Configura SPF
Qué es: SPF indica qué servicios están autorizados a enviar correo con tu dominio.
Dónde se pone: registro TXT en el subdominio de tu MAIL FROM propio, p. ej. bounce.tudominio.es.
v=spf1 include:amazonses.com ~allCon el MAIL FROM por defecto de SES <b>no necesitas este SPF en tu raíz</b>: el remitente de sobre pertenece a amazonses.com y lo autentica Amazon. Solo si configuras un «Custom MAIL FROM» publicas SPF en ESE subdominio, y además su MX regional (feedback-smtp.<región>.amazonses.com).
Activa DKIM
Qué es: DKIM firma el correo legítimo para que el destinatario pueda comprobar su autenticidad.
Dónde se pone: los tres selectores bajo _domainkey que indique Amazon SES.
3 registros CNAME de Easy DKIM generados por Amazon SESActiva Easy DKIM en la consola de Amazon SES y copia tal cual en tu DNS los tres registros CNAME que genera SES.
Publica DMARC
Qué es: DMARC indica qué hacer cuando un mensaje no supera SPF o DKIM y permite recibir informes.
Dónde se pone: registro TXT en _dmarc.
v=DMARC1; p=none; rua=mailto:dmarc@TUDOMINIO; fo=1Si aún no tienes DMARC, empieza en p=none con dirección de informes y léelos. (Si tu dominio ya está en quarantine o reject y funciona, no lo bajes.)
Y comprueba el alineamiento, que es lo que de verdad decide DMARC. No basta con que SPF o DKIM «pasen»: el dominio del Return-Path que pasa SPF, o el d= de la firma DKIM que pasa, tiene que casar con el dominio del From: que ve quien lo recibe. Una firma válida de tu proveedor con su dominio no sirve para tu DMARC.
Cuando lo legítimo pase alineado, sube a p=quarantine. El rechazo no es un paso automático: el estándar vigente desaconseja p=reject en dominios cuyos usuarios participan en listas de correo, porque el reenvío rompe la autenticación. Si lo adoptas, que todos los flujos lleven DKIM alineado y no dependas solo de SPF.
Compruébalo aquí mismo
Antes o después de tocar el DNS: escribe tu dominio y mira qué se ve desde fuera. Sin registro, sin tocar tus sistemas y sin salir de esta página.
¿Prefieres no tocar el DNS tú?
Lo delicado no son los tres registros: es descubrir todos los sistemas que envían en tu nombre (facturación, CRM, marketing) y llegar a rechazo sin cortar correo legítimo. ALTRUIA Escudo lo hace por fases y te deja el expediente por escrito. Dinos tu dominio y te decimos si merece la pena en tu caso.
El 0.7% de las empresas españolas de energía y salud que hemos medido tiene aquí su correo (7 de 1071 dominios, leyendo su MX y su SPF). El reparto completo.
Preguntas frecuentes
¿Se me puede romper el correo?
Por eso debes empezar siempre con DMARC en p=none: observa primero los informes sin cortar correo legítimo. Cuando confirmes que todo está bien, sube a p=quarantine y después a p=reject.
¿Cuánto tarda en aplicarse?
Depende de la propagación DNS y del tiempo de caché configurado. Puede verse en minutos, aunque algunos proveedores pueden tardar varias horas.
¿Es legal comprobar mi dominio?
Sí. El comprobador hace una revisión externa y pasiva de registros públicos del dominio. No accede a datos privados ni modifica tus sistemas.