramientas como MXToolbox o DMARC Analyzer los convierten en algo entendible.
El orden correcto para implementar SPF DKIM DMARC sin cortar el correo
El orden importa. Activar DMARC con p=reject antes de tener SPF y DKIM bien configurados es la forma más rápida de bloquear tus propios correos. El proceso que funciona:
- Semana 1 — SPF. Agrega el registro con
~all. Valida con MXToolbox que está publicado. - Semana 1-2 — DKIM. Activa desde el panel de Workspace o Exchange. Agrega los registros en tu DNS. Confirma que la firma está activa.
- Semana 2 — DMARC p=none. Publica con política
noney una dirección para reportes. No afecta la entrega todavía. - Semanas 3-6 — Monitoreo. Revisa los reportes. Si hay servicios legítimos enviando con tu dominio que no están en SPF (email marketing, CRM, etc.), agrégalos.
- Mes 2 — DMARC p=quarantine. Cuando más del 95% de tu correo legítimo pasa las verificaciones.
- Mes 3 — DMARC p=reject. Tu dominio ya no puede ser suplantado.
Errores que arruinan la entregabilidad
Estos son los problemas que aparecen más seguido en empresas de Venezuela, Colombia, México, Perú y Chile:
- Dos registros SPF en el mismo dominio. El más común. Dos entradas TXT con
v=spf1invalidan ambas. Hay que fusionarlas en una sola. - SPF con demasiados lookups DNS. El estándar tiene un límite de 10 consultas por validación. Muchos
include:encadenados lo superan y el registro falla aunque esté bien escrito. - DKIM generado en Google pero sin publicar en DNS. Google genera la clave pero no la publica — eso lo tienes que hacer tú en el panel de tu dominio.
- Ir directo a DMARC p=reject sin monitoreo previo. Si tienes correos saliendo por Mailchimp, Zoho u otro servicio sin incluirlos en SPF,
p=rejectlos bloquea. - Ignorar los reportes DMARC. El
rua=manda XMLs diarios con información crítica. Si nadie los revisa, el registro no sirve de nada.
SPF DKIM DMARC en Google Workspace vs Exchange Online
Los dos soportan los tres estándares sin costo adicional, pero hay diferencias en cómo se gestionan:
| Aspecto | Google Workspace | Exchange Online |
|---|---|---|
| Registro SPF | TXT manual en tu DNS | TXT manual en tu DNS |
| Registro DKIM | TXT generado en admin.google.com, publicado manual | 2 registros CNAME — rotación automática de claves |
| Renovación DKIM | Manual — hay que rotar la clave periódicamente | Automática vía CNAME |
| DMARC | TXT manual en DNS (_dmarc) | TXT manual en DNS (_dmarc) |
| Reportes DMARC | Al email configurado en rua= | Al email configurado en rua= |
| Verificación SPF integrada | Panel de Gmail empresarial | Centro de seguridad de Microsoft 365 |
La rotación automática de claves DKIM de Exchange Online es una ventaja real. En Google Workspace, si no rotas la clave a mano cada año, quedas con una clave vieja que puede comprometerse. En Exchange, Microsoft lo gestiona solo.
Puedes revisar la comparativa completa entre Google Workspace y Microsoft Exchange si quieres ver las diferencias más allá de la autenticación, o leer la guía de correo profesional con dominio propio si todavía estás en el setup inicial.
Cómo verificar que SPF DKIM DMARC están funcionando
Antes de dar por cerrada la configuración, hay dos formas rápidas de confirmar que todo está bien.
MXToolbox (mxtoolbox.com) tiene verificadores gratuitos para los tres registros. Escribes tu dominio y en menos de 10 segundos sabes si están publicados correctamente.
Para verificar que DKIM está firmando correos reales, la prueba más directa es enviarte un correo a una cuenta de Gmail personal y abrir el mensaje. En el menú de tres puntos arriba a la derecha, elige «Mostrar original». Vas a ver esto:
SPF: PASS
DKIM: PASS
DMARC: PASS
Los tres en PASS y ya está. Si alguno dice FAIL o SOFTFAIL, hay algo que corregir en el DNS.
