RemarkableCloud

Entregabilidad del Correo: SPF, DKIM, DMARC

RC RemarkableCloud Team 23 abr 2026 11 min de lectura Artículos
Entregabilidad del Correo: SPF, DKIM, DMARC

La mayoría de la gente asume que los filtros de spam funcionan leyendo tus correos. Buscan palabras de spam, enlaces dudosos o formato sospechoso. Eso es parte. Pero la mayoría de las decisiones de entregabilidad de correo ocurren antes de que una sola palabra de tu mensaje sea evaluada: ocurren en la capa de identidad del servidor, donde los servidores de correo receptores deciden si tu servidor de envío es lo suficientemente confiable para entregarle siquiera.

Este artículo explica los tres registros de autenticación que gobiernan esa capa de confianza (SPF, DKIM y DMARC), por qué la reputación de IP de tu servidor puede hundir tu entregabilidad sin importar tu contenido, y qué hace RemarkableCloud para proteger cada VPS administrado desde el día uno.

Los tres registros que determinan si tu correo llega

Prueba tu propia configuración: envía un mensaje al probador de entregabilidad para un reporte calificado de SPF, DKIM y DMARC, y pasa tu IP por el verificador de listas negras.

SPF: Sender Policy Framework

Qué hace: prueba que tu dominio tiene permitido enviar desde tu servidor

SPF es un registro DNS en tu dominio que lista las direcciones IP y los servidores de correo autorizados a enviar correo en su nombre. Cuando un servidor de correo receptor recibe un correo de tu dominio, revisa tu DNS buscando un registro SPF y verifica si la IP del servidor de envío está en la lista aprobada.

Si la IP no está en la lista, el correo falla el SPF. Según la política del servidor receptor, puede rechazarse de plano, enrutarse a spam, o marcarse para más escrutinio.

v=spf1 include:relay.mailchannels.net ~all

Este registro autoriza a MailChannels a enviar en nombre de tu dominio

~all significa “soft fail” para cualquier otra fuente de envío

Un registro SPF faltante o mal configurado es una de las razones más comunes por las que el correo legítimo cae en spam. No significa que tu correo sea spam: significa que los servidores receptores no pueden verificar que eres quien dices ser.

DKIM: DomainKeys Identified Mail

Qué hace: prueba que el correo no fue alterado en tránsito

DKIM usa firmas criptográficas para verificar que un correo fue enviado por un servidor autorizado y que su contenido no fue modificado después del envío. Tu servidor de correo firma los correos salientes con una clave privada. La clave pública correspondiente se publica en tu DNS. Cuando un servidor receptor recibe el correo, recupera tu clave pública y verifica la firma.

Si la firma es válida, el correo se confirma como auténtico y sin modificar. Si la firma falta o es inválida, el correo puede tratarse como sospechoso o rechazarse.

mail._domainkey IN TXT “v=DKIM1; k=rsa; p=MIGfMA0G…”

Publicado en DNS como registro TXT

La cadena larga es tu clave pública

DKIM es particularmente importante para el correo transaccional. Las confirmaciones de pedido, los restablecimientos de contraseña y los correos de factura que fallan la verificación de DKIM tienen una probabilidad significativamente mayor de enrutarse a spam, o de descartarse silenciosamente antes de llegar a la bandeja de entrada.

DMARC: Domain-based Message Authentication, Reporting and Conformance

Qué hace: le dice a los servidores receptores qué hacer cuando SPF o DKIM fallan

DMARC construye sobre SPF y DKIM dándole a los dueños de dominios control sobre lo que pasa cuando la autenticación falla. También agrega reportes: los servidores receptores te envían reportes agregados sobre quién está enviando correo desde tu dominio, incluidos los remitentes no autorizados.

Un registro DMARC especifica una política con tres acciones posibles cuando la autenticación falla:

  • none: No tomar acción, solo reportar. Se usa para monitoreo.
  • quarantine: Enrutar los correos que fallan a la carpeta de spam.
  • reject: Rechazar los correos que fallan de plano, antes de que lleguen a la bandeja.

_dmarc IN TXT “v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.com

p=quarantine: enrutar las fallas a spam

rua: adónde enviar los reportes agregados

DMARC sin SPF y DKIM no significa nada: no tiene nada que verificar. Los tres registros funcionan como un sistema: SPF confirma que la IP de envío está autorizada, DKIM confirma que el mensaje es auténtico, y DMARC le dice a los servidores receptores qué hacer cuando cualquiera de las verificaciones falla y te envía reportes para que sepas qué está pasando.

Por qué los tres pasan y tu correo igual va a spam

Que SPF, DKIM y DMARC pasen es necesario pero no suficiente. El segundo gran factor de entregabilidad es la reputación de IP, y aquí es donde muchos entornos de hosting crean problemas invisibles que sus clientes nunca rastrean hasta la causa.

El problema del mal vecino

Cada servidor de internet tiene una dirección IP. Cada dirección IP tiene una reputación construida con el historial de correo enviado desde ella. Las bases de datos de reputación de IP, mantenidas por empresas como Spamhaus, Barracuda y los grandes proveedores de correo: rastrean qué IPs han enviado spam, generado quejas o estado asociadas a actividad maliciosa.

