Ir al contenido principal

Cloud & IaaS — Configurar SPF, DKIM y DMARC para el envío de correo

L
Escrito por Luciana Parente

Aplica a: Cloud Server y Servidores Dedicados · Tiempo estimado: 20 min


¿Qué vas a lograr?

Configurar los registros DNS de autenticación de correo para mejorar la entregabilidad y proteger tu dominio contra spam y phishing.


Qué son estos registros

  • SPF — define qué servidores están autorizados a enviar correos desde tu dominio

  • DKIM — agrega una firma digital criptográfica para verificar la autenticidad del correo

  • DMARC — establece qué hacer con los correos que no pasan las verificaciones SPF o DKIM

Si usás un servicio SMTP externo (EnvíaloSimple, SendGrid, Mailgun, etc.), consultá la documentación de ese proveedor para obtener los valores específicos, y usá esta guía para saber cómo configurarlos en tu zona DNS.


Dónde gestionar la zona DNS

Antes de configurar los registros, identificá desde dónde administrás tu DNS:

Desde Mi Cuenta

  • Nameservers: ns1.donweb.com y ns2.donweb.com O ns3.hostmar.com y ns4.hostmar.com

Mi cuentaMis ServiciosCloud & IaaSDominios y DNSícono de zona DNS junto al dominio

Desde Panel Ferozo

  • Nameservers: ns9.hostmar.com y ns10.hostmar.com

→ Panel Ferozo DHM → CuentasCuenta de hostingDominiosEditor de zona DNS

Desde cPanel

  • Nameservers: ns13.hostmar.com / ns14.hostmar.com

→ cPanel → DominiosZone Editor → seleccioná el dominio → Manage

Desde un proveedor externo (Cloudflare, Route53, etc.)

→ Panel de tu proveedor → sección DNSAdd record


Configurar el registro SPF

Campo

Valor

Tipo

TXT

Nombre/Host

@

Contenido

v=spf1 include:spf.hostmar.com -all

Solo debe existir un registro SPF por dominio. Si ya tenés uno, editálo para agregar include:spf.hostmar.com. El -all indica que se rechacen correos de servidores no autorizados.

Para verificar:

dig TXT tu-dominio.com

Configurar el registro DKIM

Paso 1 — Generar las claves DKIM

  • Ferozo → en el Editor de zona DNS, hacé clic en Configurar DKIM. El sistema genera las claves automáticamente

  • cPanel → buscá Email Authentication o DKIM, seleccioná el dominio y hacé clic en Enable

  • DNS externo con hosting en Ferozo → generá las claves desde Ferozo y copiá el registro TXT para configurarlo en tu proveedor externo

Paso 2 — Configurar el registro DNS

Campo

Valor

Tipo

TXT

Nombre/Host

mail._domainkey.tudominio.com

Contenido

v=DKIM1; g=*; k=rsa; p=TU_CLAVE_PÚBLICA

La clave pública (el valor después de p=) debe ser la generada por tu panel de hosting

Para verificar:

dig TXT mail._domainkey.tudominio.com

Configurar el registro DMARC

Campo

Valor

Tipo

TXT

Nombre/Host

_dmarc.tudominio.com

Contenido

v=DMARC1; p=none;

Se recomienda empezar con p=none (solo monitoreo) y avanzar progresivamente:

  • p=none — solo monitoreo, no bloquea correos

  • p=quarantine — envía a spam los correos sospechosos

  • p=reject — rechaza directamente los correos sospechosos

Opciones adicionales útiles:

v=DMARC1; p=none; rua=mailto:[email protected] # recibir reportes

v=DMARC1; p=quarantine; pct=25; # aplicar política al 25%

Para verificar:

dig TXT _dmarc.tudominio.com

Verificar que todo funciona

Herramientas recomendadas: mxtoolbox.com, mail-tester.com.

Verificación completa por consola:

# Verificar SPF
dig TXT tu-dominio.com

# Verificar DKIM
dig TXT mail._domainkey.tu-dominio.com

# Verificar DMARC
dig TXT _dmarc.tu-dominio.com

Test de envío real: enviá un correo desde tu aplicación a Gmail, abrí el correo y en Mostrar original verificá que aparezca spf=pass, dkim=pass y dmarc=pass.


Errores frecuentes

El registro no aparece después de configurarlo

→ Esperá 1 a 4 horas para la propagación DNS. Verificá que no haya errores de sintaxis en el contenido.

Los correos siguen yendo a spam

→ Verificá que todos los registros pasen las validaciones. Revisá la reputación de tu IP. Aseguráte de que el dominio en el campo "From" coincida con el dominio de los registros.

Error "Multiple SPF records"

→ Solo puede existir un registro SPF por dominio. Eliminá los duplicados y combiná todas las reglas en uno solo.

DKIM no valida

→ Verificá que las claves pública y privada coincidan. Aseguráte de que el selector mail._domainkey sea exactamente correcto.

DMARC no funciona

→ DMARC requiere que SPF o DKIM pasen la validación. Verificá que al menos uno esté correctamente configurado y que el dominio del campo "From" coincida con el de los registros DNS.

Nota sobre TTL y propagación

El TTL define cuánto tiempo los servidores DNS mantienen en caché los registros. Se recomienda un TTL de 3600 segundos (1 hora) para registros de correo. Si planeás hacer cambios, reducílo temporalmente a 300 segundos unas horas antes, realizá los cambios y volvé a subirlo a 3600.


¿Ha quedado contestada tu pregunta?