SPF, DKIM y DMARC: la guía completa de configuración para remitentes de cold email en 2026

Solo el 7,6 % de los dominios a nivel global impone una política DMARC, y sin embargo los dominios totalmente autenticados logran una tasa de ubicación en bandeja de entrada 2,7 veces mayor en comparación con los no autenticados. Si envías cold email sin SPF, DKIM y DMARC configurados correctamente, no solo estás arriesgándote a las carpetas de spam: estás violando los mandatos para remitentes masivos de 2025 de Google, Yahoo y Microsoft.
Por qué la autenticación de correo importa más que nunca en 2026
Google y Yahoo hicieron SPF, DKIM y DMARC obligatorios para los remitentes que empujan más de 5.000 correos por día a partir de febrero de 2024. Microsoft siguió en mayo de 2025. PCI DSS 4.0 añadió DMARC a los requisitos de cumplimiento para los procesadores de pagos en marzo de 2025. El resultado: el correo no autenticado se enruta cada vez más a spam o se rechaza directamente.
La tasa media de ubicación en bandeja de entrada entre todos los remitentes es del 83,1 %, lo que significa que aproximadamente 1 de cada 6 correos nunca llega a la bandeja de entrada. Para el cold email en concreto, donde careces de una relación existente con el destinatario, la autenticación es tu base de credibilidad ante los servidores de correo.
Qué hacen realmente SPF, DKIM y DMARC
Estos tres protocolos funcionan como un sistema por capas. SPF le dice a los servidores receptores qué direcciones IP están autorizadas a enviar correo en nombre de tu dominio. DKIM añade una firma criptográfica a cada correo, probando que el mensaje no fue manipulado en tránsito. DMARC vincula SPF y DKIM y le dice a los receptores qué hacer cuando un mensaje falla las comprobaciones de autenticación.
- SPF (Sender Policy Framework): Un registro DNS TXT que lista las IPs o servicios de envío autorizados para tu dominio
- DKIM (DomainKeys Identified Mail): Un par de claves pública/privada: tu servidor de correo firma el correo saliente, el servidor receptor verifica con tu clave pública en DNS
- DMARC (Domain-based Message Authentication, Reporting & Conformance): Un registro de política DNS que especifica acciones p=none, p=quarantine o p=reject para el correo que falla, además de direcciones de reportes
Configuración de SPF paso a paso

SPF protege tu dominio autorizando a remitentes específicos
Los registros SPF son entradas DNS TXT que surten efecto en un plazo de minutos a 48 horas según el TTL de tu DNS. Un registro SPF correctamente configurado impide que los spammers falsifiquen tu dominio como remitente, una práctica llamada suplantación (spoofing). Sin SPF, cualquier servidor de internet puede afirmar que envía correo desde tu dominio.
- Paso 1: Inicia sesión en tu proveedor de DNS (Cloudflare, GoDaddy, Namecheap, Route 53, etc.)
- Paso 2: Crea un nuevo registro TXT para el dominio raíz (@)
- Paso 3: Establece el valor como: v=spf1 include:_spf.google.com ~all (reemplaza con la etiqueta include de tu ESP)
- Paso 4: Si usas varios servicios de envío, encadena los includes: v=spf1 include:sendgrid.net include:_spf.google.com ~all
- Paso 5: Mantén tu recuento de búsquedas por debajo de 10: cada include cuenta como una búsqueda
- Paso 6: Verifica usando el SPF Record Checker de MXToolbox o dig TXT tudominio.com
Error común de SPF
Usar -all (fallo duro) en lugar de ~all (fallo suave) como tu primer registro DMARC puede bloquear inmediatamente correo legítimo si tu registro SPF está incompleto. Empieza con ~all y solo pasa a -all una vez que los reportes de DMARC confirmen que ningún correo legítimo está fallando.
Los errores comunes de SPF incluyen superar las 10 búsquedas DNS (lo que causa un permerror), listar direcciones IP sin incluir el registro SPF de tu ESP, o tener registros SPF duplicados. Solo puedes tener un registro SPF TXT por dominio: varios registros hacen que la política falle.
Configuración de DKIM paso a paso
DKIM añade una firma criptográfica verificada a cada correo saliente
DKIM usa un par de claves RSA de 2048 bits (la longitud de clave mínima recomendada a partir de 2025: las claves de 1024 bits ahora las marca Gmail). Tu servidor de correo o ESP guarda la clave privada y firma los mensajes salientes. La clave pública vive en DNS como un registro TXT bajo un subdominio de selector. Los servidores receptores recuperan la clave pública y verifican la firma.
