1.07 Configuración de DNS: Registros SPF y política DMARC para entregabilidad
Este artículo te guiará paso a paso para configurar y verificar la autenticación de tus correos en Google Workspace utilizando los registros SPF, DKIM y DMARC. Completar este proceso es indispensable para evitar que tus mensajes de prospección caigan en la carpeta de Spam, optimizar tu entregabilidad y proteger tu dominio contra la suplantación de identidad (phishing).
🚨 ¿Por qué es crítico completar esta configuración?
Sin SPF, DKIM y DMARC correctamente publicados en tus DNS, tus correos electrónicos profesionales tienen una alta probabilidad de ser bloqueados o rechazados por servidores como Gmail o Yahoo. Además, dejas tu infraestructura vulnerable para que terceros maliciosos envíen correos fraudulentos a nombre de tu empresa.
📋 ¿Qué necesitas antes de empezar?
- Acceso con credenciales de Administrador a la consola de Google Admin (://google.com).
- Acceso al panel de administración de DNS de tu dominio (GoDaddy, Namecheap, cPanel, Cloudflare, etc.).
- ⏱️ Margen de propagación: Los cambios en los registros DNS pueden tardar entre 15 minutos y hasta 48 horas en replicarse globalmente.
🧠 Conceptos clave (Explicados sin tecnicismos)
Para entender cómo funcionan estas herramientas de seguridad, el equipo de ingeniería nos brinda las siguientes analogías comerciales:
- SPF (Sender Policy Framework): Funciona como la "lista de invitados autorizados" en la entrada de un evento. Le dice a los servidores del mundo: "Solo estas IPs y plataformas tienen mi permiso explícito para enviar correos usando mi dominio".
- DKIM (DomainKeys Identified Mail): Actúa como un "sello de cera en una carta". Agrega una firma digital invisible a cada correo saliente que le permite al servidor receptor comprobar que el mensaje realmente salió de tu dominio y que nadie manipuló su contenido en el camino.
- DMARC (Domain-based Message Authentication, Reporting & Conformance): Es el "reglamento de seguridad de la puerta". Le indica a los servidores receptores qué hacer si un correo se presenta sin estar en la lista de invitados (SPF) o sin tener el sello correcto (DKIM): ¿Se le deja pasar, se le manda a la sala de espera (Spam) o se le rechaza en la entrada!
¿Cómo trabajan juntos?
SPF y DKIM validan el correo de dos formas distintas (origen y firma). DMARC usa los resultados de ambos para decidir la acción final y te da visibilidad mediante reportes. Los tres, configurados en conjunto, son el estándar mínimo recomendado para cualquier dominio que envía correo profesional.
🛠️ Paso a paso para la configuración técnicaObtener el valor de SPF recomendado por Google
Si únicamente envías correo desde Google Workspace (sin otras plataformas como CRM, facturación electrónica o marketing), el valor estándar de Google es:
v=spf1 include:_spf.google.com ~all
Importante: Si además envías correos desde otras plataformas (por ejemplo HubSpot, un CRM, un sistema de facturación o un servidor de aplicación), esas plataformas también deben incluirse en el mismo registro SPF. Un dominio solo puede tener UN registro SPF activo.
Paso 1: Configurar el registro SPF en tu DNS
- Ingresa al panel de administración de DNS de tu proveedor de dominio (cPanel, GoDaddy, Cloudflare, etc.).
- Ve a la sección de Registros DNS o Zona DNS y crea un nuevo registro de tipo TXT con los siguientes datos:

⚠️ Reglas de oro del SPF (Validación del CTO):
- Un solo registro activo: Un dominio solo puede tener UN registro SPF activo. Si utilizas otras plataformas de envío (como HubSpot, Zoho o sistemas de facturación), debes fusionar todos los remitentes dentro de la misma línea de texto, nunca crear registros separados.
- Límite de 10 búsquedas DNS: El estándar SPF permite un máximo de 10 búsquedas (lookups) por registro. Cada comando include: cuenta como una búsqueda. Si usas muchas herramientas, se recomienda sustituir mecanismos genéricos por direcciones IP explícitas (ip4:) para no exceder el límite y evitar que el SPF falle de manera silenciosa.
Paso 2: Generar y activar la clave DKIM
- Ingresa a Google Admin (://google.com) con tu cuenta de administrador.
- En el menú, ve a Aplicaciones ➔ Google Workspace ➔ Gmail ➔ Autenticar correo electrónico.
- Selecciona tu dominio y haz clic en Generar registro nuevo. Deja el largo de la clave en 2048 bits (más seguro que 1024) y presiona Generar.
- Google desplegará el nombre del host (selector) y el valor TXT completo (no cierres esta pantalla todavía). Copia los datos, ve a tu proveedor de DNS y crea un nuevo registro TXT:

