Cómo construir tus registros SPF, DMARC y DKIM
Esta herramienta usa un único cuadro de texto para todos los campos. Pega tus propios valores usando
esta convención exacta nombre_campo: valor, un campo por línea. Cualquier línea que no empiece por
un nombre de campo reconocido se trata como continuación del campo anterior, que es lo que permite
que una clave DKIM pegada de varias líneas se extienda bajo un único marcador dkim_key:.
Nombres de campo reconocidos:
domain, tu dominio de envío, por ejemploexample.com. Se usa para saber exactamente dónde publicar el registro SPF (el ápice del dominio), el registro DMARC (_dmarc.<domain>) y el registro DKIM (<selector>._domainkey.<domain>).spf_senders, una lista separada por comas y/o saltos de línea de todo lo autorizado a enviar correo como tu dominio. Un dominio simple (_spf.google.com) se trata automáticamente comoinclude:_spf.google.com; también puedes escribir tú mismo un mecanismo explícito (ip4:203.0.113.0/24,ip6:2001:db8::/32,a,mx).spf_all, qué pasa con todo lo que NO coincide arriba:fail(-all, estricto),softfail(~all, el valor recomendado por defecto),neutral(?all), opass(+all, desaconsejado, marcado con una advertencia).dmarc_policy,none,quarantineoreject. Por defectonone.dmarc_pct, a qué porcentaje del correo no alineado se aplica la política (0-100). Por defecto 100.dmarc_rua/dmarc_ruf, direcciones de correo de informe agregado/forense separadas por comas y/o saltos de línea.mailto:se añade automáticamente si no lo incluyes tú mismo.dmarc_adkim/dmarc_aspf, modo de alineación DKIM/SPFrelaxed(por defecto) ostrict.dmarc_subdomain_policy, política separada opcional para subdominios (sp=); se omite por completo del registro si no la fijas.dkim_selector, el selector que te indicó tu proveedor de correo (por ejemplo,default,google,k1). Por defectodefault.dkim_key, tu clave pública DKIM EXISTENTE, envuelta en PEM (con sus líneas-----BEGIN PUBLIC KEY-----/-----END PUBLIC KEY-----) o como un blob base64 sin envoltura.
Un ejemplo completo trabajado:
domain: example.com
spf_senders: _spf.google.com, sendgrid.net, ip4:203.0.113.0/24
spf_all: softfail
dmarc_policy: quarantine
dmarc_pct: 100
dmarc_rua: dmarc-reports@example.com
dmarc_adkim: relaxed
dmarc_aspf: relaxed
dkim_selector: default
dkim_key:
-----BEGIN PUBLIC KEY-----
MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
-----END PUBLIC KEY-----
Publicar los tres registros son cuatro pasos:
- Pega un bloque como ese en la caja de texto, un campo por línea, en el orden que prefieras.
- Pulsa el botón de acción de esta página, el generador de registros SPF, DKIM y DMARC.
- Lee las tres secciones que devuelve, etiquetadas
=== SPF ===,=== DMARC ===y=== DKIM ===. Cada una abre con el hostname exacto donde publicar, después el valor TXT en sí, y después una lista de problemas que dice que no se ha encontrado ninguno cuando la sección está limpia. - Usa Copiar al portapapeles y crea un registro TXT por sección en tu proveedor de DNS.
Por qué importan los tres registros juntos
SPF, DKIM y DMARC funcionan como un conjunto, no de forma independiente:
- SPF lista qué servidores de correo tienen permitido enviar como tu dominio.
- DKIM firma criptográficamente el correo saliente para que un receptor pueda verificar que no se manipuló en tránsito.
- DMARC le dice a los servidores de correo receptores qué hacer cuando un mensaje FALLA tanto la alineación SPF como la DKIM (ponerlo en cuarentena, rechazarlo directamente o no hacer nada), y dónde enviarte informes al respecto.
Publicar solo uno o dos de los tres deja huecos reales, un dominio con SPF pero sin DMARC igualmente deja que un mensaje falsificado que falla SPF llegue a la bandeja de entrada de alguien de todos modos, ya que no hay ninguna política que indique a los receptores qué hacer con el fallo.
Acertar con la sintaxis importa
Un solo error tipográfico en un registro SPF o DMARC, un prefijo include: que falta, un carácter
extraviado, un pct fuera de 0-100, puede romper silenciosamente la entrega de correo de todo tu
dominio, o (peor) dejar tu dominio desprotegido frente a la suplantación sin que te des cuenta. Esta
herramienta construye cada registro a partir de su sintaxis real definida por especificación (RFC
7208 para SPF, RFC 6376 para DKIM, RFC 7489 para DMARC) y marca errores comunes, como un mecanismo
“all” ausente accesible mediante +all, un pct fuera de rango, o un valor de política inválido,
como problemas claros y nombrados en lugar de producir silenciosamente algo incorrecto.
Privado, porque los detalles de tu infraestructura de correo no deberían salir de tu dispositivo
La infraestructura exacta de envío de tu dominio (qué servicios de terceros usas para enviar correo, tu clave pública DKIM, tus direcciones de reporte DMARC) revela detalles reales de cómo opera tu organización. Cada registro aquí se construye enteramente dentro de tu propia pestaña del navegador usando construcción de cadenas en JavaScript normal, sin librería, sin petición de red, ningún servidor ve nunca lo que pegas.
Usos habituales
- Configurar SPF, DKIM y DMARC para un dominio nuevo o un nuevo proveedor de envío de correo (servicio de correo transaccional, plataforma de marketing, mesa de ayuda) antes de que empiece a enviar correo real.
- Endurecer una política DMARC existente de
noneaquarantineorejecttras confirmar que los informes no muestran correo legítimo fallando la alineación. - Formatear una clave pública DKIM que te dio tu proveedor de correo en el registro TXT exacto que espera tu proveedor DNS.
- Combinarlo con el Generador de Configuración Nginx / .htaccess y el Generador de Expresiones Cron mientras documentas o automatizas el resto de la configuración de un servidor de correo.
- Generar un par de claves Ed25519/RSA real con el Generador de Claves SSH para el lado de acceso al servidor del mismo proyecto de infraestructura.
- Comprobar el cambio propuesto de SPF/DMARC de un compañero antes de que se publique, ya que un error aquí puede romper silenciosamente la entrega de correo de todo un dominio.

