técnico · respuesta con fuentes

Qué es la autenticación del correo electrónico: SPF, DKIM y DMARC explicados

La autenticación del correo es un conjunto de protocolos basados en DNS que se usan para verificar la identidad del remitente de un mensaje. Evita la suplantación de dominios y el phishing, ya que permite a los servidores de correo receptores validar que el servidor de envío está autorizado a enviar correo en nombre del dominio que figura en el encabezado From.

Sender Policy Framework (SPF)

SPF es un registro DNS que enumera todas las direcciones IP y dominios autorizados a enviar correo en nombre de un dominio concreto. Cuando un servidor recibe un mensaje, comprueba el registro SPF del dominio de la dirección Return-Path. Si la IP del servidor de envío no figura en el registro SPF, el mensaje puede marcarse como spam o rechazarse según el calificador del registro.

DomainKeys Identified Mail (DKIM)

DKIM proporciona una firma criptográfica para los correos. El remitente usa una clave privada para firmar los encabezados y el cuerpo del mensaje, y el receptor usa una clave pública publicada en los registros DNS del dominio para verificar la firma. Así se garantiza que el contenido del correo no se haya manipulado en tránsito y se confirma que el mensaje pertenece al dominio.

Domain-based Message Authentication, Reporting, and Conformance (DMARC)

DMARC une SPF y DKIM al proporcionar al servidor receptor instrucciones sobre cómo tratar los mensajes que no superan la autenticación. Exige alineación entre la dirección From visible y los dominios de SPF o DKIM. Las políticas DMARC pueden configurarse como none (monitoreo), quarantine (enviar a spam) o reject (bloquear por completo).

Implementación y verificación

Implementar la autenticación requiere agregar registros TXT en su proveedor de DNS. Los desarrolladores deben asegurarse de que todos los servicios de envío de terceros estén incluidos en el registro SPF y de que las claves DKIM se roten periódicamente. Puede usar las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para verificar que sus registros DNS tengan el formato correcto y estén activos.

Preguntas habituales de los equipos

¿SPF sustituye a DKIM?

No. SPF valida la IP del servidor de envío, mientras que DKIM valida el contenido y el origen del mensaje mediante criptografía. Ambos son necesarios para una autenticación completa.

¿Qué ocurre si DMARC no está configurado?

Sin DMARC, los servidores receptores pueden seguir usando SPF y DKIM, pero no tienen ninguna instrucción explícita sobre si rechazar o poner en cuarentena los mensajes que fallen.

¿Puede haber varios registros SPF para un mismo dominio?

No. Un dominio debe tener un único registro SPF. Si hay varios remitentes autorizados, deben combinarse en un único registro TXT mediante mecanismos include.

Fuentes primarias