Ir al contenido

Verificador de email

SPF, DKIM, DMARC y MX de un dominio, leídos y explicados, incluido el presupuesto de consultas SPF que casi ninguna herramienta cuenta.

Los selectores no se pueden descubrir. Déjalo vacío para probar los más comunes, o indica los tuyos para salir de dudas.

Sobre SPF, DKIM y DMARC

Tres registros deciden si se cree en tu correo. SPF lista quién puede enviar por tu dominio, DKIM firma cada mensaje con una clave publicada en el DNS, y DMARC dice a los receptores qué hacer cuando ninguno de los dos coincide. Cuando falta o está roto uno de ellos, tu correo no rebota ruidosamente: acaba en spam, en silencio, y normalmente con los destinatarios que más te importan.

La cifra que hay que mirar primero es el presupuesto de consultas SPF. SPF permite diez términos que consultan DNS, y se cuentan a través de cada include: un registro de dos palabras puede consumir una docena una vez seguidos los includes de tu proveedor. Por encima del límite, toda la evaluación es un error permanente y los receptores actúan como si no hubieras publicado nada. Es el fallo que aparece sin que nadie haya cambiado nada por tu parte, el día que un proveedor añade un include al suyo. Lo segundo que hay que leer es la política DMARC: p=none observa y no protege nada, y ahí es donde la mayoría de dominios se detienen. En cuanto a DKIM, un selector no se adivina: una herramienta que no encuentra clave solo prueba que se equivocó al adivinar. Indica el tuyo para obtener una respuesta real.

Preguntas frecuentes

Mi registro SPF es corto. ¿Cómo puede superar diez consultas?
Porque el límite cuenta a través de los includes. Tu registro puede tener tres includes, pero cada uno es otro registro con sus propios includes. Los grandes proveedores cuestan habitualmente de cuatro a seis consultas cada uno. El desglose de arriba muestra lo que cuesta cada uno realmente.
¿Basta con p=none?
Es un primer paso legítimo: recoge informes sin afectar a la entrega. Pero no protege nada. Cualquiera puede enviar correo haciéndose pasar por tu dominio y los receptores harán exactamente lo mismo que antes. p=none está pensado para ser temporal.
La herramienta no encontró clave DKIM. ¿Tengo un problema?
Probablemente no. Los selectores DKIM son nombres arbitrarios que no se pueden listar, así que probamos los comunes y lo decimos honestamente cuando ninguno acierta. Introduce el tuyo, que tu proveedor de correo te muestra, y tendrás una respuesta real.
¿Por qué se señala una clave de 1024 bits?
La RFC 8301 elevó la recomendación a 2048 bits en 2018, y varios grandes receptores ponderan ahora menos una firma de 1024 bits. Sigue funcionando, por eso es un aviso y no un error, pero conviene rotarla en la próxima ocasión.

Herramientas relacionadas

Para profundizar

Glosario de redes: Reverse DNS, TTL

Ejecutar un traceroute visual hacia este host