Cómo configurar SPF, DKIM y DMARC en Gmail para evitar el spam

Última actualización: 29/08/2026
Autor: Isaac
  • La autenticación mediante SPF, DKIM y DMARC es obligatoria para remitentes masivos en Gmail y Yahoo para asegurar la entrega.
  • Un registro SPF correcto define los servidores autorizados, mientras que DKIM firma digitalmente los mensajes y DMARC gestiona los fallos de autenticación.
  • La reputación del remitente depende no solo de la técnica, sino de mantener tasas de spam inferiores al 0,3% y facilitar la baja con un clic.

Logotipo de Gmail en un smartphone, representando la configuración de correo electrónico para evitar el spam.

¿Te ha pasado alguna vez que envías un presupuesto importantísimo o un correo clave a un cliente y, sin darte cuenta, ha acabado enterrado en la carpeta de correo no deseado? Es una situación desesperante, pero la realidad es que hoy en día los filtros de Google y Yahoo se han vuelto extremadamente estrictos. Si no tienes tu casa en orden a nivel técnico, es muy probable que tus mensajes sean vistos como sospechosos, aunque el contenido sea totalmente legítimo.

Para evitar este dolor de cabeza, es fundamental implementar un sistema de autenticación robusto. No hablamos solo de un capricho técnico, sino de requisitos obligatorios que, de no cumplirse, pueden hacer que tus correos sean rechazados tajantemente. En este artículo vamos a desgranar paso a paso cómo configurar SPF, DKIM y DMARC para que tu reputación como remitente esté por las nubes y tus emails aterricen siempre donde deben: la bandeja de entrada.

configurar cliente correo electrónico
Related article:
Cómo configurar IMAP, POP y SMTP: Guía completa para usar tu correo electrónico en cualquier cliente

Los pilares de la autenticación: SPF, DKIM y DMARC

Servidores en un centro de datos, simbolizando la infraestructura DNS necesaria para configurar SPF, DKIM y DMARC.

Para que los servidores de destino confíen en ti, necesitan tres tipos de comprobaciones que funcionan como un equipo de seguridad coordinado. Primero tenemos el SPF (Sender Policy Framework), que básicamente es una lista pública en tu DNS donde anotas qué servidores y direcciones IP tienen el permiso legal de enviar correos en nombre de tu dominio. Si alguien intenta suplantarte desde un servidor no listado, el receptor sabrá que hay gato encerrado.

Luego entra en juego el DKIM (DomainKeys Identified Mail). Imagina que es un sello de lacre digital; añade una firma criptográfica a cada mensaje. El servidor que recibe el correo usa una clave pública (que tú publicas en tu DNS) para verificar que el contenido no ha sido manipulado durante el trayecto y que realmente viene de tu dominio.

  Cómo prevenir problemas con enlaces maliciosos en Microsoft Teams

Finalmente, el DMARC (Domain-based Message Authentication, Reporting, and Conformance) es el jefe de la operación. Este protocolo le dice al servidor receptor exactamente qué hacer si el SPF o el DKIM fallan: puede simplemente monitorizar la situación, mandar el correo a cuarentena o, en el caso más severo, bloquear el mensaje por completo para que nunca llegue al usuario.

Cómo configurar cualquier servicio en un cliente de correo electrónico
Related article:
Cómo configurar cualquier servicio en un cliente de correo electrónico

Nuevas exigencias de Gmail y Yahoo para remitentes

Laptop con un icono de candado de seguridad, representando la autenticación y protección de los correos electrónicos.

Desde principios de 2024, las reglas del juego han cambiado, especialmente para quienes envían volúmenes considerables de correo. Ahora es imperativo contar con autenticación SPF y DKIM configurada correctamente. Además, si envías más de 5.000 mensajes diarios a cuentas de Gmail, el registro DMARC ya no es opcional, aunque sea con una política básica de monitoreo.

Otro punto crítico es el control de la tasa de spam. Google recomienda mantenerla por debajo del 0,3%, y lo ideal sería no superar el 0,1% para evitar que tu reputación se desplome. Asimismo, es obligatorio incluir una opción de cancelación de suscripción con un solo clic en los correos comerciales, facilitando que el usuario se dé de baja sin complicaciones, lo que reduce drásticamente las denuncias por spam.

Guía paso a paso para la configuración técnica

Persona trabajando en un ordenador en una oficina moderna, ilustrando el proceso de configuración técnica de la entregabilidad.

