Cuando un correo legítimo llega a spam o un tercero suplanta un dominio, el problema no siempre está en el buzón. La autenticación del dominio permite a los receptores evaluar si el servidor está autorizado, si el mensaje conserva su firma y qué hacer cuando las comprobaciones fallan.
SPF: quién puede enviar
SPF publica en DNS qué plataformas están autorizadas para enviar por un dominio. Debe incluir Microsoft 365, servicios de marketing, aplicaciones y otros emisores legítimos. Un dominio necesita un solo registro SPF consolidado. Exceder búsquedas o mantener proveedores antiguos puede producir fallas.
DKIM: integridad y firma
DKIM agrega una firma criptográfica que el receptor verifica mediante una clave pública en DNS. Esto ayuda a comprobar que ciertas partes del mensaje no fueron alteradas y que el emisor controla el dominio de firma. La clave privada permanece en la plataforma que envía.
DMARC: alineación, política e informes
DMARC evalúa alineación con el dominio visible y permite solicitar monitoreo, cuarentena o rechazo. Conviene comenzar observando informes, identificar todos los emisores y corregirlos antes de endurecer la política. Aplicar rechazo sin inventario puede bloquear mensajes legítimos.
Errores comunes
- Crear dos registros SPF separados.
- Olvidar plataformas que envían facturas o formularios.
- Publicar DMARC restrictivo sin revisar informes.
- No rotar o verificar selectores DKIM.
- Confundir autenticación con reputación del contenido o IP.
Entrega implica más factores
SPF, DKIM y DMARC no garantizan bandeja de entrada. También influyen reputación, volumen, rebotes, quejas, contenido, listas y comportamiento. Sin embargo, son una base indispensable para controlar el dominio y diagnosticar problemas.
Configuración y seguimiento
RafaTech puede configurar SPF, DKIM y DMARC, inventariar remitentes, revisar informes y corregir problemas de entrega en Microsoft 365, Google Workspace, Zoho y otros proveedores.




