SPF, DKIM y DMARC: qué son y cómo comprobar su dominio
Compruebe SPF, DKIM y DMARC de su dominio gratis y sin registro: qué significan los registros, cómo configurar DMARC y por qué sus correos acaban en spam.
Los tres registros en pocas palabras
Cualquiera puede escribir cualquier dirección en el campo «De». Para distinguir su mensaje de una falsificación, el servicio de correo del destinatario lo compara con los registros DNS de su dominio.
Un mensaje supera DMARC si supera SPF o DKIM y el dominio comprobado es el mismo que el del campo «De». Si no hay registros o tienen errores, el mensaje no tiene con qué demostrar que es suyo: esos mensajes acaban más a menudo en spam o se rechazan.
Los registros son una condición necesaria, pero no una garantía. Los servicios también tienen en cuenta la reputación de la dirección del servidor, las quejas de los destinatarios y el contenido del mensaje.
- SPF
- la lista de servidores autorizados a enviar correo en nombre del dominio. Un registro TXT en el propio dominio que empieza por v=spf1
- DKIM
- la firma del mensaje. El servidor remitente firma cada mensaje, y la clave para comprobar la firma está en el DNS con el nombre selector._domainkey.su-dominio
- DMARC
- la regla para el destinatario: qué hacer con un mensaje que no supera la comprobación y adónde enviar los informes. Un registro TXT con el nombre _dmarc.su-dominio
Cómo comprobar su dominio
La comprobación solo lee los registros DNS públicos y el archivo de política MTA-STS: lo mismo que ve cualquier servidor de correo antes de entregar un mensaje.
- Abra la página «Comprobación de un dominio de correo»: el enlace «Comprobar dominio» está al pie de todas las páginas del sitio. No hace falta registrarse.
- Escriba el dominio o cualquier dirección en él, por ejemplo info@example.com: se comprueba la parte que va después de la @.
- Puede dejar vacío el campo del selector DKIM: probaremos 30 selectores habituales. Si no se encuentra la clave, abra los encabezados de cualquier mensaje suyo y tome el valor s= de la línea DKIM-Signature.
- Pulse «Comprobar». Cada registro tendrá una marca, «correcto», «corregir», «error» o «aviso», y una explicación de qué falla.
- ¿Ha corregido un registro y el resultado no cambia? El resultado se guarda durante 10 minutos, y los cambios en el DNS no se propagan al instante. Vuelva a comprobarlo más tarde.
- Para comparar, compruebe alpost.ch: así se ve un dominio que lo tiene todo activado.
Qué más muestra la comprobación
- MX
- los servidores que reciben el correo del dominio y sus direcciones
- MTA-STS
- si el remitente está obligado a entregarle el correo solo por un canal cifrado. El archivo de política lo obtenemos por HTTPS, como hacen los servidores de correo
- TLS-RPT
- si se han solicitado informes de fallos de cifrado en la entrega hacia usted
- DNSSEC
- si la zona del dominio está firmada; la firma la comprueba nuestro resolvedor
- DANE
- si las claves de sus servidores de correo (registros TLSA) están publicadas en una zona firmada
- Registros inversos
- si las direcciones de los servidores del MX tienen un nombre inverso y si este apunta a la misma dirección
- Listas negras
- no las consultamos nosotros: las condiciones de los espejos gratuitos no lo permiten. Damos un enlace para comprobarlo en Spamhaus
Errores habituales
- Dos registros SPF. Debe haber uno solo: al añadir un nuevo servicio de envíos, añada su include al registro que ya existe en lugar de crear otro.
- Más de 10 consultas DNS en SPF. Cada include, a y mx requiere consultas, y si pasan de diez, el destinatario lo cuenta como error. La comprobación muestra cuántas tiene; quite los servicios que ya no use.
- Terminación +all o ?all: el registro no prohíbe nada. ~all solo marca los mensajes de servidores ajenos; lo más estricto es -all.