- Paso 1: En tu ESP (Google Workspace, Microsoft 365, SendGrid, etc.), ve a los ajustes de DKIM y genera un par de claves
- Paso 2: Copia el valor del registro DKIM TXT: se verá así: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
- Paso 3: En DNS, crea un registro TXT con el nombre: [selector]._domainkey.tudominio.com (p. ej., google._domainkey.tudominio.com)
- Paso 4: Pega el valor de la clave pública proporcionado por tu ESP
- Paso 5: Vuelve a tu ESP y haz clic en 'Autenticar' o 'Verificar' para confirmar la propagación del DNS
- Paso 6: Prueba con: nslookup -type=TXT google._domainkey.tudominio.com o usa el validador DKIM Core
Si envías desde varios servicios (tu propio servidor de correo más una herramienta de outreach como ColdBox), cada servicio de envío necesita su propio selector DKIM y par de claves. No compartas claves privadas entre servicios.
Configuración de DMARC paso a paso y progresión de la política
DMARC impone tus políticas de autenticación y te da visibilidad de reportes
Solo el 37 % de los remitentes que implementan DMARC usan una política de imposición (quarantine o reject). El resto se quedan atascados en p=none: reciben reportes pero no protegen su dominio. El enfoque correcto es un despliegue progresivo a lo largo de 4-8 semanas, pasando de la monitorización a la imposición una vez que los reportes confirman que tus flujos de correo legítimo están autenticados.
- Paso 1: Crea un registro TXT llamado _dmarc.tudominio.com
- Paso 2: Empieza con el modo de monitorización: v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1
- Paso 3: Espera de 2 a 4 semanas y analiza los reportes agregados (usa Postmark DMARC Analyzer, Dmarcian o los niveles gratuitos de Valimail)
- Paso 4: Identifica cualquier flujo de correo legítimo que falle la autenticación y corrige SPF/DKIM para esos servicios
- Paso 5: Pasa a quarantine: v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]
- Paso 6: Aumenta pct a 50, luego a 100 en intervalos de dos semanas
- Paso 7: Política final: v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; aspf=s; adkim=s
| Política DMARC | Qué hace | Cuándo usarla | Nivel de riesgo |
|---|---|---|---|
| p=none | Solo monitoriza — sin acción sobre el correo que falla | Semana 1-4: Reportes de base | Bajo |
| p=quarantine (pct=25) | Pone en cuarentena el 25 % del correo que falla | Semana 5-6: Imposición parcial | Medio |
| p=quarantine (pct=100) | Pone en cuarentena todo el correo que falla | Semana 7-8: Cuarentena completa | Medio-Alto |
| p=reject | Rechaza todo el correo que falla en la capa SMTP | Semana 9+: Imposición completa | Alto (estado final correcto) |
Requisitos de alineación de DMARC
DMARC requiere 'alineación': el dominio en tu cabecera De debe coincidir (o alinearse) con el dominio usado en la autenticación SPF o DKIM. Hay dos modos de alineación: relajado (aspf=r, adkim=r) permite la coincidencia de subdominios, y estricto (aspf=s, adkim=s) requiere una coincidencia exacta.
Esto importa para los remitentes de cold email que usan subdominios para el outreach. Si envías desde outreach.tudominio.com pero tu DMARC está en tudominio.com, la alineación relajada pasará. La alineación estricta fallará a menos que configures DMARC en el subdominio por separado. La mayoría de los profesionales de cold email recomiendan la alineación relajada para evitar bloquear el envío desde subdominios.
Herramientas de prueba y verificación
- MXToolbox: Búsqueda gratuita de registros SPF, DKIM y DMARC y validación de sintaxis en mxtoolbox.com/SuperTool.aspx
- Mail-Tester.com: Envía un correo de prueba a una dirección única y obtén una puntuación de spam más un desglose de aprobado/fallido de autenticación
- Google Postmaster Tools: Panel gratuito de monitorización de reputación y autenticación para tu dominio (requiere Google Workspace o volumen de Gmail)
- GlockApps: Pruebas de pago de ubicación en bandeja de entrada con lista semilla: muestra si tu correo aterriza en bandeja de entrada, promociones o spam en más de 80 proveedores
- Dmarcian: Visualización de reportes agregados de DMARC; el nivel gratuito cubre hasta 100.000 mensajes/mes
- DKIM Core Validator: Verifica la publicación de la clave pública DKIM en dkimcore.org/tools/
Estrategia de subdominios para remitentes de cold email
Enviar cold email desde tu dominio raíz pone en riesgo toda tu marca
Los profesionales experimentados de cold email usan subdominios dedicados (outreach.tudominio.com, sales.tudominio.com) o dominios secundarios (tudominiooutreach.com) para la prospección. Esto aísla tu reputación de envío: si un dominio de outreach se marca, la entregabilidad de tu dominio principal para clientes entrantes y correo transaccional permanece inalterada.
