Guía de correo · Nominalia

Cómo proteger el correo de tu empresa en Nominalia (SPF, DKIM y DMARC)

Configura la autenticación del correo para evitar que suplanten tu dominio y comprueba después que los registros públicos están bien.

Empieza en modo observación (p=none) para no cortar tu correo legítimo; endurece después.
1

Configura SPF

Qué es: SPF indica qué servicios están autorizados a enviar correo con tu dominio.

Dónde se pone: registro TXT en raíz del dominio.

v=spf1 include:spf.nominalia.com ~all

Comprobado por DNS el 2026-07-24: spf.nominalia.com delega a su vez en spf.webapps.net, la plataforma que Nominalia usa para el correo. Confírmalo en tu panel.

2

Activa DKIM

Qué es: DKIM firma el correo legítimo para que el destinatario pueda comprobar su autenticidad.

Dónde se pone: el selector bajo _domainkey que indique Nominalia.

TXT del selector que muestra el panel de Nominalia

Activa DKIM desde el panel de Nominalia en la configuración de correo del dominio y publica el selector y el TXT que te indique.

3

Publica DMARC

Qué es: DMARC indica qué hacer cuando un mensaje no supera SPF o DKIM y permite recibir informes.

Dónde se pone: registro TXT en _dmarc.

v=DMARC1; p=none; rua=mailto:dmarc@TUDOMINIO; fo=1

Si aún no tienes DMARC, empieza en p=none con dirección de informes y léelos. (Si tu dominio ya está en quarantine o reject y funciona, no lo bajes.)

Y comprueba el alineamiento, que es lo que de verdad decide DMARC. No basta con que SPF o DKIM «pasen»: el dominio del Return-Path que pasa SPF, o el d= de la firma DKIM que pasa, tiene que casar con el dominio del From: que ve quien lo recibe. Una firma válida de tu proveedor con su dominio no sirve para tu DMARC.

Cuando lo legítimo pase alineado, sube a p=quarantine. El rechazo no es un paso automático: el estándar vigente desaconseja p=reject en dominios cuyos usuarios participan en listas de correo, porque el reenvío rompe la autenticación. Si lo adoptas, que todos los flujos lleven DKIM alineado y no dependas solo de SPF.

Compruébalo aquí mismo

Antes o después de tocar el DNS: escribe tu dominio y mira qué se ve desde fuera. Sin registro, sin tocar tus sistemas y sin salir de esta página.

¿Prefieres no tocar el DNS tú?

Lo delicado no son los tres registros: es descubrir todos los sistemas que envían en tu nombre (facturación, CRM, marketing) y llegar a rechazo sin cortar correo legítimo. ALTRUIA Escudo lo hace por fases y te deja el expediente por escrito. Dinos tu dominio y te decimos si merece la pena en tu caso.

Solo lo usamos para responderte. Privacidad.

El 0.5% de las empresas españolas de energía y salud que hemos medido tiene aquí su correo (5 de 1071 dominios, leyendo su MX y su SPF). El reparto completo.

Preguntas frecuentes

¿Se me puede romper el correo?

Por eso debes empezar siempre con DMARC en p=none: observa primero los informes sin cortar correo legítimo. Cuando confirmes que todo está bien, sube a p=quarantine y después a p=reject.

¿Cuánto tarda en aplicarse?

Depende de la propagación DNS y del tiempo de caché configurado. Puede verse en minutos, aunque algunos proveedores pueden tardar varias horas.

¿Es legal comprobar mi dominio?

Sí. El comprobador hace una revisión externa y pasiva de registros públicos del dominio. No accede a datos privados ni modifica tus sistemas.

¿Por dónde sigo?

Todo lo que publicamos sobre esto, ordenado por lo que quieras hacer.

Quiero saber si estoy expuesto

Quiero entender qué me obliga

Quiero arreglarlo

Quiero ver los datos