SOLUCIONA ESTO YA
LECTURA CRÍTICA

Correo profesional: por qué falla, acaba en spam y cómo solucionarlo con DNS y autenticación

Descubre por qué los correos de tu empresa no llegan, terminan en spam y la guía paso a paso para configurarlos con SPF, DKIM y DMARC.

Correo profesional: por qué falla, acaba en spam y cómo solucionarlo con DNS y autenticación Una pyme de diseño gráfico y un autónomo que ofrece consultoría fiscal comparten un problema muy habitual: sus mensajes profesionales no llegan a los destinatarios, aparecen en la carpeta de **spam** o, peor aún, dejan de enviarse sin que nadie lo advierta. En la práctica, esto se traduce en oportunidades perdidas, clientes frustrados y una reputación online que se deteriora rápidamente.

En la mayoría de los casos, la causa raíz está en una configuración DNS incompleta o errónea y en la falta de mecanismos de autenticación como SPF, DKIM y DMARC. En este artículo explicamos, con ejemplos reales, por qué ocurre y cómo solucionarlo de forma sostenible mediante una correcta configuración y un proceso de monitorización continuo.


1. El problema operativo: correos que no llegan ni salen

Problema Causa probable Revisión necesaria Solución recomendada
Los correos llegan a spam Falta o registro SPF incorrecto Comprobar registro SPF en DNS Añadir/ajustar SPF con los servidores autorizados
Mensajes rebotan o no se envían DKIM no firmado o clave pública ausente Verificar registro DKIM y su alineación Generar DKIM, publicar la clave pública y activar firma
Bloqueo por listas negras PTR (reverse DNS) inexistente o dominio sin reputación Consultar lista negra y comprobar registro PTR Configurar reverse DNS con el proveedor de hosting
Falta de informes de entrega DMARC ausente o política “none” Revisar registro DMARC y su política Implementar DMARC con políticas “quarantine” o “reject” y monitorizar informes

2. Por qué ocurre: los pilares de la autenticación de correo

2.1 SPF (Sender Policy Framework)

SPF es un registro TXT que indica qué servidores están autorizados a enviar correos en nombre de tu dominio. Si el registro está ausente o no incluye la IP del servidor de salida, los receptores pueden marcar el mensaje como sospechoso.

Ejemplo: consultoria-fiscal.es usa el servidor de su hosting para enviar facturas, pero el registro SPF solo contiene la IP del antiguo servidor de marketing. Los proveedores de Gmail y Outlook rechazan los mensajes o los envían a spam.

2.2 DKIM (DomainKeys Identified Mail)

DKIM añade una firma criptográfica al encabezado del mensaje. El receptor verifica la firma con la clave pública publicada en DNS. Sin DKIM, el mensaje carece de integridad verificable.

Ejemplo: La agencia de diseño crea-arte.com envía newsletters desde Mailchimp, pero no ha activado DKIM en su dominio. Los clientes ven los boletines en la bandeja de promociones o los pierden por completo.

2.3 DMARC (Domain-based Message Authentication, Reporting & Conformance)

DMARC combina SPF y DKIM y permite al propietario del dominio definir qué hacer con los mensajes que fallan la autenticación (none, quarantine, reject). Además, envía informes diarios a una dirección designada, lo que facilita la detección temprana de abusos.

Ejemplo: Un autónomo de desarrollo web tiene [email protected] y recibe informes de que terceros están enviando spam usando su dominio. Sin DMARC, el atacante sigue operando sin ser detectado.

2.4 Otros factores críticos

  • PTR (reverse DNS): muchos servidores rechazan correos de IPs sin un registro PTR que apunte al dominio.
  • Listas negras (RBL): una IP previamente comprometida puede estar en una blacklist y bloquear la entrega.
  • Política de envío: usar direcciones “no‑[email protected]” sin autenticación o enviar a listas sin permiso aumenta la probabilidad de ser catalogado como spam.

3. Paso a paso: configuración correcta de DNS y autenticación

3.1 Revisión inicial

  1. Identificar el dominio de envío (p.ej., mail.tuempresa.com o smtp.tuempresa.com).
  2. Comprobar registros DNS con herramientas gratuitas como MXToolbox o DNSChecker.
  3. Recopilar información del servidor de salida: IP pública, nombre del host y proveedor de hosting.

3.2 Configurar SPF

v=spf1 ip4:185.45.23.0/24 include:_spf.google.com -all
  • ip4: incluye la IP del servidor propio.
  • include: permite autorizar servicios externos (Google Workspace, Microsoft 365, Mailchimp, etc.).
  • -all indica que cualquier otro servidor está prohibido.

