Inicio Herramientas SPF, DKIM y DMARC

Comprueba y configura SPF, DKIM, DMARC y BIMI de tu dominio

Escribe tu dominio y verás qué publica, qué le falta y cómo tratarán tu correo Gmail, Outlook, Yahoo y Apple. Si empiezas de cero, el asistente te da los registros exactos para tu proveedor.

Prueba con

Solo salen de tu navegador los nombres que se consultan en el DNS público. Las cabeceras y los informes se analizan en tu equipo.

SPF · DKIM · DMARC BIMI · ARC MTA-STS · DANE RFC 9989 Sin registro
Recorrido de un correo autenticado Tu programa de correo entrega el mensaje a tu servidor, que lo firma con DKIM. El servidor del destinatario consulta en el DNS de tu dominio los registros SPF, DKIM y DMARC y, si todo cuadra, lo deja en la bandeja de entrada con el logotipo BIMI. DNS de tu dominio SPF · IP autorizada DKIM · firma válida DMARC · alineado TúMUA Tu servidorMSA · MTA Su servidorMX · MTA BandejaMDA · MUA
El receptor pregunta a tu DNS antes de decidir.

Opciones: selectores DKIM propios

Los encontrarás en el campo s= de la cabecera DKIM-Signature de un correo que hayas enviado.

Qué comprueba

Ocho revisiones en una sola consulta

Escribe tu dominio arriba. En unos segundos tendrás la puntuación, lo que falla, cómo arreglarlo y el registro exacto que tienes que publicar.

  • MX y proveedor

    Quién recibe tu correo y qué servicio lo gestiona: Microsoft 365, Google Workspace, una pasarela de seguridad o tu hosting.

  • SPF

    Sintaxis, las 10 consultas DNS que permite el estándar, consultas vacías, include rotos y rangos de IP demasiado amplios.

  • DKIM

    Busca tus claves en más de 60 selectores habituales, mide su longitud y detecta CNAME rotos o claves revocadas.

  • DMARC

    Política, subdominios, modo prueba, destinos de informes autorizados y el recorrido DNS de RFC 9989.

  • BIMI

    Si tu DMARC permite mostrar el logotipo y qué certificado exige cada buzón.

  • MTA-STS y TLS-RPT

    Si obligas a cifrar el correo que recibes y si te avisarán cuando la entrega cifrada falle.

  • DNSSEC y DANE

    Si tu zona está firmada y si tus servidores de correo publican registros TLSA.

  • Cómo te verán

    Qué harán Gmail, Yahoo, Outlook.com, Microsoft 365 e iCloud con tu correo y con quien intente suplantarte.

En 30 segundos

Cómo se autentica un correo

Cuando un servidor recibe un mensaje que dice venir de tu dominio, hace tres preguntas a tu DNS. Si las respuestas cuadran, el mensaje pasa; si no, tu política DMARC decide qué ocurre. La guía completa de seguridad del correo lo explica paso a paso, con dibujos.

SPF RFC 7208

Sender Policy Framework es un registro TXT que enumera los servidores autorizados a enviar correo con tu dominio. El receptor lo comprueba contra el dominio del sobre (Return-Path), no contra el From que ve el usuario.

Leer más sobre SPF →

DKIM RFC 6376

DomainKeys Identified Mail es una firma criptográfica que tu servidor añade a cada mensaje. El receptor la verifica con la clave pública publicada en tu DNS y sabe si el mensaje cambió por el camino.

Leer más sobre DKIM →

DMARC RFC 9989

DMARC exige que SPF o DKIM validen el mismo dominio que aparece en el From (alineación), indica qué hacer con lo que falle —nada, spam o rechazo— y te envía informes de quién usa tu dominio.

Leer más sobre DMARC →

BIMI Borrador IETF

Brand Indicators for Message Identification muestra tu logotipo junto a tus correos en Gmail, Apple Mail, Yahoo y otros. Requiere DMARC en quarantine o reject y, en Gmail y Apple, un certificado VMC o CMC.

Leer más sobre BIMI →

ARC RFC 8617

Authenticated Received Chain es una cadena de sellos que añaden listas de correo y reenviadores para certificar cómo llegó el mensaje. Gmail y Microsoft la siguen usando, pero el IETF propone retirarla en favor de DKIM2.

Leer más sobre ARC →

MTA-STS y TLS-RPT RFC 8461 · 8460

MTA-STS obliga a los servidores que te envían correo a cifrar la conexión con un certificado válido. TLS-RPT te manda informes cuando esa entrega cifrada falla. DANE hace lo mismo apoyándose en DNSSEC.

Leer más sobre el cifrado →
Por qué otra herramienta

Lo que no encontrarás en otros comprobadores

La construí para el trabajo que hago con clientes: entender en diez minutos qué pasa con el correo de un dominio y qué hay que cambiar sin romper envíos legítimos.

