Estos tres registros DNS le dicen al mundo qué correo proviene realmente de tu dominio. Juntos reducen la suplantación y ayudan a que tu correo legítimo llegue a la bandeja de entrada.
- SPF (Sender Policy Framework) lista los servidores autorizados a enviar correo por tu dominio. Los receptores tratan con sospecha el correo de cualquier otro origen.
- DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada mensaje. El receptor usa una clave pública en tu DNS para confirmar que el mensaje no fue alterado y sí provino de tu dominio.
- DMARC une SPF y DKIM. Indica a los receptores qué hacer con el correo que falla (nada, cuarentena o rechazo) y te envía reportes que muestran quién envía en nombre de tu dominio.
La forma segura de desplegar DMARC es gradual: empieza en monitoreo (p=none) para leer los reportes, corrige los remitentes legítimos que fallen y luego endurece a cuarentena y finalmente rechazo. Apresurar el rechazo puede mandar tu propio correo a spam.
Los registros viven en tu zona DNS, y este es justamente el despliegue que gestiona nuestro servicio de seguridad de correo.