Tip: Mantener el registro bajo 255 caracteres y evitar duplicados.

3.3 Generar y publicar DKIM

  1. En el panel de control del hosting o del servicio de correo, generar una clave RSA de 2048 bits.
  2. Publicar la clave pública en un registro TXT llamado selector._domainkey.tuempresa.com.
  3. Activar la firma DKIM en el servidor de salida o en la plataforma de envío (p.ej., en cPanel → “Autenticación de correo”).

3.4 Implementar DMARC

v=DMARC1; p=quarantine; rua=mailto:[email protected]; ruf=mailto:[email protected]; pct=100; sp=reject
  • p=quarantine indica que los mensajes que fallen deben enviarse a spam.
  • rua y ruf son direcciones para recibir informes agregados y forenses.
  • pct=100 aplica la política al un porcentaje variable del tráfico.
  • sp=reject extiende la política a subdominios.

3.5 Configurar Reverse DNS (PTR)

Solicita a tu proveedor de hosting o al ISP que asocie la IP del servidor de correo con el nombre de host (mail.tuempresa.com). La mayoría de los proveedores lo hacen en 24‑48 h.

3.6 Verificar la configuración

  • Utiliza MXToolbox → SPF Record Lookup, DKIM Lookup y DMARC Analyzer.
  • Envía un correo de prueba a cuentas de Gmail, Outlook y Yahoo; revisa los encabezados (Authentication-Results) para confirmar que SPF, DKIM y DMARC aparecen como “pass”.

4. Mantenimiento continuo y monitorización

Una configuración correcta no es estática. Cambios en la infraestructura (nuevas IP, migraciones de hosting) pueden invalidar los registros. Por eso, el mantenimiento web preventivo incluye:

  • Auditorías DNS trimestrales: revisamos que los registros SPF, DKIM y DMARC sigan alineados con los servidores activos.
  • Monitorización de informes DMARC: analizamos los reportes diarios y ajustamos políticas antes de que se produzcan bloqueos.
  • Alertas automáticas: scripts programados verifican la validez de los registros y notifican al equipo de soporte si detectan desviaciones.
  • Copias de seguridad de la zona DNS: garantizamos la restauración rápida en caso de eliminación accidental.

4.1 Automatización sostenible

Aunque el artículo menciona la posibilidad de usar un agente IA o una solución de automatización, la práctica recomendada en Mantenimiento Web es combinar scripts de verificación (por ejemplo, cron jobs con dig y nslookup) y herramientas de análisis DMARC que generan informes legibles. Estas herramientas pueden integrarse con nuestro sistema de tickets, de modo que cualquier anomalía abre automáticamente una incidencia en la bolsa de horas de soporte web.


5. Impacto en la continuidad operativa

Una correcta configuración de correo evita:

  • Pérdida de ventas: los presupuestos y facturas llegan a tiempo.
  • Daño reputacional: los clientes confían en la entrega fiable.
  • Costes de soporte: menos incidencias de “mi correo no sale” reduce la carga de tickets.

Todo ello forma parte de la continuidad operativa que ofrecemos en nuestros planes de mantenimiento web: desde la monitorización de DNS hasta la respuesta de urgencia ante bloqueos inesperados.


6. Caso práctico: una pyme de comercio electrónico

María dirige una tienda online de productos artesanales. Tras migrar su sitio a un nuevo hosting, los correos de confirmación de pedido empezaron a aparecer en spam. Al revisar los registros DNS, descubrió que:

  • El registro SPF seguía apuntando al antiguo servidor.
  • No había registro DKIM para el nuevo servidor de correo.
  • El dominio carecía de DMARC.

Con la ayuda de nuestro equipo, María actualizó los registros, configuró DKIM y activó una política DMARC “quarantine”. En menos de 48 h, los informes mostraron un un porcentaje variable de entregas exitosas y la tasa de rebote cayó a cero.


7. Enlaces útiles dentro del blog


8. Llamada a la acción

¿Tu correo profesional sigue sin llegar a los clientes?

  • Solicita una auditoría de DNS y autenticación desde nuestro sitio.
  • Revisa tu plan de mantenimiento y asegura que la monitorización de SPF, DKIM y DMARC está incluida.
  • Pide presupuesto para una configuración completa y una bolsa de horas de soporte que garantice la continuidad operativa de tu negocio.

En Mantenimiento Web contamos con la experiencia necesaria para que tu comunicación

¿VAS A SEGUIR LEYENDO O VAS A ARREGLARLO?

Tu competencia ya está en Hanka.es mejorando sus sistemas. Tú sigues aquí perdiendo tiempo.

SOLUCIONAR MI PROBLEMA AHORA