Cómo te verán los grandes buzones

Una predicción para Gmail, Yahoo, Outlook.com, Microsoft 365 e iCloud según sus requisitos publicados: correo normal, envíos masivos, suplantación y logotipo.

Experiencia por proveedor

Lo que no cuenta la documentación de Microsoft 365, Google, IONOS, OVHcloud, Mailchimp, SendGrid o Amazon SES, y cuánto consume cada include.

El árbol SPF completo

Cada include con su coste, las 10 consultas y las consultas vacías contadas como lo hace un receptor, y una prueba para ver si una IP concreta pasa.

Tus correos no salen de tu equipo

Las cabeceras y los informes DMARC se analizan en el navegador. Nada de subir XML con las IP de tus proveedores a un servicio ajeno.

Al día con DMARCbis

RFC 9989 de mayo de 2026: np, t, el recorrido DNS que sustituye a la Public Suffix List, el fin de pct y el retiro previsto de ARC.

Un plan, no solo un registro

DMARC por fases con fechas, el aviso de cuándo p=reject no te conviene y un informe PDF para tu equipo o tu proveedor.

Chuleta

Registros por proveedor de correo

Valores comprobados el 29 de septiembre de 2026. «Consultas» es lo que gasta cada include de las 10 que permite SPF, contando las que lleva dentro.

Proveedores de buzones
ProveedorInclude SPFConsultasDKIMLo que conviene saber
Microsoft 365spf.protection.outlook.com12 CNAME: selector1 y selector2No firma con tu dominio hasta que activas DKIM. La clave por defecto es de 1024 bits: rótala a 2048.
Google Workspace_spf.google.com1TXT google._domainkeyGenera la clave de 2048 bits en la consola y pulsa «Iniciar autenticación».
Zoho Mailzoho.eu · zoho.com2 · 5TXT con el selector que elijasEl include depende del centro de datos de tu cuenta.
IONOS_spf-eu.ionos.com1CNAME desde el panelSi IONOS gestiona tu DNS, DKIM se publica solo al activarlo.
OVHcloudmx.ovh.com32 CNAME desde el panelSu include usa el mecanismo ptr, que el RFC 7208 desaconseja.
Hostinger_spf.mail.hostinger.com33 CNAME hostingermail-a/b/cAnida el SPF de MailChannels.
Proton Mail_spf.protonmail.ch23 CNAME protonmail, protonmail2, protonmail3Pide también un TXT de verificación.
Fastmailspf.messagingengine.com13 CNAME fm1, fm2, fm3Muestra logotipos BIMI sin exigir certificado.
iCloud+icloud.com5CNAME sig1Un solo include se come la mitad del presupuesto de SPF.
Plataformas que envían en tu nombre
Plataforma¿Include en tu SPF?DKIMCómo pasa DMARC
MailchimpNo: el Return-Path es suyo2 CNAME k2 y k3Por DKIM
BrevoNo hace falta2 CNAME brevo1 y brevo2Por DKIM
AcumbamailNoCNAME acumbamailPor DKIM
SendGridNo, con Automated Security2 CNAME s1 y s2 más em####Por SPF y DKIM
Amazon SESNo en el dominio raíz3 CNAME Easy DKIMPor DKIM; SPF con MAIL FROM propio
MailgunEn el subdominio de envío (eu.mailgun.org, 2)TXT en el subdominioPor SPF y DKIM
PostmarkNoTXT más CNAME pm-bouncesPor SPF y DKIM
HubSpotSí, el propio de tu cuenta2 CNAME hs1-… y hs2-…Por DKIM
Zendeskmail.zendesk.com (1)2 CNAME zendesk1 y zendesk2Por DKIM
Freshdeskemail.freshdesk.com (7)CNAME desde el panelPor DKIM
Odoo online_spf.odoo.com (3)CNAME odooPor DKIM
Mimecast (pasarela)eu._netblocks.mimecast.com (1)—El include global cuesta 9 consultas
Lo que exigen

Requisitos de Gmail, Yahoo y Microsoft

Desde 2024 los grandes buzones dejaron de recomendar y pasaron a exigir. Esto es lo que piden hoy, según su documentación oficial.

BuzónA quiénQué exigeSi no cumples
GmailTodos los remitentesSPF o DKIM, DNS directo e inverso válidos, TLS, formato RFC 5322 y spam por debajo del 0,3 %.Rechazos temporales o permanentes, o carpeta de spam.
GmailMás de 5.000 mensajes al día a cuentas personalesSPF y DKIM, DMARC publicado (p=none basta) y alineado con SPF o DKIM, baja en un clic (RFC 8058) y spam por debajo del 0,3 %.Desde noviembre de 2025, rechazo con errores 5xx.
Yahoo y AOLRemitentes masivosSPF y DKIM, DMARC con p=none como mínimo y alineado, baja en un clic atendida en dos días y spam por debajo del 0,3 %.Filtrado y rechazo.
Outlook.com y HotmailMás de 5.000 mensajes al díaSPF y DKIM que pasen, y DMARC con p=none como mínimo alineado con SPF o DKIM.Desde el 5 de mayo de 2025, rechazo «550 5.7.515».
Microsoft 365 como receptorCorreo que llega a empresasAplica p=quarantine y p=reject de tu dominio si está activa «Honor DMARC policy» y resume su decisión en compauth.Cuarentena, carpeta de correo no deseado o rechazo.
Apple iCloud MailCorreo que llega a iCloudAplica DMARC. Para mostrar BIMI exige certificado VMC.Sin logotipo; cuarentena o rechazo según tu política.
Sin letra pequeña

Preguntas frecuentes

¿Qué diferencia hay entre SPF, DKIM y DMARC?