- Espera un momento a que el registro se propague (entre 30 min y algunas horas), regresa a la pantalla de Google Admin y haz clic en Iniciar autenticación. El estado debe cambiar a Autenticando correo electrónico: Activado.
Consejo Si Google no puede activar el DKIM, generalmente es porque el registro TXT aún no se propagó o se copió incompleto. Verifica con MXToolbox.
Paso 3: Configurar e implementar la política DMARC
⚠️ DMARC no se configura dentro de Google Workspace: es un registro TXT adicional que tú publicas directamente en tu DNS, y que depende de que SPF y DKIM ya estén activos.
Se recomienda iniciar en modo de monitoreo (p=none) para observar los reportes sin arriesgar que se rechace correo legítimo, y endurecer la política de forma gradual

Niveles de Políticas DMARC

Precaución en migraciones o cambios de proveedor de correo Si estás migrando de otro proveedor de correo hacia Google Workspace (por ejemplo, durante un cambio de hosting o de MX), y ya existe una política estricta (p=quarantine o p=reject), es recomendable bajarla temporalmente a p=none antes de hacer el cambio, para evitar que correo legítimo se bloquee mientras SPF/DKIM del nuevo proveedor terminan de propagarse y estabilizarse. Una vez confirmado que todo funciona, se vuelve a endurecer.
Crea un registro de tipo TXT directamente en tu proveedor de DNS con los siguientes datos:
- Ingresa al panel de DNS de tu dominio.
- Crea un registro TXT con host "_dmarc" y el valor definido en la sección monitoreo (p=none).
- Guarda los cambios y espera la propagación (hasta 48 horas, normalmente mucho menos).
- Revisa el buzón que configuraste en "rua=mailto:...": ahí llegarán reportes diarios en formato XML con el detalle de qué servidores están enviando correo con tu dominio.
🔍 Verificación técnica con MXToolbox
Una vez publicados los registros en tus DNS, utiliza la plataforma gratuita en línea MXToolbox (mxtoolbox.com) para auditar la sintaxis en segundos y descartar errores:
- Validación SPF: Ve a ://mxtoolbox.com. Ingresa tu dominio y haz clic en SPF Record Lookup. Debe encenderse la etiqueta verde "SPF Record Found". Si arroja la alerta "Too many DNS lookups", necesitas optimizar reduciendo comandos include.
- Validación DKIM: Ve a ://mxtoolbox.com. Ingresa tu dominio corporativo y escribe el selector google. Presiona DKIM Lookup y confirma que recupere la clave pública exacta que coincide con la de Google Admin.
- Validación DMARC: Ve a ://mxtoolbox.com. Digita tu dominio y haz clic en DMARC Lookup. Confirma que muestre la política publicada (p=none) y la dirección de reportes correspondiente.
❓ Preguntas frecuentes (FAQ)
¿Qué debo hacer si MXToolbox me dice "No SPF Record found"?
Esto ocurre habitualmente por dos razones: o el registro no se publicó en la zona correcta de tu proveedor de dominio, o necesitas esperar unos minutos adicionales a que concluya la propagación por los servidores de internet. Revisa la sintaxis en tu DNS y vuelve a consultar la herramienta.
He configurado la dirección "rua", pero no entiendo los correos que me llegan, ¿es normal?
Sí, es completamente normal. Los reportes que llegan a la bandeja de entrada configurada se envían en formato XML. No están diseñados para lectura humana directa, sino para ser procesados por herramientas analíticas que traducen ese código en gráficas legibles sobre el uso y la salud de tu dominio.