¿Qué diferencia hay entre SPF, DKIM y DMARC?
SPF publica qué servidores pueden enviar con tu dominio y se comprueba contra el dominio del sobre (Return-Path). DKIM firma cada mensaje y el receptor verifica la firma con una clave pública en tu DNS. DMARC exige que al menos uno de los dos valide el mismo dominio que aparece en el From, dice qué hacer con lo que falle y te envía informes.
¿Cuántas consultas DNS puede tener un registro SPF?
Diez. Cuentan los mecanismos include, a, mx, ptr y exists y el modificador redirect, también los que están dentro de cada include. Si una evaluación necesita más de diez, el resultado es permerror. RFC 7208 recomienda además no pasar de dos consultas vacías (nombres que no existen o no responden nada).
¿Por qué la herramienta no encuentra mi clave DKIM?
DKIM no permite listar los selectores publicados: solo se puede preguntar por nombres concretos. La herramienta prueba más de 60 selectores habituales. Si tu proveedor usa otro, escríbelo en las opciones del diagnóstico o búscalo en el campo s= de la cabecera DKIM-Signature de un correo tuyo.
¿Tengo que publicar DMARC con p=reject?
No siempre. RFC 9989 pide pasar antes por p=none y p=quarantine al menos un mes cada una, exige firmar con DKIM a quien publica reject y desaconseja p=reject en dominios cuyos usuarios escriben a listas de correo. Para dominios que solo envían correo automatizado o que no envían correo, reject es lo adecuado.
¿Es mejor terminar el SPF en ~all o en -all?
Con DMARC aplicado, ~all es lo que recomienda Google, y RFC 9989 advierte de que con -all algunos receptores rechazan en SPF antes de mirar DMARC: se pierden reenvíos que DKIM habría salvado y esos rechazos ni siquiera aparecen en tus informes. -all no está mal, pero conviene conocer ese efecto. En dominios que no envían correo, siempre -all.
¿Qué datos salen de mi navegador al usar la herramienta?
Solo los nombres que se consultan en el DNS público (por ejemplo, _dmarc.tudominio.es), que el navegador envía directamente al resolvedor de Cloudflare (1.1.1.1) mediante DNS sobre HTTPS. Las cabeceras y los informes DMARC se analizan en el equipo y no se envían a ningún servidor.
¿Qué cambia con DMARCbis (RFC 9989)?
Publicado en mayo de 2026, pasa DMARC a estándar del IETF, sustituye la Public Suffix List por un recorrido del árbol DNS, elimina las etiquetas pct, rf y ri, añade np (subdominios inexistentes), t (modo prueba) y psd, y separa los informes en RFC 9990 y 9991.
¿Necesito BIMI para que mi correo llegue?
No. BIMI solo muestra tu logotipo en los buzones compatibles. Exige DMARC en quarantine o reject y, para Gmail, un certificado VMC o CMC; Apple Mail solo acepta VMC. Outlook no muestra logotipos BIMI.
Qué sale de tu navegador
Para leer tus registros, el navegador pregunta directamente al resolvedor DNS público de Cloudflare (1.1.1.1) mediante DNS sobre HTTPS. Viajan los nombres que se consultan, como _dmarc.tudominio.es, y, como en cualquier conexión, tu dirección IP. Esas consultas no pasan por mis servidores y no guardo nada. Si pides la vista previa del logotipo BIMI, tu navegador lo descarga del servidor que indica el registro. Las cabeceras y los informes DMARC se procesan en tu equipo. Más detalle en la política de privacidad.