Auditoría DNS de Correo Electrónico (SPF, DKIM, DMARC)

Audita el DNS de correo electrónico de un dominio en un solo informe: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT y BIMI — con insignias de aprobado/aviso/fallo.

1.172 visitas

Data: Google Public DNS (DoH) — las consultas se realizan desde tu navegador.

Cómo Funciona la Autenticación de Correo Electrónico

Tres registros DNS trabajan juntos para impedir que alguien envíe correo falsificado que parezca proceder de tu dominio. SPF (Sender Policy Framework) publica una lista de servidores explícitamente autorizados a enviar correo en nombre del dominio — un servidor receptor comprueba la IP que se conecta contra esa lista. DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje saliente; el servidor receptor obtiene tu clave pública del DNS y verifica que la firma no fue alterada en tránsito, algo que SPF por sí solo no puede detectar. DMARC (Domain-based Message Authentication, Reporting and Conformance) une ambos: indica a los servidores receptores qué hacer cuando SPF o DKIM fallan — no hacer nada, enviar a spam, o rechazar directamente — y solicita informes agregados para que puedas ver quién está enviando realmente correo en nombre de tu dominio, suplantadores incluidos.

Ejemplo concreto: sin ninguno de estos tres registros, un atacante puede enviar un correo que parezca proceder de [email protected], y la mayoría de los servidores de correo lo entregarán directamente en la bandeja de entrada del destinatario sin mostrarle ninguna advertencia. Introduce tu dominio en el verificador de arriba y consultará MX, SPF, DKIM (probando selectores comunes automáticamente) y DMARC mediante DNS-over-HTTPS, y luego señalará exactamente qué falta: ningún registro SPF en absoluto, una política DMARC estancada en p=none (solo monitorización, sin ofrecer protección real alguna), dos registros SPF en competencia (una violación del estándar que rompe la validación por completo), o un mecanismo all ausente al final de la cadena SPF.

Lo Que Deberías Saber

Configurar bien los tres registros no es opcional para quien se preocupe por la reputación de su marca o la entregabilidad de la bandeja de entrada — un dominio con lagunas en SPF, DKIM o DMARC es a la vez más fácil de suplantar y más propenso a que su propio correo legítimo termine en spam, porque proveedores importantes como Gmail, Yahoo y Outlook exigen cada vez más una autenticación completa antes de confiar en un remitente. La implementación es segura si se hace en orden: publica primero SPF, añade la firma DKIM a través de tu proveedor de correo, y luego añade DMARC empezando en p=none para poder observar los informes agregados sin arriesgar el correo real — pasa a cuarentena o rechazo solo una vez que cada fuente de envío legítima, como herramientas de marketing, un CRM o un sistema de tickets, esté confirmada y alineada.

  • Un dominio solo puede tener un registro TXT de SPF — si usas varios servicios (Google Workspace, una plataforma de marketing, un CRM), combina todos sus mecanismos include en una sola cadena en lugar de publicar registros separados.
  • Los selectores DKIM son específicos de cada proveedor: Google Workspace suele publicar bajo "google", Microsoft 365 bajo "selector1" o "selector2" — si la comprobación automática no encuentra nada, busca el nombre exacto del selector de tu proveedor e introdúcelo manualmente.
  • Esta herramienta audita únicamente la configuración DNS; no comprueba el estado en listas negras ni analiza el contenido de los mensajes — esas son capas separadas de la entregabilidad del correo que se apoyan sobre una base DNS correctamente configurada.

Preguntas Frecuentes

¿Qué comprueba exactamente SPF y qué no puede detectar?

SPF verifica que el servidor que se conectó para entregar un mensaje esté en la lista de remitentes autorizados del dominio. No puede detectar la manipulación del mensaje en tránsito y no sobrevive bien al reenvío de correo, que es exactamente por qué existen DKIM y DMARC junto a él — SPF por sí solo no es suficiente.

¿Qué selectores DKIM prueba automáticamente el verificador?

Los habituales: default, google, selector1, selector2, k1, s1, mail, dkim. Los proveedores publican bajo selectores conocidos — Google Workspace suele usar "google", Microsoft 365 usa selector1 o selector2. Si el tuyo es personalizado, introdúcelo directamente en el campo de selector.

Mi política DMARC muestra p=none — ¿es un problema?

p=none solo monitoriza y reporta; no impide que el correo suplantado llegue a las bandejas de entrada. Es el primer paso correcto mientras recopilas informes y confirmas todos los remitentes legítimos, pero el objetivo final debería ser p=quarantine o, idealmente, p=reject.

¿Por qué tener dos registros SPF lo rompe todo?

La especificación permite exactamente un registro TXT de SPF por dominio. Los validadores tratan varios registros como un error permanente y pueden hacer que la comprobación falle por completo, lo que puede enviar a spam correo que de otro modo sería legítimo. Combina todas las fuentes include en una sola cadena v=spf1.

¿Esta herramienta comprueba si mi dominio está en listas negras o analiza el contenido en busca de spam?

No — solo audita registros DNS: MX, SPF, DKIM, DMARC y las incorporaciones modernas MTA-STS, TLS-RPT y BIMI. El estado en listas negras y la puntuación de spam basada en contenido son sistemas separados; la autenticación DNS correcta es la base sobre la que esos sistemas construyen confianza.

Comentarios

Aún no hay comentarios — ¡sé el primero en escribir uno!

Herramientas Similares