Lista de Verificación de Autenticación de Correo para Pequeños Negocios
SPF, DKIM y DMARC en lenguaje sencillo. Una lista de verificación paso a paso para que el correo de su negocio llegue a la bandeja de entrada bajo las reglas de 2026 de Gmail y Yahoo.
Si las palabras "SPF", "DKIM" y "DMARC" le nublan la vista, no está solo. La mayoría de las personas dueñas de negocios de limpieza, climatización, techado, plomería y jardinería nunca eligieron convertirse en ingenieras de correo. Pero hay una verdad incómoda: desde principios de 2024, los mayores proveedores de bandeja de entrada del mundo — Gmail y Yahoo — envían sus correos en silencio a la carpeta de spam, o los rechazan por completo, si su dominio no está autenticado. La buena noticia es que la autenticación de correo no es tan complicada como parece, y una vez hecha correctamente casi se cuida sola.
Esta es una lista de verificación en lenguaje sencillo. Ningún término técnico queda sin explicar, y no damos por hecho que usted sepa qué es un registro DNS. Recórrala una vez y sus recordatorios de citas, presupuestos y boletín empezarán a llegar donde la clientela realmente los ve.
Qué significa realmente "autenticación de correo"
Piense en la autenticación como mostrar una identificación en la puerta. Cuando usted envía un correo, el servidor que lo recibe — Gmail, Yahoo, Outlook — quiere pruebas de que el mensaje realmente vino de su negocio y no fue falsificado por alguien que se hace pasar por usted. La autenticación es un pequeño conjunto de registros que usted publica en internet y que permite a cualquier receptor verificar esa prueba de forma automática, en una fracción de segundo.
Sin esos registros, su correo parece un desconocido sin identificación intentando entrar a un edificio. El receptor tiene dos opciones: rechazarlo, o dejarlo entrar pero vigilándolo de cerca (la carpeta de spam). Con la autenticación en su lugar, su correo llega, muestra un gafete válido y pasa a la bandeja de entrada. Esa es la idea completa. Todo lo de abajo es solo cómo crear los gafetes.
Por qué esto importa más en 2026 que nunca
En febrero de 2024, Google y Yahoo lanzaron requisitos comunes para quienes envían correo que hoy son simplemente el precio de entrada. Cualquier dominio que envíe 5.000 mensajes o más por día a direcciones de Gmail queda clasificado de forma permanente como "remitente masivo" y debe autenticarse. Pero no suponga que está a salvo solo porque envía menos — ambos proveedores han dejado claro que el correo autenticado se favorece en todos los niveles, y el correo sin autenticar se filtra cada vez más incluso en volumen bajo.
Los requisitos no son negociables: usted debe autenticarse con SPF y DKIM, publicar un registro DMARC, incluir una cancelación de suscripción con un clic en el correo de marketing y mantener baja su tasa de quejas de spam. Falle en cualquiera de estos puntos y la entrega se resiente. Para el desglose completo de las reglas, consulte nuestra guía sobre los requisitos de Gmail y Yahoo para remitentes.
Los tres registros, en español claro
Son exactamente tres registros de autenticación. Esto es lo que hace cada uno, sin el dolor de cabeza de las siglas:
- SPF es la lista de invitados. Dice "estos servidores tienen permiso para enviar correo en nombre de mi dominio". Si un mensaje llega de un servidor que no está en la lista, eso es una señal de alerta.
- DKIM es el sello a prueba de manipulación. Añade una firma digital invisible a cada mensaje para que el receptor confirme que el correo no fue alterado en el camino y realmente vino de usted.
- DMARC es el reglamento. Le dice a los receptores qué hacer cuando un mensaje falla en SPF y DKIM — ignorarlo, mandarlo a spam o rechazarlo — y les pide que le envíen informes.
Si quiere la mecánica más profunda de cómo funcionan los tres juntos, nuestro artículo complementario sobre SPF, DKIM y DMARC explicados recorre cada pieza. Para esta lista de verificación, los resúmenes de arriba son todo lo que necesita.
Paso 1: Publique su registro SPF
El SPF (Sender Policy Framework) vive como un único registro TXT en la configuración de DNS de su dominio — el mismo panel donde administra la dirección de su sitio web. Enumera los servidores de correo autorizados a enviar en su nombre. Si usa una plataforma de correo para enviar campañas, esa plataforma le da el valor exacto para pegar.
Una trampa técnica que conviene conocer: el estándar SPF (RFC 7208) permite al receptor hacer un máximo de 10 consultas DNS al verificar su registro. Acumule demasiados servicios y rebasa ese límite, lo que genera un error que DMARC trata como fallo — y su correo puede ser rechazado. Es justo el tipo de mina oculta que atrapa a quienes hacen la configuración por su cuenta. Las direcciones IP directas no cuentan para el límite, pero cada "include" de otro servicio sí.
Paso 2: Active DKIM
El DKIM (DomainKeys Identified Mail) es el sello digital. Su plataforma de correo genera un par de claves criptográficas; usted publica la mitad pública como registro DNS, y la plataforma guarda la mitad privada para firmar cada mensaje que sale. Cuando Gmail recibe su correo, usa la clave pública para verificar la firma. Si el sello está intacto, el mensaje es de confianza.
La longitud de clave recomendada hoy es RSA de 2048 bits — las claves antiguas de 1024 bits se consideran débiles. Una clave pública de 2048 bits es lo bastante larga para que a veces deba dividirse dentro del registro DNS, lo cual es normal. Una vez activo, el DKIM es invisible para su clientela y no requiere atención continua.
Paso 3: Añada su registro DMARC
El DMARC (Domain-based Message Authentication, Reporting and Conformance) ata SPF y DKIM y le dice al mundo qué hacer con el correo que falla en ellos. También es un registro TXT. La parte clave es la política, escrita como p=none, p=quarantine o p=reject.
