Configurar SPF, DKIM y DMARC para proteger tu correo
Configurar SPF, DKIM y DMARC para proteger tu correo
SPF, DKIM y DMARC trabajan juntos para que los servidores receptores puedan comprobar si un mensaje está autorizado y qué hacer cuando la autenticación falla. No garantizan por sí solos la entrega, pero reducen la suplantación y mejoran la reputación técnica del dominio.

SPF autoriza emisores, DKIM firma los mensajes y DMARC define qué hacer cuando una validación no coincide.
Antes de empezar: Antes de editar DNS identifica todos los servicios que envían con tu dominio: hosting, Google Workspace, Microsoft 365, CRM, newsletter o facturación. Olvidar uno puede provocar rechazos.
Qué hace cada mecanismo
- SPF: publica qué servidores pueden enviar.
- DKIM: añade una firma criptográfica verificable mediante DNS.
- DMARC: comprueba alineación y define política e informes.
Configurar SPF
Debe existir un único registro SPF por dominio. Integra en él todos los proveedores autorizados en lugar de crear varios registros v=spf1. Termina primero con una política prudente mientras verificas fuentes y evita superar el límite de consultas DNS.
Activar DKIM
En cPanel abre Entregabilidad del correo y repara o copia el registro DKIM propuesto. Si usas correo externo, genera la clave desde ese proveedor y publica exactamente el selector y valor facilitados.
Desplegar DMARC por fases
- Publica inicialmente una política de monitorización
p=nonecon una dirección para informes. - Analiza qué fuentes legítimas fallan SPF o DKIM.
- Corrige alineación y servicios olvidados.
- Pasa gradualmente a
quarantiney después arejectcuando estés seguro.
Errores habituales
- Dos registros SPF distintos.
- Copiar comillas que el panel ya añade.
- Activar rechazo DMARC antes de inventariar remitentes.
- Eliminar DKIM al migrar solo la web.
- Confundir el dominio visible del remitente con el dominio técnico de retorno.
Documentación relacionada
¿Necesitas ayuda?
Si una opción no aparece en tu panel o el resultado no coincide con esta guía, no realices cambios a ciegas. Abre un ticket desde el Área de Clientes de NebulaCloud indicando el dominio afectado, el paso en el que te encuentras y, si es posible, una captura del mensaje que aparece.