En hosting compartido, múltiples negocios comparten la misma IP de correo saliente. Si uno de tus vecinos envía una campaña de spam, corre un sitio WordPress comprometido que envía correos de phishing, o su cuenta la usa un bot: tu IP saliente queda marcada. Tus correos legítimos de negocio ahora se envían desde una IP en lista negra. Tu SPF, DKIM y DMARC pasan todos. Tus correos igual van a spam o se bloquean por completo.

No puedes ver quiénes son tus vecinos. No puedes controlar lo que envían. No tienes forma de saber que tu IP está en lista negra hasta que los clientes empiezan a quejarse de que no reciben tus confirmaciones de pedido.

Esto no es un caso raro. Es una de las causas más comunes y menos entendidas de problemas de entregabilidad de correo para negocios en entornos de hosting compartido.

Incluso en servidores dedicados, la reputación del rango de IP importa. Si otros servidores de la misma subred de IP tienen mal historial de envío, algunos servidores receptores aplicarán penalizaciones de reputación al rango entero. Por eso simplemente moverse a cualquier VPS no resuelve automáticamente los problemas de entregabilidad: la IP y la infraestructura de correo saliente detrás de ella importan las dos.

Cómo maneja RemarkableCloud la entregabilidad de correo

La entregabilidad de correo no es un add-on opcional ni una característica premium en RemarkableCloud. Es parte de la configuración predeterminada de cada VPS administrado, desde el primer día. Esto es lo que significa en la práctica.

Antispam de grado empresarial en cada VPS administrado

Incluido por defecto. Sin costo adicional. Ningún otro proveedor de VPS administrado que conozcamos ofrece esto en nuestro rango de precios.

Saliente

Pasarela SMTP de MailChannels

Todo el correo saliente de tu servidor se enruta por MailChannels, un servicio comercial dedicado de entrega de correo usado por grandes proveedores de hosting en todo el mundo. MailChannels mantiene alta reputación de remitente, maneja los reintentos de entrega y da una IP de envío limpia que no se comparte con los vecinos de tu servidor. Tu correo sale por infraestructura con un historial de entrega probado, no por la IP de tu servidor directamente.

Entrante

Filtrado antispam colaborativo

El correo entrante pasa por nuestra pasarela antispam antes de llegar a tu buzón. El sistema usa un modelo de reputación colaborativa: los patrones y señales de correo se evalúan en toda nuestra red, así que las campañas de spam que apuntan a un cliente se reconocen y bloquean para todos. Te beneficias de la inteligencia colectiva sin ninguna configuración de tu parte.

Registros DNS

SPF, DKIM y DMARC configurados por defecto

Cada dominio hosteado en un VPS administrado recibe registros SPF, DKIM y DMARC configurados correctamente como parte de la instalación inicial. No necesitas encontrar los registros, generar claves ni averiguar la sintaxis correcta. Están configurados antes de que envíes tu primer correo, lo que significa que la autenticación pasa desde el día uno y no después de que notas un problema de entregabilidad.

Cobertura

Todos los dominios de tu servidor, sin cuotas por dominio

La protección antispam cubre cada dominio y cuenta de correo hosteada en tu VPS administrado. Los proveedores especializados de antispam típicamente cobran por dominio o por cuenta al mes. Nosotros incluimos la protección entrante y saliente de todo tu servidor sin costo adicional, sin importar cuántos dominios hostees.

Cómo verificar tu configuración de entregabilidad

La buena configuración debe ser verificable. Estas son las herramientas que recomendamos para revisar SPF, DKIM, DMARC y tu reputación de IP. Todas son gratis.

📧

DMARC Tester: dmarctester.com

Nuestra herramienta favorita para una revisión completa de entregabilidad. Envía un correo de prueba a una dirección única que la herramienta genera, y visualiza en tiempo real cómo un servidor de correo receptor evalúa tus registros SPF, DKIM y DMARC. Puedes ver exactamente qué verificaciones pasan, cuáles fallan y por qué, presentado como un flujo visual y no como salida cruda de DNS. También incluye un quiz de DMARC y un analizador de encabezados de correo. dmarctester.com

🔍

MXToolbox: mxtoolbox.com

La herramienta de diagnóstico de DNS y correo más completa. Revisa tus registros SPF, DKIM y DMARC individualmente, busca tu IP en las principales listas negras (Spamhaus, Barracuda y otras), prueba los registros MX y diagnostica problemas de conexión SMTP. La verificación de listas negras es particularmente útil si sospechas un problema de reputación de IP. mxtoolbox.com

📊

Mail-Tester: mail-tester.com

Pasa tu correo por un sistema de puntuación y devuelve una calificación de entregabilidad de 1 a 10 con un desglose detallado. Revisa SPF, DKIM, DMARC, calidad del contenido, marcado HTML y listas negras en un solo reporte. Útil para una revisión rápida de salud general antes de enviar una campaña o al revisar la configuración de un dominio nuevo. mail-tester.com

