Configura SPF
Qué es: SPF indica qué servicios están autorizados a enviar correo con tu dominio.
Dónde se pone: registro TXT en raíz del dominio.
v=spf1 include:INCLUDE-EXACTO-DEL-PANEL-DE-ARSYS ~allEsto es la forma, no el valor. El trozo en mayúsculas lo tienes que sustituir por el include exacto que aparezca en tu panel: cada cuenta lleva el suyo y no lo podemos comprobar desde fuera. Por eso aquí no hay botón de copiar.
Copia el include exacto desde tu panel de Arsys. Como referencia orientativa, puede mostrarse como include:_spf.arsys.es; no lo publiques sin confirmarlo en tu panel.
Activa DKIM
Qué es: DKIM firma el correo legítimo para que el destinatario pueda comprobar su autenticidad.
Dónde se pone: el selector bajo _domainkey que indique Arsys.
TXT del selector que muestra el panel de correo de ArsysActiva DKIM desde el panel de correo de Arsys y publica el TXT del selector exacto que muestre el panel.
Publica DMARC
Qué es: DMARC indica qué hacer cuando un mensaje no supera SPF o DKIM y permite recibir informes.
Dónde se pone: registro TXT en _dmarc.
v=DMARC1; p=none; rua=mailto:dmarc@TUDOMINIO; fo=1Si aún no tienes DMARC, empieza en p=none con dirección de informes y léelos. (Si tu dominio ya está en quarantine o reject y funciona, no lo bajes.)
Y comprueba el alineamiento, que es lo que de verdad decide DMARC. No basta con que SPF o DKIM «pasen»: el dominio del Return-Path que pasa SPF, o el d= de la firma DKIM que pasa, tiene que casar con el dominio del From: que ve quien lo recibe. Una firma válida de tu proveedor con su dominio no sirve para tu DMARC.
Cuando lo legítimo pase alineado, sube a p=quarantine. El rechazo no es un paso automático: el estándar vigente desaconseja p=reject en dominios cuyos usuarios participan en listas de correo, porque el reenvío rompe la autenticación. Si lo adoptas, que todos los flujos lleven DKIM alineado y no dependas solo de SPF.
Compruébalo aquí mismo
Antes o después de tocar el DNS: escribe tu dominio y mira qué se ve desde fuera. Sin registro, sin tocar tus sistemas y sin salir de esta página.
¿Prefieres no tocar el DNS tú?
Lo delicado no son los tres registros: es descubrir todos los sistemas que envían en tu nombre (facturación, CRM, marketing) y llegar a rechazo sin cortar correo legítimo. ALTRUIA Escudo lo hace por fases y te deja el expediente por escrito. Dinos tu dominio y te decimos si merece la pena en tu caso.
El 3.6% de las empresas españolas de energía y salud que hemos medido tiene aquí su correo (39 de 1071 dominios, leyendo su MX y su SPF). De ellos, el 77% puede ser suplantado hoy (30 de 39): les falta DMARC o lo tienen en modo observación. Se arregla con los tres pasos de esta página. El reparto completo.
Preguntas frecuentes
¿Se me puede romper el correo?
Por eso debes empezar siempre con DMARC en p=none: observa primero los informes sin cortar correo legítimo. Cuando confirmes que todo está bien, sube a p=quarantine y después a p=reject.
¿Cuánto tarda en aplicarse?
Depende de la propagación DNS y del tiempo de caché configurado. Puede verse en minutos, aunque algunos proveedores pueden tardar varias horas.
¿Es legal comprobar mi dominio?
Sí. El comprobador hace una revisión externa y pasiva de registros públicos del dominio. No accede a datos privados ni modifica tus sistemas.