Guía técnica
Cómo verificar SPF, DKIM y DMARC correctamente
Los tres controles colaboran, pero responden preguntas distintas. Una verificación útil examina sintaxis, resolución, autenticación y alineación.
El problema
Copiar registros desde un proveedor puede crear búsquedas SPF excesivas, selectores DKIM incorrectos o una política DMARC que no recibe reportes. Que exista un TXT no significa que el control funcione.
Riesgos y supuestos
Suplantación más fácil cuando no existe una política alineada.
Correo legítimo en spam o rechazo por errores de configuración.
Sensación falsa de seguridad al validar solo la presencia de registros.
Procedimiento
Revisa SPF
Debe existir un único registro, terminar con un mecanismo claro y mantenerse dentro del límite de búsquedas DNS.
Comprueba DKIM
Necesitas el selector usado por cada emisor; valida la clave publicada y la firma de mensajes de prueba.
Valida DMARC
Comprueba `v`, `p`, `rua`, porcentaje y políticas de subdominio cuando correspondan.
Evalúa alineación
El dominio autenticado por SPF o DKIM debe alinear con el From visible según modo relaxed o strict.
Prueba flujos reales
Incluye correo corporativo, marketing, soporte, facturación y reenviadores.
Límites del procedimiento manual
Una consulta DNS no valida cómo firma un mensaje real.
DKIM no tiene un selector universal; debe conocerse por emisor.
El pass de SPF puede perderse al reenviar correo.
Ejemplo
Un SaaS puede estar incluido en SPF y aun fallar DMARC si usa un Return-Path no alineado y no firma DKIM con un dominio alineado. La corrección se realiza en la configuración del proveedor.
Errores comunes
Publicar dos registros SPF.
Buscar DKIM sin el selector correcto.
Usar `p=none` indefinidamente sin revisar RUA.
Recomendaciones
Documenta cada fuente y su método de alineación.
Valida mensajes reales en vez de confiar solo en el asistente del proveedor.
Monitorea cambios de registro y resultados agregados.
Preguntas frecuentes
¿Necesito que SPF y DKIM pasen a la vez?
DMARC requiere que al menos uno pase y alinee; mantener ambos bien configurados mejora resiliencia.
¿Puedo tener más de un SPF?
No. Debe publicarse un solo registro SPF por nombre, combinando mecanismos de forma controlada.
¿Cómo encuentro el selector DKIM?
Lo entrega el proveedor emisor o se observa en el parámetro `s=` de una firma DKIM de prueba.
Monitorea autenticación de correo
Detecta cambios y sigue postura SPF, DKIM y DMARC a través del tiempo.
Explorar el móduloContenido relacionado
Confianza del dominio
Monitoreo de DNS y seguridad de correo
Detecta cambios en registros DNS y monitorea la postura de SPF, DKIM, DMARC, MX, nameservers, MTA-STS y TLS-RPT de tus dominios.
Autenticación de correo
Monitoreo DMARC y análisis de reportes RUA
Recibe y analiza reportes DMARC RUA, identifica fuentes de envío y sigue la alineación SPF/DKIM antes de endurecer la política de tu dominio.
Herramienta gratuita
Comprobador SPF
Busca el registro SPF de un dominio, detecta políticas múltiples y muestra mecanismos que implican consultas DNS directas.
Herramienta gratuita
Comprobador DMARC
Consulta el registro DMARC público de un dominio, identifica política y porcentaje, y entiende qué no puede confirmar una revisión puntual.