- Clave DKIM de menos de 2048 bits. La comprobación la marcará como «corregir». La clave nueva la emite el servicio que envía su correo.
- El servicio de boletines firma los mensajes con su propio dominio, no con el de usted. DKIM se supera y DMARC no, porque está firmado un dominio ajeno. Busque en la configuración del servicio la opción de usar su dominio para el envío: allí le darán un registro DKIM para su DNS.
- p=none en DMARC para siempre. Es el modo de observación: las falsificaciones se siguen entregando.
- Dos registros DMARC o pct menor que 100. En el primer caso, los destinatarios no aplican ninguno; en el segundo, la regla solo afecta a una parte de los mensajes.
Cómo configurar DMARC
- Haga una lista de todo lo que envía correo desde su dominio: el servicio de correo, los boletines, el CRM, la tienda en línea. Cada uno debe estar en SPF o firmar los mensajes con DKIM de su dominio.
- Cree en su proveedor de DNS un registro TXT con el nombre _dmarc (nombre completo: _dmarc.su-dominio) y el valor v=DMARC1; p=none; rua=mailto:direccion-para-informes.
- Durante una o dos semanas, lea los informes: muestran desde qué servidores salen mensajes en su nombre y si superan la comprobación.
- Cuando todos sus servidores superen la comprobación, cambie p=none por p=quarantine: los mensajes que no la superen irán a spam. Más adelante pase a p=reject: esos mensajes se rechazarán.
Informes DMARC en Mi cuenta
Los informes los envían los servicios de correo de los destinatarios, en archivos comprimidos con XML, incómodos de leer a mano. Si tiene un buzón de Alpost, dirija los informes hacia nosotros: en Mi cuenta tendrá un resumen.
- Abra Mi cuenta, sección «Monitorización», tarjeta «Informes de correo de su dominio». Escriba el dominio y pulse «Conectar».
- Confirme que el dominio es suyo: añada en su DNS un registro TXT con el nombre _alpost.su-dominio y el valor alpost-verify=… que le muestra Mi cuenta. Después pulse «Comprobar el registro». Los cambios en el DNS a veces tardan hasta una hora.
- Añada al registro DMARC del dominio la dirección rua=mailto:reports@alpost.ch. Si ya tiene una dirección para informes, añada la nuestra separada por una coma: rua=mailto:su-direccion,mailto:reports@alpost.ch. Si no hay registro DMARC, Mi cuenta le mostrará uno listo.
- Los informes suelen llegar una vez al día y solo de los días en que el servicio recibió correo de su dominio. Los procesamos una vez por hora.
- El resumen cubre los últimos 30 días: cuántos mensajes hubo, cuántos superaron DMARC, cuántos servidores remitentes, y hasta diez servidores con más mensajes.
- Hasta tres dominios por buzón. Un dominio solo lo puede confirmar un buzón; los dominios de Alpost no se pueden conectar.
- Los informes solo contienen direcciones de servidores, cantidades de mensajes y resultados de comprobaciones, sin contenido ni destinatarios. Si desconecta el dominio, sus informes se eliminan en el plazo de una hora.
Qué no hay
- Alpost no ofrece buzones en su propio dominio: las direcciones solo se dan en nuestros cinco dominios. La comprobación y los informes sirven para un dominio cuyo correo gestiona otro servicio.
- No se puede enviar correo en nombre de su dominio a través de nuestro servidor: solo acepta para el envío mensajes de la dirección con la que inició sesión. En el hosting, la función mail() está desactivada.
- No configuramos los registros de su dominio: SPF, DKIM y DMARC los añade usted en su proveedor de DNS, y la clave DKIM la emite el servicio que envía su correo.
- Si nos ha delegado el dominio entero para el sitio web, en Mi cuenta no hay editor de registros DNS: no podrá añadir el TXT de confirmación ni el de DMARC.
- No hay análisis de un mensaje concreto: la comprobación lee los registros DNS, no cómo le fue a un mensaje en particular. Eso se ve en el encabezado Authentication-Results que recibe el destinatario.