Empiece con p=none. No cambia nada en la entrega — solo pide a los receptores que le envíen informes para que usted vea quién está mandando correo usando su dominio. Tras unas semanas de informes limpios, usted aprieta a quarantine (los fallos van a spam) y finalmente a reject (los fallos se bloquean). Gmail y Yahoo exigen al menos p=none, así que este registro es obligatorio, no opcional. Nuestra explicación en español claro sobre la política DMARC cubre el despliegue seguro en detalle.
Paso 4: Active la cancelación con un clic
Para cualquier correo de marketing o masivo, Gmail y Yahoo ahora exigen una cancelación de suscripción con un clic que funcione — un encabezado especial (técnicamente List-Unsubscribe con List-Unsubscribe-Post) que permite a la persona destinataria salir de su lista con un solo toque, sin iniciar sesión ni llenar un formulario. También debe atender esas solicitudes en un plazo de dos días.
Esto no es solo una regla que cumplir; es una herramienta de entregabilidad. Una persona frustrada que no encuentra el enlace de cancelación hará clic en "reportar spam", y las quejas de spam son mucho más dañinas para su reputación que una cancelación. Facilitar la salida protege su llegada a la bandeja de entrada.
Paso 5: Vigile su tasa de quejas de spam
Google pide a quienes envían que mantengan su tasa de quejas de spam por debajo del 0,1% y advierte que nunca debe superar el 0,3%. En números claros, eso significa menos de una queja por cada mil correos como meta, y un techo firme de tres por cada mil. Cruce ese techo y Gmail empezará a filtrarlo de forma agresiva.
Usted mantiene bajas las quejas enviando a personas que realmente pidieron recibir su correo, mandando contenido relevante y limpiando la lista de direcciones muertas. Si su correo cae en spam a pesar de la autenticación, nuestra guía sobre por qué los correos van a spam cubre las causas de comportamiento más allá de las técnicas.
La lista de verificación completa
Aquí está todo en una página. Imprímala, recórrala y marque cada casilla:
- Registro SPF publicado como registro TXT, enumerando cada servicio que envía por usted, dentro del límite de 10 consultas.
- DKIM activado con clave de 2048 bits, clave pública publicada en DNS.
- Registro DMARC publicado, empezando en p=none con una dirección para informes.
- SPF o DKIM alineado con el dominio visible del "De" (al menos uno debe coincidir).
- Cancelación con un clic activa en todo el correo de marketing, atendida en un plazo de dos días.
- Tasa de quejas de spam monitoreada y mantenida bien por debajo del 0,3%.
- Un subdominio de envío dedicado para que su correo de marketing no ponga en riesgo el correo principal del negocio.
Errores comunes que rompen la autenticación en silencio
Las configuraciones que fallan casi siempre fallan del mismo puñado de maneras. Dos registros SPF en el mismo dominio (solo se permite uno, unificado en un solo registro). Más de 10 consultas DNS en SPF. DKIM firmado con un dominio que no coincide con la dirección del "De", lo que rompe la alineación. Un registro DMARC dejado en p=none para siempre, que nunca protege nada de verdad. Y usar el dominio diario del negocio para campañas masivas, de modo que un solo envío malo arrastra la reputación de la dirección que usa para hablar con proveedores y personal.
Cada uno de estos errores es evitable, pero cada uno exige saber que existe — que es justo por qué tantos pequeños negocios se equivocan de forma sutil y nunca entienden por qué sus tasas de apertura son bajas.
Cómo Mailmundo hace todo esto por usted
Aquí está la parte que elimina el dolor de cabeza por completo. Mailmundo está hecho con la entregabilidad primero para oficios y negocios de servicio, y se encarga de toda la capa de autenticación por usted. Usted recibe un subdominio de envío gestionado con SPF, DKIM y DMARC configurados correctamente desde el inicio — sin límite de consultas DNS con el que tropezar, sin longitudes de clave de las que preocuparse, sin errores de alineación. La cancelación con un clic y el cumplimiento de CAN-SPAM vienen integrados en cada campaña de forma automática, y la plataforma está alineada con las reglas de 2026 de Gmail y Yahoo desde el primer día.
En otras palabras, la lista de arriba se convierte en algo que la plataforma garantiza en lugar de algo que usted tiene que diseñar. Usted se concentra en el mensaje y en la clientela; la autenticación simplemente funciona. Esa misma base sostiene sus secuencias automatizadas y campañas del día a día, para que recordatorios y seguimientos lleguen a la bandeja de entrada en lugar de a spam.
Preguntas frecuentes
¿De verdad necesito todo esto si solo envío unos cientos de correos?
Sí. El límite de 5.000 al día es donde la autenticación se exige de forma estricta, pero el correo autenticado se favorece en todo volumen, y el correo sin autenticar se filtra cada vez más incluso para pequeños remitentes. Configurarlo una vez lo protege ahora y a medida que crece.
¿La autenticación arregla todos mis problemas de spam?
Arregla la mitad técnica. La autenticación prueba que usted es quien dice ser, pero aún debe enviar contenido que la gente quiera y mantener la lista limpia. Ambas mitades importan, y por eso nuestra guía de entregabilidad las trata juntas.
¿Cuánto tarda la configuración?
Los registros DNS en sí tardan minutos en publicarse, aunque pueden tardar unas horas en propagarse por internet. Con una plataforma gestionada que lo hace por usted, la respuesta práctica es casi cero esfuerzo de su parte.
¿Puedo usar el correo común del negocio para campañas?
Puede, pero no debería. Un subdominio de envío dedicado mantiene la reputación de su marketing separada del correo que usa para presupuestos y proveedores, de modo que un problema nunca contamina al otro.