Que tus correos no caigan en spam: SPF, DKIM y DMARC
Que un correo llegue a la bandeja de entrada depende de tres registros en el DNS de tu dominio. El SPF enumera qué servidores pueden mandar en tu nombre; el DKIM firma cada mensaje para probar que salió de ahí y que no lo modificaron en el camino; el DMARC dice qué hacer cuando alguno de los dos falla y a dónde mandar los informes. Con los tres bien puestos, Gmail y Outlook dejan de tratarte como sospechoso. Los tres se editan en la zona DNS.
Por qué tu correo termina en no deseado
Los proveedores grandes reciben más correo falso que legítimo, así que antes de mostrar un mensaje se hacen tres preguntas: ¿este servidor tiene permiso de mandar por este dominio?, ¿la firma del mensaje coincide?, ¿qué dice el dueño del dominio que haga si algo no cierra?
Esas tres preguntas son SPF, DKIM y DMARC. Sin ellas, un correo perfectamente normal entra con desventaja.
SPF: quién puede mandar
Es un registro TXT en la raíz del dominio con la lista de servidores autorizados. Si mandás solo desde el hosting, alcanza con esto:
v=spf1 a mx ~allaymxautorizan al servidor del sitio y al del correo.- Si además mandás desde un servicio externo —una plataforma de boletines, un CRM—, hay que sumar su
include, que cada servicio publica. ~allmarca como sospechoso lo que venga de otro lado;-alllo rechaza directamente. Empezá con~all.- Un solo registro SPF por dominio. Dos registros invalidan los dos.
DKIM: la firma
El DKIM firma cada mensaje con una clave privada que vive en el servidor, y publica la pública en el DNS. Quien recibe comprueba la firma y sabe que el mensaje salió de donde dice y que nadie lo tocó.
En el hosting con DirectAdmin el DKIM se activa del lado del servidor y el registro se publica solo en la zona del dominio. Si tu dominio usa DNS externo —el del registrador, o Cloudflare—, hay que copiar ese registro a mano; pedilo por ticket y te lo pasamos.
DMARC: qué hacer si algo falla
Es otro TXT, en _dmarc, que le dice al receptor cómo tratar los mensajes que no pasan SPF ni DKIM, y a dónde mandarte los informes. Para empezar, sin romper nada:
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; fo=1p=none solo observa: no cambia nada, pero te llegan informes de quién manda en tu nombre. Cuando confirmes que todo lo legítimo pasa, subí a p=quarantine y más adelante a p=reject.
Comprobar que está bien
Desde cualquier consola:
dig +short TXT tudominio.com
dig +short TXT _dmarc.tudominio.comY la prueba que más sirve: mandate un correo a una cuenta de Gmail, abrilo, entrá a "Mostrar original" y fijate que diga PASS en SPF y en DKIM. Si alguno dice FAIL o NEUTRAL, ahí está el problema.
Lo que también pesa
- La IP del servidor y su reputación. En un VPS con IP propia, lo que mande tu servidor construye esa reputación: un formulario abierto al spam la arruina en un día.
- El registro PTR: la IP tiene que resolver a un nombre. En los servidores nuestros lo configuramos nosotros; pedilo si tu VPS manda correo.
- El contenido. Un mensaje con una imagen y dos palabras, o con un asunto en mayúsculas y signos de admiración, suma puntos de spam aunque la autenticación esté perfecta.
- Las listas. Si mandás boletines, usá un servicio que gestione bajas y rebotes; hacerlo desde el hosting termina con la IP en listas negras.
Preguntas frecuentes
Tengo SPF pero igual caigo en spam
El SPF solo cubre una de las tres preguntas. Sin DKIM, Gmail no puede comprobar que el mensaje no se modificó, y sin DMARC no sabe qué hacer ante la duda. Configurá los tres.
¿Puedo tener dos SPF, uno del hosting y otro del servicio de boletines?
No. Tiene que haber un único registro SPF que incluya a los dos, sumando el include del servicio externo dentro del mismo renglón.
¿Qué pasa si pongo `-all` de entrada?
Que cualquier envío desde un servidor que te olvidaste de listar se rechaza sin más. Es lo correcto una vez que tenés todo mapeado; antes conviene ~all y mirar los informes de DMARC.
¿Los informes de DMARC sirven para algo?
Sí: son la única forma de ver quién está mandando correo en nombre de tu dominio, incluidos los sistemas propios que nadie recordaba. Llegan como archivos XML; hay servicios gratuitos que los leen y los muestran.
Uso Google Workspace, ¿esto cambia?
Cambian los valores, no el concepto: el SPF incluye el de Google, el DKIM se genera desde la consola de Workspace y el DMARC es igual. Hay una guía específica con los MX y los registros de Google.
Seguí leyendo
Google Workspace con tu dominio: MX, SPF, DKIM y DMARC
Los registros para usar Google Workspace con tu dominio: el MX smtp.google.com, SPF, DKIM y DMARC, cómo cargarlos en DirectAdmin y qué pasa con el correo viejo.
Cómo editar la zona DNS de tu dominio en DirectAdmin
Registros A, CNAME, MX y TXT explicados con ejemplos, cómo se escriben los nombres en el panel y cuánto tarda en verse un cambio.
El correo del servidor: Exim, Dovecot y los rebotes
Leer un rebote, entender "Unrouteable address", limitar envíos por cuenta, filtrar adjuntos y controlar los procesos de Dovecot.