Nuevo en la biblioteca: Una reserva, dos cosas que tienen que estar libres a la vez. Leer el artículo
yodai Academia Dominio y correo

Academia Publicar Dominio y correo

Las tres firmas que te sacan del spam

Configuras SPF, DKIM y DMARC en ese orden, empezando DMARC en modo observar, para que tus correos entren en la bandeja principal y no en spam.

5 min de lectura

Ya escribes desde tu propio dominio, no desde el gmail de toda la vida. El buzón está listo. Mandas un correo y sale... pero no llega. O llega, y aterriza en la carpeta de spam.

Te ha pasado: mandas diez presupuestos y a la semana te escriben tres clientes para decirte que no los habían visto, que estaban en "correo no deseado".

El problema no es tu texto ni tu asunto. Es que el servidor de correo de tu cliente —Gmail, Outlook, iCloud— todavía no te conoce, y antes de meter tu correo en la bandeja principal comprueba tres firmas en tu dominio. Si falta una, o está mal puesta, decide por ti: al spam, o rechazado sin más.

Las tres firmas, una por una

Cada firma responde a una pregunta distinta que se hace el servidor que recibe tu correo. La primera: ¿quién tiene permiso para escribir en tu nombre? La segunda: ¿ha tocado alguien este correo por el camino? La tercera: si las dos anteriores fallan, qué hago con ese correo y a quién aviso?

Las tres viven en el mismo sitio: el panel de DNS de tu dominio, el mismo donde ya apuntaste tu web y tu correo. Se añaden como registros de texto, y no hace falta tocar nada más para que funcionen.

La primera firma: la lista de quién puede hablar por ti

Un registro SPF es una lista, escrita en tu dominio, con los nombres de los servidores que tienen permiso para enviar correo en tu nombre. Si un correo llega diciendo ser tuyo pero sale de un servidor que no está en esa lista, el receptor sospecha.

Aquí es donde se pierde gente: no es solo tu proveedor de correo. Si usas una plataforma de reservas que manda confirmaciones desde tu dominio, o Yodai envía avisos en tu nombre, esos servidores también tienen que estar en la lista. Se olvida uno y son esos correos concretos los que caen en spam, mientras el resto llega bien.

Así se ve un registro SPF con dos remitentes
v=spf1 include:_spf.google.com include:sendgrid.net ~all

La segunda firma: el sello pegado al correo

DKIM es una firma digital que tu proveedor de correo pega a cada mensaje que sale de tu buzón, sin que tú hagas nada al escribir. El servidor que recibe el correo la lee y comprueba que el contenido no se ha tocado por el camino: ni el asunto, ni el cuerpo, ni el remitente.

No la escribes tú: la activas. Tu proveedor de correo te da un código —una clave larga de letras y números— y lo pegas en el DNS como otro registro de texto. Una vez puesto, DKIM firma solo, correo a correo.

La tercera firma: quién decide si algo falla

DMARC junta a las dos anteriores y añade una instrucción: si un correo dice ser tuyo pero falla el SPF o el DKIM, ¿qué hago con él? Puede dejarlo pasar sin más, mandarlo a spam, o rechazarlo directamente. Y además, te manda un informe periódico de quién ha intentado enviar en tu nombre y no ha pasado el filtro.

Ese informe es lo que te dice si tienes un problema de suplantación —alguien enviando spam haciéndose pasar por tu negocio— o si simplemente te falta un servidor en la lista SPF.

En qué orden se configuran
  1. 1SPF primero
    Añade el registro con todos los servidores que envían en tu nombre: tu correo, y cualquier plataforma que mande confirmaciones o facturas desde tu dominio.
  2. 2DKIM segundo
    Actívalo en el panel de tu proveedor de correo y copia la clave que te da al DNS. Sin este paso, el correo sale sin firmar aunque el SPF esté bien.
  3. 3DMARC en modo observar
    Añade el registro con la política en "no hagas nada todavía" (none) y una dirección donde recibir los informes. Así ves quién falla antes de bloquear nada.
  4. 4Sube la política cuando los informes estén limpios
    Después de dos o tres semanas sin ver correos tuyos fallando en los informes, cambia la política a poner en cuarentena o rechazar directamente.
Empezar observando o empezar bloqueando
Modo observar (none)
  • Ves en el informe quién falla, sin perder ningún correo tuyo por el camino
  • Tardas dos o tres semanas en tener el cuadro completo
Modo bloquear desde el primer día (reject)
  • Corta de raíz cualquier suplantación desde ya
  • Si te falta un servidor en el SPF, tus propios correos legítimos se rechazan sin avisar

Cual elijo: Empieza siempre en observar. Sube a bloquear solo cuando el informe lleve dos o tres semanas sin mostrar correos tuyos fallando.

El error que invalida las tres firmas
Tener dos registros SPF en el mismo dominio —uno del proveedor de correo antiguo, otro del nuevo— no suma, invalida los dos. El servidor que recibe el correo ve dos listas contradictorias y las descarta como si no hubiera ninguna. Si migraste de proveedor, borra el registro SPF viejo y deja uno solo con todos los remitentes que necesites, separados dentro de la misma línea.

Con las tres firmas puestas, el paso que toca es mandar un correo de verdad y comprobar que llega bien antes de mandarlo a toda tu lista.

Lo que te llevas
  • El registro SPF puesto, con todos los servidores que envían en tu nombre.
  • DKIM activado con la clave de tu proveedor de correo.
  • DMARC en modo observar, con la dirección donde te llegan los informes.
  • Sabes qué informe revisar antes de subir DMARC a bloquear.
SiguienteLo nuevo, ¿debajo de tu web o al lado?