Cada subdominio o dominio secundario necesita sus propios registros SPF, DKIM y DMARC. El registro SPF en el subdominio puede referenciar la etiqueta include de tu ESP. Las claves DKIM deben generarse específicamente para ese dominio. Configura DMARC en el subdominio apuntando a un buzón de monitorización que realmente revises semanalmente.
Consejo profesional
Configura la dirección de reportes rua (agregados) de tu DMARC para que se enrute a un buzón dedicado o a una herramienta de análisis DMARC como Dmarcian. Revísala semanalmente durante el primer mes. Los reportes agregados llegan como archivos XML: usa una herramienta de análisis en lugar de leer el XML en bruto.
Errores comunes de configuración y cómo corregirlos
| Error | Causa | Solución |
|---|---|---|
| SPF PermError | Más de 10 búsquedas DNS en el registro SPF | Usa herramientas de aplanamiento de SPF para consolidar rangos de IP |
| Firma DKIM inválida | Propagación de DNS incompleta o selector incorrecto | Espera 24-48 h; verifica que el nombre del selector coincida con los ajustes del ESP |
| Fallo de alineación DMARC | El dominio De no coincide con el dominio de SPF/DKIM | Cambia a alineación relajada o autentica el dominio De exacto |
| Registros SPF múltiples | Dos registros TXT para SPF en el mismo dominio | Fusiónalos en un único registro TXT |
| Clave DKIM demasiado corta | Clave de 1024 bits marcada por Gmail | Regenera con una longitud de clave de 2048 bits |
| p=none para siempre | Nunca se escaló la política DMARC | Revisa los reportes y pasa a quarantine tras 4 semanas |
Preguntas frecuentes: SPF, DKIM y DMARC para cold email
¿Necesito DMARC si ya tengo SPF y DKIM?
Sí. SPF y DKIM autentican tu correo, pero sin DMARC no hay ninguna política que le diga a los servidores receptores qué hacer cuando la autenticación falla. Google, Yahoo y Microsoft requieren DMARC para remitentes masivos a partir de 2025. Incluso una política p=none satisface el mandato mientras recopilas datos.
¿Cuánto tiempo tarda DMARC en surtir efecto?
Los cambios de DNS se propagan en un plazo de minutos a 48 horas según tu ajuste de TTL. Configura el TTL de tu registro DMARC en 3600 (1 hora) durante la configuración para poder iterar rápidamente. Una vez estable, aumenta a 86400 (24 horas).
¿Puedo configurar SPF, DKIM y DMARC yo mismo sin un desarrollador?
Sí. Los tres registros son entradas DNS TXT. Cualquier registrador de dominios o host de DNS (Cloudflare, GoDaddy, Namecheap) te permite añadir registros TXT a través de su interfaz web. Tu ESP (Google Workspace, SendGrid, etc.) proporciona los valores exactos a copiar. El proceso lleva de 30 a 60 minutos para alguien cómodo con los ajustes de DNS.
¿Qué pasa si me salto la autenticación de correo para el cold outreach?
El cold email no autenticado se enfrenta a una ubicación en bandeja de entrada entre un 10 y un 20 % más baja que el correo autenticado, y esa brecha se está ampliando a medida que los ISP endurecen la imposición. Google y Yahoo pueden rechazar tu correo directamente si superas los 5.000 envíos diarios sin la autenticación adecuada. Los umbrales de quejas de spam (0,3 % con Google) se aplican a los remitentes autenticados: los remitentes no autenticados no tienen recurso alguno.
¿Con qué frecuencia debo revisar mis reportes de DMARC?
Revísalos semanalmente durante el primer mes de configuración. Una vez que alcances p=reject con reportes limpios, las revisiones mensuales son suficientes a menos que añadas un nuevo ESP o cambies tu infraestructura de envío. Cualquier nuevo servicio de envío que añadas aparecerá en los reportes agregados de DMARC como una nueva fuente que requiere autenticación.
¿Ayuda DMARC con las tasas de respuesta del cold email?
Directamente, no: DMARC no afecta a cómo responden los humanos. Indirectamente, sí, porque la imposición de DMARC mejora la ubicación en bandeja de entrada. El correo que aterriza en la bandeja de entrada se ve y se responde. El correo que aterriza en spam no. Las campañas de cold email correctamente autenticadas obtienen tasas de respuesta mediblemente más altas simplemente porque más destinatarios realmente las reciben.
Start Booking More Meetings This Week
Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.