SPF publica qué servidores pueden enviar con tu dominio y se comprueba contra el dominio del sobre (Return-Path). DKIM firma cada mensaje y el receptor verifica la firma con una clave pública en tu DNS. DMARC exige que al menos uno de los dos valide el mismo dominio que aparece en el From, dice qué hacer con lo que falle y te envía informes.

¿Cuántas consultas DNS puede tener un registro SPF?

Diez. Cuentan los mecanismos include, a, mx, ptr y exists y el modificador redirect, también los que están dentro de cada include. Si una evaluación necesita más de diez, el resultado es permerror. RFC 7208 recomienda además no pasar de dos consultas vacías (nombres que no existen o no responden nada).

¿Por qué la herramienta no encuentra mi clave DKIM?

DKIM no permite listar los selectores publicados: solo se puede preguntar por nombres concretos. La herramienta prueba más de 60 selectores habituales. Si tu proveedor usa otro, escríbelo en las opciones del diagnóstico o búscalo en el campo s= de la cabecera DKIM-Signature de un correo tuyo.

¿Tengo que publicar DMARC con p=reject?

No siempre. RFC 9989 pide pasar antes por p=none y p=quarantine al menos un mes cada una, exige firmar con DKIM a quien publica reject y desaconseja p=reject en dominios cuyos usuarios escriben a listas de correo. Para dominios que solo envían correo automatizado o que no envían correo, reject es lo adecuado.

¿Es mejor terminar el SPF en ~all o en -all?

Con DMARC aplicado, ~all es lo que recomienda Google, y RFC 9989 advierte de que con -all algunos receptores rechazan en SPF antes de mirar DMARC: se pierden reenvíos que DKIM habría salvado y esos rechazos ni siquiera aparecen en tus informes. -all no está mal, pero conviene conocer ese efecto. En dominios que no envían correo, siempre -all.

¿Qué datos salen de mi navegador al usar la herramienta?

Solo los nombres que se consultan en el DNS público (por ejemplo, _dmarc.tudominio.es), que el navegador envía directamente al resolvedor de Cloudflare (1.1.1.1) mediante DNS sobre HTTPS. Las cabeceras y los informes DMARC se analizan en el equipo y no se envían a ningún servidor.

¿Qué cambia con DMARCbis (RFC 9989)?

Publicado en mayo de 2026, pasa DMARC a estándar del IETF, sustituye la Public Suffix List por un recorrido del árbol DNS, elimina las etiquetas pct, rf y ri, añade np (subdominios inexistentes), t (modo prueba) y psd, y separa los informes en RFC 9990 y 9991.

¿Necesito BIMI para que mi correo llegue?

No. BIMI solo muestra tu logotipo en los buzones compatibles. Exige DMARC en quarantine o reject y, para Gmail, un certificado VMC o CMC; Apple Mail solo acepta VMC. Outlook no muestra logotipos BIMI.

Qué sale de tu navegador

Para leer tus registros, el navegador pregunta directamente al resolvedor DNS público de Cloudflare (1.1.1.1) mediante DNS sobre HTTPS. Viajan los nombres que se consultan, como _dmarc.tudominio.es, y, como en cualquier conexión, tu dirección IP. Esas consultas no pasan por mis servidores y no guardo nada. Si pides la vista previa del logotipo BIMI, tu navegador lo descarga del servidor que indica el registro. Las cabeceras y los informes DMARC se procesan en tu equipo. Más detalle en la política de privacidad.

Fuentes y método

EstándaresRFC 7208 (SPF) · RFC 6376 (DKIM) · RFC 8301 · RFC 9989 (DMARC) · RFC 9990 · RFC 8617 (ARC) · RFC 7505 · RFC 8461 · RFC 8460 · RFC 7672 · RFC 8058

BuzonesDirectrices de remitentes de Gmail · Yahoo Sender Hub · Requisitos de Outlook.com · Cabeceras antispam de Microsoft 365 · BIMI en Apple Mail · BIMI Group

La puntuación resume la configuración pública de un dominio: no mide reputación, contenido ni volumen, que también deciden la entrega. Contenido revisado el 29 de septiembre de 2026.

¿Lo revisamos juntos?

Reviso tu configuración con tus proveedores reales, preparo el plan de DMARC y acompaño el paso a cuarentena y rechazo sin perder correo legítimo.