0
0

Email

Ventas Soporte

Dirección

CABA - Azopardo 770

Piso 9 - Oficina 10

Lunes a viernes de 9 a 18 hs
Atendido por personas reales
Seguridad y entregabilidad

Cómo evitar que tus correos corporativos caigan en spam: SPF, DKIM y DMARC explicados fácil

¿Tus presupuestos, facturas o respuestas comerciales terminan en la carpeta de correo no deseado de tus clientes? En esta guía te explicamos cómo funciona la autenticación de correo y qué registros necesitás configurar para que tus mensajes lleguen siempre a la bandeja de entrada.

Lectura: 7 minutos Nivel: Principiante / Intermedio Verificado por Soporte MESI
¿Problemas de entrega con tus clientes?
En MESI configuramos tus registros SPF, DKIM y DMARC sin cargo.

Con nuestros servicios de Correo Empresas y Cloud SMTP Dedicado, nuestro equipo técnico implementa y audita las firmas criptográficas de tu dominio para garantizar máxima reputación y entregabilidad.

Ver planes de correo empresarial

1 Por qué tus correos terminan en spam (el cambio de reglas de Google y Yahoo)

Durante muchos años, cualquier servidor podía enviar un correo electrónico alegando ser cualquier remitente. Los ciberdelincuentes aprovecharon esta debilidad técnica para enviar millones de correos de suplantación de identidad (phishing) haciéndose pasar por bancos o empresas reales.

Para frenar esta situación, los principales proveedores de correo mundial (encabezados por Google Gmail, Yahoo y Microsoft Outlook) implementaron normativas estrictas: todo dominio que envíe correos sin autenticación digital demostrable es clasificado automáticamente como spam o directamente rechazado con error 550.

Punto clave: No importa si tu mensaje es legítimo y tu cliente lo está esperando; si tu dominio no cuenta con los registros SPF, DKIM y DMARC correctos en sus DNS, los filtros antispam desconfían de tu identidad.

2 SPF (Sender Policy Framework): tu lista oficial de remitentes

El registro SPF funciona exactamente como la lista de invitados a una reunión: le indica a los servidores de todo el mundo cuáles son las direcciones IP o servidores autorizados a despachar correos en nombre de tu dominio.

Se publica como un registro de tipo TXT en la zona DNS de tu dominio. Por ejemplo:

v=spf1 include:_spf.mesi.com.ar ~all

¿Qué significa cada parte?

  • v=spf1: Identifica la versión del protocolo SPF.
  • include:_spf.mesi.com.ar: Autoriza a los servidores de correo de MESI a enviar mensajes con tu nombre de dominio.
  • ~all (SoftFail): Indica a los receptores que, si un correo proviene de un servidor fuera de esta lista, lo acepten con cautela o lo clasifiquen como spam. Si se usa -all (HardFail), se ordena el rechazo total del mensaje no autorizado.
Cuidado con los duplicados: Un dominio nunca debe tener más de un registro SPF. Si usás múltiples servicios (por ejemplo, tu servidor de correo y una plataforma de marketing), deben combinarse en un único registro TXT.

3 DKIM (DomainKeys Identified Mail): la firma digital invisible

Mientras que el SPF valida qué servidor envió el correo, DKIM certifica que el contenido del mensaje no fue alterado ni interceptado en el camino.

Funciona mediante criptografía de clave pública y privada:

  1. Cuando despachás un correo, tu servidor firma el encabezado del mensaje con una clave privada secreta.
  2. El servidor del receptor (por ejemplo, Google) consulta tu zona DNS para obtener la clave pública (publicada en un registro TXT bajo un nombre como default._domainkey.tudominio.com).
  3. Si ambas claves coinciden matemáticamente, el receptor confirma que el mensaje es 100% auténtico y no fue modificado por terceros.

Al contar con DKIM, los clientes de correo muestran el remitente verificado y eliminan los molestos carteles amarillos de advertencia de seguridad.

4 DMARC: la política que une todo

DMARC (Domain-based Message Authentication, Reporting and Conformance) es la instrucción ejecutiva que vincula SPF y DKIM. Le indica al servidor receptor qué hacer si un correo que dice ser de tu empresa no supera las validaciones.

