SPF, DKIM y DMARC: cómo evitar que alguien envíe correos haciéndose pasar por tu empresa
Un cliente recibe un correo de facturas@tuempresa.es. Lleva tu logo, tu firma y una factura con un número de cuenta nuevo. Paga. Pero ese correo no lo enviaste tú.
Enviar un correo con un remitente falso es muy fácil: el sistema del correo electrónico se diseñó hace más de 40 años, cuando nadie pensaba en estafas. Para ponerle remedio existen tres registros que se añaden al DNS de tu dominio (la «guía telefónica» que dice a internet dónde está tu web y tu correo). Se configuran una vez y protegen tu nombre para siempre.
Los tres, en una frase cada uno
- SPF: la lista de servidores que pueden enviar correo en nombre de tu dominio.
- DKIM: una firma digital en cada correo que demuestra que salió de verdad de tu empresa y que nadie lo cambió por el camino.
- DMARC: la instrucción para Gmail, Outlook y compañía sobre qué hacer con un correo que dice ser tuyo pero no pasa las dos pruebas anteriores: dejarlo pasar, mandarlo a spam o rechazarlo.
Hacen falta los tres. SPF y DKIM, solos, no le dicen a nadie qué hacer con un correo falso: eso lo decide DMARC.
Antes de empezar: quién envía correo por ti
Haz una lista de todo lo que envía correos con tu dominio:
- Tu correo normal (Google Workspace, Microsoft 365, el correo de tu hosting…).
- La herramienta de boletines (Brevo, Mailchimp…).
- La tienda online, la web (formularios de contacto), el programa de facturación…
Cada uno tendrá que estar en tu SPF y, si lo permite, firmar con DKIM. Si te olvidas de alguno, cuando actives DMARC sus correos podrían acabar en spam.
1. SPF
Es un registro TXT en la raíz del dominio (en el nombre se deja vacío o se pone @). Ejemplo con Google Workspace y Brevo:
v=spf1 include:_spf.google.com include:spf.brevo.com ~all
- Cada servicio te dice qué
include:añadir en su ayuda (busca «SPF» en la ayuda de tu proveedor). - Solo puede haber un registro SPF. Si ya tienes uno, añade el nuevo
include:al existente; no crees otro. Dos SPF equivalen a ninguno. - El final:
~all(«lo demás, sospechoso») o-all(«lo demás, rechazar»). Nunca+all, que significa «cualquiera puede enviar en mi nombre». - Hay un límite de 10 consultas: si encadenas muchos
include:, el SPF deja de funcionar. Quita los servicios que ya no uses.
2. DKIM
Aquí no escribes nada tú: cada servicio de correo te da uno o dos registros (normalmente CNAME o TXT) con un nombre del tipo google._domainkey o brevo1._domainkey. Los copias tal cual en tu DNS y activas la firma en el panel del servicio.
- Google Workspace: Consola de administración → Aplicaciones → Gmail → Autenticar correo.
- Microsoft 365: Microsoft Defender → Políticas de correo → DKIM.
- Brevo, Mailchimp y similares: en la sección de dominios o «autenticar dominio».
3. DMARC
Es un registro TXT con el nombre _dmarc. Empieza así:
v=DMARC1; p=none; rua=mailto:dmarc@tuempresa.es
p=nonesolo observa: no protege, pero te permite recibir informes (rua) de quién está enviando correos con tu nombre, para comprobar que no te has dejado a nadie en el SPF.- Tras 2-4 semanas sin problemas, sube a
p=quarantine(los correos falsos van a spam). - Y cuando estés seguro, a
p=reject(se rechazan).
Los informes llegan en un formato difícil de leer. Si no quieres complicarte, algunos servicios de envío (Brevo, por ejemplo) te ofrecen una dirección para recibirlos y te los resumen.
Paso a paso en DonDominio
- Entra en tu área de cliente → Dominios → pulsa tu dominio → Zona DNS.
- Añadir entrada → tipo TXT, nombre vacío → pega tu SPF → guardar. Si ya había un TXT que empieza por
v=spf1, edítalo en vez de crear otro. - Para DKIM, Añadir entrada con el tipo (CNAME o TXT), el nombre y el valor que te dé tu servicio.
- Añadir entrada → tipo TXT, nombre
_dmarc→ pega tu DMARC → guardar. - Espera unos minutos y comprueba el resultado con el escaneo gratis de Checkeala.
En otros proveedores (IONOS, Hostinger, Cloudflare…) los pasos son casi iguales: busca la «zona DNS» o «registros DNS» de tu dominio. El informe de Checkeala detecta quién lleva tu DNS y tu correo y enlaza la guía oficial de cada uno.
¿Y si mi dominio no envía correo?
Protégelo igual: quien quiera suplantarte elegirá justo el dominio que nadie vigila. Con estos dos registros nadie podrá usarlo:
TXT (raíz) v=spf1 -all
TXT _dmarc v=DMARC1; p=reject
Comprueba el tuyo
El escaneo gratis de Checkeala revisa SPF, DKIM y DMARC en 30 segundos y te dice qué falta y cómo arreglarlo en tu proveedor.