Guía de correo · Strato

Cómo proteger el correo de tu empresa en Strato (SPF, DKIM y DMARC)

Configura la autenticación del correo para evitar que suplanten tu dominio y comprueba después que los registros públicos están bien.

Empieza en modo observación (p=none) para no cortar tu correo legítimo; endurece después.
1

Configura SPF

Qué es: SPF indica qué servicios están autorizados a enviar correo con tu dominio.

Dónde se pone: registro TXT en raíz del dominio.

v=spf1 include:INCLUDE-EXACTO-DEL-PANEL-DE-STRATO ~all

Esto es la forma, no el valor. El trozo en mayúsculas lo tienes que sustituir por el include exacto que aparezca en tu panel: cada cuenta lleva el suyo y no lo podemos comprobar desde fuera. Por eso aquí no hay botón de copiar.

Copia el include exacto que Strato indique en tu panel. Como ejemplo meramente orientativo, podría ser include:spf.strato.com; confírmalo antes de publicarlo.

2

Activa DKIM

Qué es: DKIM firma el correo legítimo para que el destinatario pueda comprobar su autenticidad.

Dónde se pone: el selector bajo _domainkey que indique Strato.

Registro DKIM que muestra el panel de Strato

Activa DKIM desde el panel de Strato y publica el registro y selector exactos que te indique.

3

Publica DMARC

Qué es: DMARC indica qué hacer cuando un mensaje no supera SPF o DKIM y permite recibir informes.

Dónde se pone: registro TXT en _dmarc.

v=DMARC1; p=none; rua=mailto:dmarc@TUDOMINIO; fo=1

Si aún no tienes DMARC, empieza en p=none con dirección de informes y léelos. (Si tu dominio ya está en quarantine o reject y funciona, no lo bajes.)

Y comprueba el alineamiento, que es lo que de verdad decide DMARC. No basta con que SPF o DKIM «pasen»: el dominio del Return-Path que pasa SPF, o el d= de la firma DKIM que pasa, tiene que casar con el dominio del From: que ve quien lo recibe. Una firma válida de tu proveedor con su dominio no sirve para tu DMARC.

Cuando lo legítimo pase alineado, sube a p=quarantine. El rechazo no es un paso automático: el estándar vigente desaconseja p=reject en dominios cuyos usuarios participan en listas de correo, porque el reenvío rompe la autenticación. Si lo adoptas, que todos los flujos lleven DKIM alineado y no dependas solo de SPF.

Compruébalo aquí mismo

Antes o después de tocar el DNS: escribe tu dominio y mira qué se ve desde fuera. Sin registro, sin tocar tus sistemas y sin salir de esta página.

¿Prefieres no tocar el DNS tú?

Lo delicado no son los tres registros: es descubrir todos los sistemas que envían en tu nombre (facturación, CRM, marketing) y llegar a rechazo sin cortar correo legítimo. ALTRUIA Escudo lo hace por fases y te deja el expediente por escrito. Dinos tu dominio y te decimos si merece la pena en tu caso.

Solo lo usamos para responderte. Privacidad.

Preguntas frecuentes

¿Se me puede romper el correo?

Por eso debes empezar siempre con DMARC en p=none: observa primero los informes sin cortar correo legítimo. Cuando confirmes que todo está bien, sube a p=quarantine y después a p=reject.

¿Cuánto tarda en aplicarse?

Depende de la propagación DNS y del tiempo de caché configurado. Puede verse en minutos, aunque algunos proveedores pueden tardar varias horas.

¿Es legal comprobar mi dominio?

Sí. El comprobador hace una revisión externa y pasiva de registros públicos del dominio. No accede a datos privados ni modifica tus sistemas.

¿Por dónde sigo?

Todo lo que publicamos sobre esto, ordenado por lo que quieras hacer.

Quiero saber si estoy expuesto

Quiero entender qué me obliga

Quiero arreglarlo

Quiero ver los datos