Herramienta gratuita

Verificador de SPF, DKIM y DMARC

Los tres registros que deciden si tu correo llega. La mitad de los dominios que revisamos los tienen puestos y rotos a la vez.

  • Detecta el SPF duplicado
  • Cuenta el límite de 10 consultas
  • Lee la política real de DMARC
Verificador

Comprueba si tu dominio está autenticado

Sin SPF, DKIM y DMARC bien configurados, Gmail y Yahoo filtran tus envíos por volumen desde el primer día. Escribe tu dominio y te decimos qué falta y por qué importa.

Las consultas van a resolutores DNS públicos desde tu navegador. Sólo se leen registros públicos; no guardamos nada.

Revisando… No pudimos consultar el DNS de ese dominio. Revisa que esté bien escrito. correcto revisar falta Este dominio no publica SPF. Sin él, cualquiera puede enviar correo diciendo ser tú, y los buzones no tienen forma de comprobarlo. Es lo primero que hay que poner. Hay más de un registro SPF. Cuando eso pasa la comprobación falla entera, aunque cada registro por separado sea correcto. Hay que fusionarlos en uno solo. Termina en +all, que autoriza a cualquiera a enviar en tu nombre: equivale a no tener SPF y es peor, porque parece configurado. Termina en ~all (fallo suave): el correo no autorizado se marca pero puede entregarse. Es el escalón intermedio correcto mientras validas; el destino es -all. Termina en -all (fallo duro): lo que no está autorizado se rechaza. Es la configuración correcta cuando ya tienes controlados todos tus remitentes. No termina en all, así que no declara qué hacer con el correo no autorizado. consultas DNS de las 10 permitidas Supera el límite de 10 consultas DNS del estándar. Cuando eso pasa, SPF falla de forma permanente para todos tus envíos y casi nadie lo detecta, porque el registro se ve bien. Hay que reducir los include. Estás cerca del límite de 10 consultas. Cada proveedor nuevo que añadas puede romperlo entero. No encontramos DKIM con los selectores que probamos. Eso no prueba que falte: el selector lo define tu proveedor de correo. Si sabes cuál es, escríbelo arriba. DKIM publicado y con clave pública. Firma tus mensajes para que el buzón compruebe que no se alteraron en el camino. selector encontrado No hay DMARC. Es el registro que le dice al buzón qué hacer cuando SPF o DKIM fallan, y desde 2024 Gmail y Yahoo lo exigen a quien envía en volumen. La política es p=none: DMARC está publicado pero no pide nada al buzón. Sirve para observar, no protege. El camino es none, luego quarantine, luego reject. La política es p=quarantine: el correo que falla va a spam. Es el escalón intermedio correcto. La política es p=reject: el correo que falla se rechaza. Es la protección completa contra suplantación de tu dominio. Sin dirección de reportes (rua), así que nadie recibe los informes: estás a ciegas sobre quién envía en tu nombre y sobre qué está fallando. Se aplica sólo a un porcentaje del correo
Los tres

Qué comprueba cada uno, en cristiano

Los tres responden a preguntas distintas que se hace el buzón cuando recibe un correo tuyo. No se sustituyen entre sí: hacen falta los tres.

SPF · ¿desde dónde?

Lista los servidores autorizados a enviar en nombre de tu dominio. Si el correo sale de otro sitio, el buzón lo sabe.

DKIM · ¿lo alteraron?

Firma criptográficamente cada mensaje. El buzón comprueba la firma con tu clave pública y detecta si el contenido cambió en el camino.

DMARC · ¿y qué hago?

Le dice al buzón qué hacer cuando SPF o DKIM fallan, y a dónde mandarte los reportes de quién está enviando en tu nombre.

Lo que nadie ve

Tres fallos que dejan el registro roto pareciendo correcto

Son los que encontramos una y otra vez. Ninguno da error visible: el correo simplemente empieza a caer a spam y nadie sabe por qué.

Dos registros SPF

Pasa cada vez que alguien añade un proveedor nuevo creando otro registro en lugar de editar el que existe. Con dos, la comprobación falla entera — aunque los dos sean correctos por separado.

El límite de 10 consultas

El estándar permite 10 consultas DNS al evaluar un SPF, y cada include arrastra las suyas. Al pasarse, SPF falla de forma permanente. Este verificador las cuenta recursivamente, que es la única forma de verlo.

DMARC en p=none

Publicar DMARC no protege nada si la política es none: el buzón no hace nada distinto. Muchos dominios lo dan por resuelto ahí y siguen siendo suplantables.

El requisito

Desde 2024 no es opcional para quien envía en volumen

Gmail y Yahoo exigen a los remitentes masivos autenticación completa —SPF, DKIM y DMARC—, baja con un clic y mantener las quejas por spam por debajo de un umbral estricto. Se considera remitente masivo a quien envía cerca de 5,000 mensajes al día a sus usuarios.

Antes de esa fecha, un dominio mal autenticado entregaba con dificultad. Después, directamente no entrega.

El orden

Cómo arreglarlo sin romper lo que ya funciona

Primero SPF, en un único registro que liste todos tus remitentes reales —tu correo corporativo, tu plataforma de envíos, tu facturación, tu CRM—. Segundo DKIM, que lo genera tu proveedor y tú publicas. Tercero DMARC, empezando en p=none con dirección de reportes.

Y entonces esperas. Con los reportes de DMARC durante dos o tres semanas descubres qué está enviando en tu nombre sin que lo supieras, lo arreglas, y sólo entonces subes a quarantine y después a reject. Saltarse esa espera es la forma más rápida de bloquear tu propio correo.

Preguntas frecuentes

Dudas de autenticación

¿Qué son SPF, DKIM y DMARC?

SPF lista los servidores autorizados a enviar en nombre de tu dominio. DKIM firma cada mensaje para que el buzón compruebe que no se alteró. DMARC le dice al buzón qué hacer cuando alguno de los dos falla y a dónde enviar los reportes. Hacen falta los tres.

¿Puedo tener dos registros SPF?

No. Con más de un registro SPF la comprobación falla entera, aunque cada uno sea correcto por separado. Hay que fusionarlos en un solo registro que liste todos los remitentes autorizados.

¿Qué es el límite de 10 consultas DNS de SPF?

El estándar permite un máximo de 10 consultas DNS al evaluar un registro SPF, y cada mecanismo include arrastra las suyas de forma recursiva. Al superarlo, SPF falla de forma permanente aunque el registro parezca correcto.

¿Sirve de algo tener DMARC en p=none?

Sirve para observar, no para proteger. Con p=none el buzón no hace nada distinto cuando falla la autenticación; el valor está en los reportes, que te muestran quién envía en tu nombre. Es el punto de partida, no el destino.

¿Por qué no encuentran mi DKIM?

Porque el selector lo define tu proveedor de correo y no hay forma de deducirlo. Probamos los más comunes; si el tuyo es distinto, búscalo en el panel de tu proveedor y escríbelo en el campo de selector.

¿Te salió algo en rojo?

Configurar los tres registros es cosa de una tarde si se hace en el orden correcto. Cuéntanos qué te apareció y te decimos por dónde empezar.

Cotizar por WhatsApp

Ecosistema Neruc · CPaaS

Ecosistema de comunicación Neruc (CPaaS)

Neruc conecta todos tus canales en un solo lugar. Suma los demás canales de comunicación a tu operación, todos coordinados en un mismo ecosistema:

WhatsApp