La autenticación de correo no es un único ajuste: son cinco registros DNS que funcionan como una pila. Este verificador los obtiene todos a la vez para que vea el panorama completo en lugar de perseguir un registro cada vez. Así se lee esa auditoría y se corrige en el orden adecuado.
Qué cubre una auditoría completa
Una comprobación completa analiza SPF (qué servidores pueden enviar), DKIM (una firma que demuestra que los mensajes no se alteraron), DMARC (la política que vincula SPF y DKIM con su dominio From), MTA-STS (cifrado TLS obligatorio en tránsito) y TLS-RPT (informes sobre fallos de cifrado). Un dominio puede pasar uno y fallar el resto, así que auditarlos juntos es la única forma de saber que está realmente protegido.
Interpretar sus resultados: sano frente a roto
- SPF: presente, válido y por debajo de diez consultas DNS; compruebe la sintaxis de SPF para asegurarse. Un PermError aquí rompe silenciosamente DMARC.
- DMARC: presente en
_dmarc, con una política más fuerte quep=noney una dirección de informes. - DKIM: al menos un selector activo que publique una clave fuerte (2048 bits).
- MTA-STS / TLS-RPT: una política publicada que imponga TLS, más una dirección para recibir informes de fallos.
El orden para corregir las cosas
Trabaje de abajo arriba, porque cada capa depende de la que tiene debajo. Empiece por SPF: es la base, y DMARC no puede aplicarse sin un resultado SPF o DKIM válido y alineado. A continuación, confirme la firma DKIM. Después eleve su política DMARC de none hacia reject. Solo entonces añada seguridad de transporte con MTA-STS y TLS-RPT, y por último BIMI para mostrar su logotipo, que necesita un DMARC aplicado para funcionar.
Dónde fallan con más frecuencia los dominios
- SPF por encima del límite de 10 consultas: el fallo más común y el que AutoSPF corrige automáticamente aplanando sus includes.
- DMARC atascado en
p=none: publicado pero nunca aplicado, por lo que no ofrece protección. - Sin MTA-STS: el correo se sigue entregando, pero sin protección frente a ataques de degradación.
- BIMI sin un VMC: el logotipo no se mostrará en Gmail ni en Apple Mail sin un Verified Mark Certificate.
Vuelva a ejecutar esta auditoría cada vez que añada un servicio de envío o cambie de proveedor; las comprobaciones periódicas del registro SPF detectan pronto las desviaciones, y corrija cada capa con su herramienta dedicada enlazada arriba. Configurar bien SPF es el requisito previo para todo lo demás: AutoSPF lo mantiene válido y por debajo del límite de consultas para que el resto de su pila tenga una base sólida.