LúminaKite

Guía técnica

Cómo verificar SPF, DKIM y DMARC correctamente

Los tres controles colaboran, pero responden preguntas distintas. Una verificación útil examina sintaxis, resolución, autenticación y alineación.

Equipo de seguridad de LuminaKitePublicado: 6 min de lectura

El problema

Copiar registros desde un proveedor puede crear búsquedas SPF excesivas, selectores DKIM incorrectos o una política DMARC que no recibe reportes. Que exista un TXT no significa que el control funcione.

Riesgos y supuestos

Suplantación más fácil cuando no existe una política alineada.

Correo legítimo en spam o rechazo por errores de configuración.

Sensación falsa de seguridad al validar solo la presencia de registros.

Procedimiento

Revisa SPF

Debe existir un único registro, terminar con un mecanismo claro y mantenerse dentro del límite de búsquedas DNS.

Comprueba DKIM

Necesitas el selector usado por cada emisor; valida la clave publicada y la firma de mensajes de prueba.

Valida DMARC

Comprueba `v`, `p`, `rua`, porcentaje y políticas de subdominio cuando correspondan.

Evalúa alineación

El dominio autenticado por SPF o DKIM debe alinear con el From visible según modo relaxed o strict.

Prueba flujos reales

Incluye correo corporativo, marketing, soporte, facturación y reenviadores.

Límites del procedimiento manual

Una consulta DNS no valida cómo firma un mensaje real.

DKIM no tiene un selector universal; debe conocerse por emisor.

El pass de SPF puede perderse al reenviar correo.

Ejemplo

Un SaaS puede estar incluido en SPF y aun fallar DMARC si usa un Return-Path no alineado y no firma DKIM con un dominio alineado. La corrección se realiza en la configuración del proveedor.

Errores comunes

Publicar dos registros SPF.

Buscar DKIM sin el selector correcto.

Usar `p=none` indefinidamente sin revisar RUA.

Recomendaciones

Documenta cada fuente y su método de alineación.

Valida mensajes reales en vez de confiar solo en el asistente del proveedor.

Monitorea cambios de registro y resultados agregados.

Preguntas frecuentes

¿Necesito que SPF y DKIM pasen a la vez?

DMARC requiere que al menos uno pase y alinee; mantener ambos bien configurados mejora resiliencia.

¿Puedo tener más de un SPF?

No. Debe publicarse un solo registro SPF por nombre, combinando mecanismos de forma controlada.

¿Cómo encuentro el selector DKIM?

Lo entrega el proveedor emisor o se observa en el parámetro `s=` de una firma DKIM de prueba.

Monitorea autenticación de correo

Detecta cambios y sigue postura SPF, DKIM y DMARC a través del tiempo.

Explorar el módulo

Contenido relacionado