Preguntas frecuentes sobre SPF DKIM DMARC
¿Qué pasa si no configuro SPF DKIM DMARC?
El correo puede llegar igual — muchos servidores no rechazan automáticamente los mensajes sin estos registros. Pero la probabilidad de caer en spam sube, tu reputación de envío es más baja, y cualquiera puede enviar correos haciéndose pasar por tu dominio sin consecuencias técnicas. En 2026, Gmail y Yahoo aplican filtros más estrictos a dominios sin estos registros.
¿Google Workspace configura SPF DKIM DMARC automáticamente?
No del todo. Google publica el registro SPF básico, pero DKIM hay que activarlo manualmente desde el panel de administración y publicar el registro en el DNS. DMARC es completamente manual. Usar Google Workspace no significa que estos registros estén activos — hay que verificarlo.
¿Puedo tener SPF para Google Workspace y Mailchimp al mismo tiempo?
Sí, pero en un solo registro. No puedes publicar dos TXT con v=spf1 — invalidan ambos. Hay que combinarlos: v=spf1 include:_spf.google.com include:servers.mcsv.net ~all. Cada servicio que uses para enviar con tu dominio va en ese mismo registro.
¿Cuánto tarda en propagarse un cambio en el DNS?
Depende del TTL configurado en tu zona DNS. En la mayoría de los proveedores en Latinoamérica, entre 15 minutos y 4 horas. En casos extremos hasta 48 horas. Durante ese tiempo, algunos servidores ven el registro nuevo y otros todavía ven el viejo.
¿DMARC protege contra todos los tipos de phishing?
Protege contra quien envía correos fingiendo ser @tuempresa.com. No protege contra dominios similares como @tuempresa-soporte.com o @tuempresa.net. Para eso existe BIMI y el monitoreo de dominios parecidos al tuyo.
¿SPF DKIM DMARC funcionan para Exchange Online en Venezuela?
Sí, exactamente igual que en cualquier otro país. Los registros se publican en el DNS de tu dominio y aplican globalmente. Una empresa en Caracas con Exchange Online sigue el mismo proceso que una en Santiago o Ciudad de México. Lo único que varía es el panel DNS donde publicas los registros, según donde esté registrado tu dominio.
¿Puedo activar DMARC sin tener DKIM?
Técnicamente sí, pero no sirve de mucho. DMARC necesita que al menos una verificación — SPF o DKIM — pase y esté alineada con tu dominio. Si solo tienes SPF y falla por cualquier razón, no hay DKIM como respaldo y DMARC falla. Lo correcto es tener los dos activos antes de subir la política DMARC a quarantine o reject.
¿Qué es BIMI y vale la pena configurarlo?
BIMI (Brand Indicators for Message Identification) es el paso siguiente a DMARC. Hace que tu logo aparezca junto al nombre del remitente en clientes de correo compatibles como Gmail. Requiere DMARC con política p=quarantine o p=reject activa. No es obligatorio, pero suma visibilidad y credibilidad a tus correos corporativos.
Conclusión
SPF DKIM DMARC no son configuraciones opcionales para ninguna empresa que opere con correo corporativo en 2026. Son la base de la entregabilidad — sin ellos, tus correos dependen de la reputación del servidor que uses, no de la tuya. El proceso es claro: SPF primero, DKIM segundo, DMARC en monitoreo, y luego endurecer con datos reales.
Si tu empresa en Venezuela, México, Colombia, Chile, Argentina, Perú, Ecuador, Uruguay, Bolivia, Paraguay, Guatemala, Honduras, Costa Rica o República Dominicana no tiene estos registros configurados, el día que un cliente importante te diga que tus correos llegan a spam ya va a ser tarde para resolver eso rápido. Mejor arreglarlo hoy.
