SPF, DKIM y DMARC explicados con un ejemplo
La respuesta corta
SPF dice qué servidores pueden enviar correo en nombre de tu dominio. DKIM firma cada correo para demostrar que lo envió tu dominio y que nadie lo cambió por el camino. DMARC comprueba que el dominio que ve el destinatario coincide con el validado por SPF o DKIM y dice qué hacer si no: entregarlo, mandarlo a spam o rechazarlo. Se implantan en ese orden: SPF, DKIM y DMARC.

SPF, DKIM y DMARC son tres registros que se publican en el DNS de un dominio. Juntos responden a una pregunta que el correo, por diseño, no se hacía: ¿este correo es de verdad de quien dice?
La forma más fácil de entenderlos es con un ejemplo.
El ejemplo: una pyme y su boletín
Talleres Ejemplo usa el dominio talleres.example. Envía correo desde dos sitios:
- su correo de siempre (el de cada empleado), en su proveedor de correo;
- una herramienta de boletines para las ofertas del mes, que envía desde los servidores de esa empresa.
Un día alguien envía, desde un servidor cualquiera, un correo con De: administracion@talleres.example a todos sus clientes: «hemos cambiado de cuenta bancaria». Veamos qué hace cada pieza.
SPF: quién puede enviar
SPF es una lista de servidores autorizados. Talleres Ejemplo publica:
talleres.example. TXT "v=spf1 include:_spf.proveedor-correo.example include:_spf.boletines.example -all"
Cuando un servidor recibe un correo de talleres.example, mira si salió de uno de esos servidores. El correo falso salió de otro: SPF falla.
Pero SPF tiene una trampa: comprueba el remitente del sobre (la dirección técnica de los rebotes), no el «De» que ve el cliente. Un estafador puede poner su propio dominio en el sobre, pasar su propio SPF y dejar talleres.example en el «De». Lo explicamos con más detalle en qué es SPF.
DKIM: la firma de cada correo
DKIM añade a cada correo una firma digital hecha con una clave privada que solo tiene quien envía. La clave pública se publica en el DNS, con un nombre del tipo selector._domainkey.talleres.example. Quien recibe el correo comprueba la firma: si cuadra, el correo lo firmó ese dominio y nadie lo ha modificado por el camino.
El correo falso no lleva una firma válida de talleres.example, porque el estafador no tiene la clave. DKIM falla (o no hay firma).
DMARC: alinear y decidir
DMARC hace dos cosas que las otras no hacen:
- Alineación. Exige que el dominio del «De», el que ve el cliente, coincida con el que ha validado SPF o el que ha firmado con DKIM. Así se cierra la trampa del sobre.
- Política. Dice qué hacer si no coincide:
-
p=none: entrégalo igualmente, pero mándame informes; -p=quarantine: mándalo a spam; -p=reject: recházalo.
Talleres Ejemplo publica:
_dmarc.talleres.example. TXT "v=DMARC1; p=reject; rua=mailto:dmarc@talleres.example"
El correo falso del «cambio de cuenta» no supera ni SPF ni DKIM alineados con talleres.example, así que los servidores de sus clientes que aplican DMARC lo rechazan. Esa es la diferencia entre que llegue a la bandeja o no.
El caso del boletín: donde suele fallar
Aquí está el error más habitual. La herramienta de boletines envía con De: ofertas@talleres.example, pero:
- el sobre suele ir con el dominio de la herramienta (
rebotes.boletines.example), así que SPF pasa, pero no está alineado contalleres.example; - si no se ha configurado la firma con el dominio propio, DKIM firma como
boletines.example, tampoco alineado.
Resultado: con p=reject, los boletines legítimos de Talleres Ejemplo se rechazarían. La solución está en la propia herramienta: casi todas permiten firmar con DKIM con tu dominio (te dan unos registros que añades a tu DNS) y, muchas, usar un dominio de rebotes propio. Con eso, DMARC pasa.
Por eso los informes de DMARC con p=none son tan útiles: enseñan qué servicios envían en tu nombre y cuáles no están alineados antes de endurecer la política.
En qué orden implantarlos
- SPF con todos los servicios que envían en tu nombre (y uno solo por dominio).
- DKIM en tu proveedor de correo y en cada herramienta que envíe como tú.
- DMARC en
p=nonecon dirección para informes. Revisa unas semanas qué aparece. - Corrige lo que falle y sube a
p=quarantine, y después ap=reject.
La guía qué es DMARC y cómo configurarlo detalla cada paso, y las de Microsoft 365, Google Workspace y Plesk o cPanel cuentan dónde se hace en cada plataforma.
Y el correo que te llega a ti
Todo lo anterior protege a tus clientes de correos que fingen ser tuyos. Para protegerte tú de los que fingen ser de tu banco o de tus proveedores, quien recibe tu correo tiene que aplicar el DMARC de quien te escribe. Es lo que hace un filtro de entrada antes de que el correo llegue a la bandeja.
Para ver cómo están hoy tus registros, el comprobador gratuito mira SPF, DKIM, DMARC, listas negras y cifrado de tu dominio en unos segundos.
Preguntas frecuentes
¿Necesito los tres o basta con uno?
Los tres. SPF y DKIM validan por separado, pero ninguno dice qué hacer con un correo que suplanta tu dominio: eso lo decide DMARC, que a su vez necesita al menos uno de los dos para funcionar.
¿Qué es la alineación de DMARC?
Es la condición de que el dominio del «De» que ve el destinatario coincida con el dominio que ha validado SPF (el del remitente del sobre) o DKIM (el de la firma). Sin esa coincidencia, un correo puede pasar SPF o DKIM con el dominio de otro y seguir siendo una suplantación.
¿Configurar DMARC puede hacer que mis correos no lleguen?
Sí, si se pone en reject antes de tener bien SPF y DKIM de todos tus servicios. Por eso se empieza con p=none, se revisan los informes unas semanas y solo después se sube a quarantine y a reject.