También se publica como un registro DNS de tipo TXT bajo el nombre _dmarc.tudominio.com:

v=DMARC1; p=quarantine; rua=mailto:reportes@tudominio.com

Las tres políticas posibles (parámetro p=):

  • p=none (Monitoreo): No altera el destino del mensaje; solo te envía informes por correo para que verifiques si algún envío legítimo está fallando.
  • p=quarantine (Recomendado): Ordena enviar directamente a la carpeta de correo no deseado (spam) cualquier email que no supere SPF ni DKIM.
  • p=reject (Máxima seguridad): Ordena bloquear y rebotar de inmediato cualquier mensaje fraudulento antes de que llegue al destinatario.

5 La reputación de la IP emisora: el factor decisivo

Tener los registros SPF, DKIM y DMARC perfectamente configurados es un requisito obligatorio, pero existe un último factor determinante: la reputación de la dirección IP desde donde sale el correo.

En servicios de hosting web compartido económicos, cientos de usuarios comparten la misma IP de salida para sus correos. Si uno solo de esos sitios envía spam o es vulnerado por un virus, la IP entra en listas negras mundiales (RBL como Spamhaus o Barracuda), provocando que los correos de todos los demás clientes comiencen a caer en spam o a rebotar.

¿Por qué en MESI utilizamos la infraestructura de entrega de Amazon?

Para resolver definitivamente el problema de la entregabilidad, en MESI Hosting integramos la infraestructura de Amazon (AWS) para el despacho de correos en nuestras soluciones corporativas y servidores SMTP dedicados. Esto ofrece una ventaja decisiva frente a los servidores de correo convencionales:

  • Acuerdos de entrega directos (feedback loops): Amazon mantiene acuerdos bilaterales y convenios de reputación directa con los gigantes del correo mundial, especialmente Microsoft (Hotmail, Outlook, Live), Google (Gmail) y Yahoo. Cuando un receptor detecta tráfico proveniente de la red de Amazon, lo identifica de inmediato como un remitente verificado y confiable.
  • IPs limpias y monitoreo de reputación permanente: La red de Amazon aplica filtros estrictos para mantener sus rangos de IP totalmente libres de listas negras, asegurando que tus correos no queden rehenes de malas prácticas de terceros.
  • Gestión inteligente de conexiones: Proveedores como Hotmail o Gmail aplican bloqueos temporales si un servidor intenta enviar demasiados mensajes por segundo. La red de Amazon modula y encola las conexiones de manera óptima para que ninguna comunicación comercial se retrase o rebote.
Máxima tasa de apertura:

Al combinar tus firmas de dominio (SPF, DKIM y DMARC) con las rutas de entrega certificadas de Amazon, tus presupuestos, avisos de pago y correos de preventa van directo a la bandeja principal de entrada de tus clientes, evitando la carpeta de correo no deseado.

Preguntas frecuentes sobre entregabilidad y spam

¿Por qué mis correos caen en spam si antes llegaban a la bandeja de entrada?

Desde 2024, los principales receptores (Gmail, Yahoo y Microsoft) aumentaron drásticamente sus filtros de seguridad. Cualquier correo corporativo que no posea autenticación criptográfica válida o que provenga de servidores con mala reputación es derivado automáticamente a spam o bloqueado con rebote 550.

¿Tiene algún costo configurar SPF, DKIM y DMARC?

No. Son registros de texto estándar que se añaden a las DNS de tu dominio. No requieren abonar licencias de software, pero sí precisan precisión técnica para no bloquear tus propios envíos legítimos.

¿Qué diferencia hay entre el correo de hosting común y un servicio de Correo Empresas o Cloud SMTP dedicado?

El hosting común comparte la IP de correo entre cientos de sitios, lo que te expone a las listas negras causadas por terceros. En MESI integramos la infraestructura de entrega de Amazon (AWS), que mantiene convenios directos de reputación con Microsoft (Hotmail/Outlook) y Google (Gmail), garantizándote IPs limpias de máxima reputación, monitoreo 24/7 y configuración asistida de tus registros de seguridad.