SPF vs DMARC
SPF autoriza qué servidores pueden enviar en nombre de tu dominio; DMARC es una capa de política y generación de informes que usa los resultados de SPF (y DKIM), comprueba la alineación con el dominio From visible e indica a los receptores qué hacer ante un fallo. DMARC se construye sobre SPF: no son alternativas.
Esta guía forma parte de nuestra guía de autenticación de correo electrónico. Relacionado: SPF vs DKIM y DKIM vs DMARC.
SPF autoriza qué servidores de correo pueden enviar en nombre de tu dominio. DMARC es una capa de política y generación de informes que consume los resultados de SPF (y DKIM), comprueba que se alineen con el dominio From visible e indica a los servidores receptores qué hacer cuando un mensaje falla. DMARC se construye directamente sobre SPF — los dos no son alternativas en competencia, son partes complementarias de la misma pila de autenticación.
Qué hace SPF
SPF (Sender Policy Framework) es un registro TXT DNS que lista los servidores y direcciones IP autorizados a enviar correo en nombre de tu dominio. Cuando un servidor receptor acepta un mensaje, lee el dominio del return-path (remitente del sobre), busca el registro SPF de ese dominio y comprueba si la IP que se conecta está autorizada. Si lo está, SPF pasa; si no, SPF falla.
El registro usa una sintaxis compacta de mecanismos como ip4:, a, mx e include:. Nuestra guía de sintaxis del registro SPF recorre cada uno. La restricción crítica es el límite de 10 búsquedas: SPF permite un máximo de diez búsquedas DNS por evaluación, y cada include:, a, mx o redirect cuenta. Supéralo y el registro devuelve PermError, que la mayoría de los receptores tratan como si no hubiera SPF en absoluto. Usa el Verificador SPF para contar tus búsquedas y confirmar que el registro se resuelve limpiamente.
Qué hace DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) se sitúa sobre SPF y DKIM y añade tres cosas que a ellos les faltan por sí solos: alineación, política e informes.
La alineación es el concepto clave. SPF y DKIM validan cada uno un identificador técnico — el dominio del return-path para SPF, el dominio de firma para DKIM — pero ninguno garantiza una relación con la dirección que un humano realmente ve en el encabezado From. DMARC requiere que al menos uno de ellos pase y se alinee con el dominio From visible.
La política indica a los receptores qué hacer cuando nada se alinea: p=none (solo monitorizar), p=quarantine (enviar a spam) o p=reject (bloquear directamente). Los informes te envían informes XML agregados que muestran cada fuente que envía bajo tu dominio, para que puedas encontrar a los remitentes legítimos antes de endurecer la exigencia. Publica DMARC como un registro TXT en _dmarc.yourdomain.com y valídalo con el Verificador DMARC.
SPF vs DMARC de un vistazo
| Aspecto | SPF | DMARC |
|---|---|---|
| Propósito | Autorizar los servidores emisores | Establecer política y obtener informes sobre SPF/DKIM |
| Qué comprueba | ¿Está la IP que se conecta autorizada a enviar en nombre del dominio del return-path? | ¿Pasaron SPF o DKIM y se alinearon con el dominio From visible? |
| Dónde se publica | Registro TXT en la raíz del dominio | Registro TXT en _dmarc.yourdomain.com |
| ¿Produce informes? | No | Sí — informes agregados y forenses |
| ¿Hace cumplir sobre el From visible? | No (comprueba el return-path del sobre) | Sí (la alineación es contra el encabezado From) |
Por qué SPF por sí solo no basta
SPF tiene dos puntos ciegos estructurales. Primero, valida el return-path del sobre, no la dirección From que leen tus destinatarios. Un suplantador puede pasar SPF para un dominio desechable en el return-path mientras falsifica tu marca en el From visible, y el SPF puro nunca lo nota. Segundo, SPF se rompe con el reenvío: cuando un mensaje se retransmite, la IP del servidor reenviador normalmente no está en tu registro, por lo que SPF falla sin culpa del remitente original.
DMARC cierra ambas brechas. Su requisito de alineación vincula la autenticación con el dominio From visible, y DKIM (que sobrevive al reenvío) da una segunda vía para pasar. También hay un modo de fallo que deshace silenciosamente SPF por completo: un registro que supera el límite de 10 búsquedas devuelve PermError y es efectivamente ignorado por los receptores, desactivando silenciosamente tu SPF. AutoSPF aplana tus includes en un registro compacto y siempre válido que se mantiene por debajo del límite para que SPF siga funcionando a medida que cambian tus remitentes.
Úsalos juntos
SPF y DMARC no son una elección de uno u otro. El objetivo es una configuración por capas: un registro SPF válido que autorice a tus remitentes, DKIM firmando tu correo saliente y una política DMARC de p=reject que vincule ambos con el dominio From visible. Empieza SPF y DKIM, publica DMARC en p=none para recopilar informes, confirma que cada fuente legítima se alinea, y luego pasa a p=quarantine y finalmente a p=reject. Esa progresión te da protección completa contra la suplantación sin bloquear tu propio correo por el camino.
Preguntas frecuentes
¿Cuál es la diferencia entre SPF y DMARC?
SPF autoriza qué servidores pueden enviar en nombre de tu dominio comprobando el return-path del sobre contra un registro DNS. DMARC es una capa de política y generación de informes que utiliza los resultados de SPF y DKIM, requiere que se alineen con la dirección From visible e indica a los receptores si monitorizar, poner en cuarentena o rechazar el correo que falla.
¿Puedo usar DMARC sin SPF?
Técnicamente DMARC puede pasar solo con la alineación DKIM, pero no deberías depender de ello. SPF y DKIM dan a DMARC dos vías independientes para autenticar un mensaje, y el reenvío a menudo rompe una de ellas. Publicar tanto SPF como DKIM hace que DMARC sea mucho más fiable y es la configuración recomendada para todo dominio.
¿SPF por sí solo detiene la suplantación?
No. SPF solo valida el return-path del sobre, no la dirección From que los destinatarios realmente ven. Un atacante puede pasar SPF en un dominio no relacionado mientras falsifica tu marca en el From visible. Solo DMARC, mediante su requisito de alineación, vincula la autenticación con el dominio From visible y bloquea de forma fiable ese tipo de suplantación de dominio directo.
¿Debería configurar SPF o DMARC primero?
Configura SPF (y DKIM) primero, porque DMARC depende de sus resultados. Publica un registro SPF válido por debajo del límite de 10 búsquedas, añade la firma DKIM, y luego publica DMARC en p=none para recopilar informes. Una vez que confirmes que tus remitentes legítimos se alinean, endurece la política a quarantine y finalmente a reject para una protección completa.