Antes de tocar nada, asegúrate de tener acceso total a la gestión de registros DNS de tu dominio, ya sea a través de tu registrador o de tu hosting. Ten en cuenta que cualquier cambio que realices puede tardar entre 24 y 48 horas en propagarse por todo internet.

noip
Related article:
Cómo crear y configurar No-IP como DNS dinámico

Implementando el registro SPF

El registro SPF es un tipo TXT que comienza siempre con v=spf1. Para usuarios de Google Workspace, el valor estándar es v=spf1 include:_spf.google.com ~all. Es vital que no tengas más de un registro SPF por dominio; si usas otras herramientas de marketing (como Mailchimp o Brevo), debes fusionarlas todas en una sola línea usando el mecanismo include:. Recuerda que no puedes exceder las 10 búsquedas DNS en total, ya que el servidor dejará de procesar la validación.

  Cómo desinfectar una memoria USB: guía completa y paso a paso

Activando la firma DKIM

Para configurar DKIM, primero debes generar las claves desde tu panel de administración (en Google Workspace: Aplicaciones > Google Workspace > Gmail > Autenticar correo electrónico). Se recomienda usar una clave de 2048 bits para mayor seguridad. Una vez generada, deberás crear un registro TXT en tu DNS con el selector indicado (normalmente google._domainkey). Tras la propagación, es fundamental volver al panel y hacer clic en Iniciar autenticación para que la firma empiece a aplicarse a tus envíos.

Estableciendo la política DMARC

La implementación de DMARC debe ser gradual para no bloquear correos legítimos por error. Recomendamos empezar con una política de monitoreo: v=DMARC1; p=none; rua=mailto:[email protected]. Esto te permite recibir informes XML que detallan quién está enviando correos en tu nombre. Una vez que confirmes que todo está alineado, puedes subir el nivel a p=quarantine (envío a spam) y finalmente a p=reject (bloqueo total).

Optimización de la entregabilidad y reputación

Símbolo de sobre de neón brillante, representando la comunicación digital y el envío de emails.

La técnica es fundamental, pero el comportamiento de envío es lo que mantiene tu reputación sana. Evita a toda costa el uso de remitentes gratuitos (@gmail.com, @hotmail.com) para campañas masivas, ya que son marcados casi inmediatamente como spam. Lo ideal es usar siempre un dominio corporativo propio debidamente autenticado.

En cuanto al contenido, huye de las palabras que activan las alarmas de los filtros, como «GRATIS», «URGENTE» o «OFERTA LIMITADA» escritas en mayúsculas. Asimismo, evita adjuntar archivos pesados en envíos masivos; es mucho más seguro y profesional enviar un enlace a Google Drive o Dropbox. Esto reduce el peso del correo y evita que los sistemas de seguridad lo detecten como un posible malware.

Para quienes hacen prospección en frío (Cold Outreach), es primordial realizar un calentamiento de la cuenta (warmup). No envíes 500 correos el primer día con una cuenta nueva; empieza con 20 o 30 y aumenta el volumen progresivamente durante varias semanas. Utiliza herramientas como Google Postmaster Tools para vigilar tu reputación de IP y dominio en tiempo real.

Configurar Spark Desktop para correo profesional seguro
Related article:
Guía Completa para Configurar Spark Desktop en Correo Profesional Seguro

Resolución de problemas y validación

Si notas que tus correos siguen rebotando, revisa si existe una desalineación de dominios. Esto ocurre cuando el dominio del encabezado «From:» no coincide con el dominio validado en SPF o DKIM. También es común olvidar el registro PTR (DNS inverso), que es esencial para que las IPs de envío sean reconocidas como legítimas por los servidores de destino.

  5 Mejores Softwares de Clonación de Discos Duros

Para comprobar que todo está en orden, puedes usar herramientas externas como Mail-tester o el Google Admin Toolbox. Estas plataformas te darán un diagnóstico inmediato sobre la sintaxis de tus registros y te avisarán si has cometido algún error común, como exceder los 255 caracteres en un registro TXT o tener registros SPF conflictivos.

Tener una infraestructura de correo blindada mediante SPF, DKIM y DMARC, sumado a una higiene rigurosa en el contenido y la frecuencia de envío, es la única forma de garantizar que la comunicación con tus clientes no se interrumpa. La combinación de una configuración técnica impecable y una reputación de remitente cuidada permitirá que tus mensajes eviten los filtros de spam y lleguen directamente a la vista de tus destinatarios.

microsoft outlook
Related article:
Cómo configurar Outlook para servicios POP3, IMAP y Exchange