🛡️

Google Postmaster Tools: postmaster.google.com

Si envías volumen significativo a direcciones de Gmail, Google Postmaster Tools muestra la reputación de tu dominio y de tu IP como Gmail las ve, las tasas de spam y los detalles de errores de entrega. Requiere verificación del dominio. Esencial para cualquier negocio donde Gmail sea una porción significativa de tu base de destinatarios. postmaster.google.com

Cómo se ve una configuración de correo limpia

Cuando la entregabilidad está configurada correctamente, una revisión en mail-tester.com debería devolver una puntuación de 9 o más. Esto es lo que un servidor bien configurado logra en cada dimensión:

Desglose de puntuación de mail-tester.com: valores objetivo

Registro SPFPasa

Firma DKIMPasa

Política DMARCPasa

Estado en listas negrasLimpio

DNS inverso (rDNS)Configurado

Puntuación general9.5+

En un VPS administrado de RemarkableCloud, todo esto pasa de fábrica. SPF, DKIM y DMARC se configuran durante el aprovisionamiento del servidor. El correo saliente se enruta por MailChannels con reputación de IP limpia. El filtrado entrante está activo desde el día uno.

Puedes correr una revisión en mail-tester.com en la primera hora de tu servidor aprovisionado y esperar una puntuación arriba de 9.5. Si algo está mal, nuestro equipo lo resuelve: la infraestructura de correo es parte de lo que administramos, no un servicio opcional que configures tú.

Protección de correo de grado empresarial en cada VPS administrado. Sin costo extra. Sin configuración requerida. Desde $20/mes.

Ver planes de VPS administrado →

Correo que llega. Configurado desde el día uno.

SPF, DKIM y DMARC por defecto. SMTP saliente de MailChannels. Antispam entrante colaborativo. Todos los dominios de tu servidor, sin cuotas por dominio. Administrado desde 2001.

Ver planes de VPS administrado

Antispam empresarial · Gratis para cada dominio · SLA del 500% · Desde 2001

Preguntas frecuentes

¿Cuál es la diferencia entre SPF, DKIM y DMARC?

SPF verifica que la dirección IP de tu servidor de envío está autorizada a enviar correo para tu dominio. DKIM agrega una firma criptográfica que prueba que el correo fue enviado por un servidor autorizado y no fue modificado en tránsito. DMARC le dice a los servidores receptores qué hacer cuando SPF o DKIM fallan, y te envía reportes sobre quién está enviando correo desde tu dominio. Los tres son registros DNS. Funcionan como un sistema: SPF y DKIM hacen la autenticación, DMARC aplica la política y da los reportes.

¿El mal comportamiento de un vecino puede afectar de verdad mi entregabilidad?

Sí, y pasa con frecuencia en entornos de hosting compartido. Cuando múltiples cuentas comparten la misma IP de correo saliente, la reputación de la IP también se comparte. Si una cuenta envía spam o se ve comprometida, la IP puede caer en listas negras, afectando a cada otra cuenta que envía desde ella. Incluso en servidores dedicados, algunos sistemas de reputación aplican señales a nivel de subred. En un VPS administrado, el correo saliente se enruta por MailChannels, que usa su propia infraestructura y reputación. Tu reputación de entrega no está atada a la IP de tu servidor ni a otros clientes de VPS administrado.

¿RemarkableCloud configura SPF, DKIM y DMARC para mis dominios automáticamente?

Sí. Los registros SPF, DKIM y DMARC se configuran como parte del proceso estándar de aprovisionamiento del servidor para cada dominio hosteado en un VPS administrado. No necesitas generar claves ni escribir registros DNS manualmente. Los registros quedan configurados antes de que envíes tu primer correo. Si agregas dominios nuevos después del aprovisionamiento, nuestro equipo configura los registros de esos dominios también.

¿Qué es MailChannels y por qué importa?

MailChannels es un servicio comercial de entrega de correo que enruta el correo saliente por infraestructura de IPs de alta reputación. Los grandes proveedores de hosting lo usan específicamente porque mantiene reputación de remitente limpia en una red grande. Cuando tu correo saliente pasa por MailChannels, sale desde IPs con historial de entrega probado, no desde la IP de tu servidor directamente, que puede ser nueva o tener historial limitado. Esto mejora significativamente la entregabilidad del primer envío para dominios nuevos y elimina por completo el riesgo de reputación de IP compartida.

¿Cómo sé si mi configuración de correo funciona correctamente?

La prueba más completa es dmarctester.com: envía un correo de prueba a la dirección que genera y visualiza exactamente cómo se evalúan SPF, DKIM y DMARC en tiempo real. Para una puntuación completa, usa mail-tester.com. Para el estado en listas negras y las revisiones de registros DNS, usa MXToolbox. En un VPS administrado de RemarkableCloud, una revisión de mail-tester.com debería devolver 9.5 o más en la primera hora del aprovisionamiento.

Tu servidor corre. Tú duermes.

Hosting totalmente administrado por gente que hace esto desde 2001.