Alletz
← Todos los artículos

El cliente jura que no le llegó tu correo (estaba en spam)

7 min de lectura

Tu correo legítimo cae en spam y, del otro lado de la misma falla, cualquiera puede aparentar ser tu dominio. SPF, DKIM y DMARC explicados sin tecnicismos, los tres errores con los que casi todos tropiezan aunque los registros «estén», y cómo revisarlo en un par de minutos.

Mandaste la cotización el martes. Es viernes y el cliente no ha contestado. Le hablas, medio incómodo, y te dice lo de siempre: "no me llegó nada". La buscan juntos por teléfono y ahí está, en su carpeta de spam, sin abrir, al lado de los préstamos y las farmacias.

No es que tu correo esté mal escrito. Es que el servidor del cliente no pudo confirmar que venías de quien decías venir, y ante la duda lo apartó.

Y hay una versión peor del mismo problema, la que no ves: alguien manda correos que aparentan ser tuyos —tu dominio, tu nombre— y los servidores los dejan pasar, porque nada les dice que no deberían. Las dos cosas son la misma falla vista por sus dos lados: nadie está saliendo de fiador por tu dominio. (La versión más inquietante de esto es un correo de extorsión que parece llegar de tu propia dirección: el mismo truco, apuntado a ti.)

Eso se arregla con tres registros que viven en tu DNS y que casi nadie configuró completos: SPF, DKIM y DMARC. No hace falta que te vuelvas experto. Hace falta entender qué hace cada uno, por qué juntos, y cuáles son los tres errores con los que casi todos tropiezan.

Tres registros, una cadena de confianza

Piénsalo como la entrada a un evento con lista.

  • SPF es la lista de invitados: dice qué servidores tienen permiso de mandar correo en nombre de tu dominio. El de Google Workspace, sí. El de la herramienta de facturación que manda tus recibos, si la autorizaste. Cualquier otro que se presente diciendo ser tú y no esté en la lista, queda marcado.
  • DKIM es el sello: cada correo que sale se firma con una llave que solo tu dominio tiene. El servidor que recibe verifica el sello y sabe dos cosas: que salió de verdad de ti y que nadie le movió una coma en el camino.
  • DMARC es la instrucción en la puerta: le dice al servidor que recibe qué hacer con un correo que dice ser tuyo pero no pasa ni el SPF ni el sello. ¿Lo dejo pasar? ¿Lo mando a spam? ¿Lo rechazo de plano? Y de paso, DMARC te manda reportes de quién está intentando usar tu dominio.

SPF y DKIM, solos, son evidencia. DMARC es lo que convierte la evidencia en una decisión. Por eso los tres juntos: sin DMARC, un correo puede fallar el SPF y el sello y aun así entregarse, porque nadie dijo qué hacer con los que fallan.

Lo que pasa cuando no están (o están a medias)

Sin esta cadena completa, tu dominio queda en una tierra de nadie donde caben las dos historias del principio:

  • Tu correo legítimo se pone en duda. El servidor que recibe no puede verificarte, así que aplica su criterio: unas veces pasa, otras cae en spam, y nunca sabes cuál de las dos le tocó a esa cotización. Un correo que no se puede autenticar no es "sospechoso", es no verificable — y con dinero de por medio, no verificable se trata como sospechoso.
  • Cualquiera puede aparentar ser tú. Sin un DMARC que diga "rechaza lo que no pase", mandar un correo desde tudominio.com sin ser tú es trivial. Es exactamente la pieza que hace posible el fraude del proveedor: un tercero escribe a tu cliente como si fueras tú, en el hilo real, avisando que cambiaron tus datos bancarios. El cliente paga a la cuenta equivocada. Lo contamos a fondo en otro artículo, pero la raíz técnica es esta: un dominio sin DMARC es un dominio que cualquiera puede firmar.

Los tres errores con los que casi todos tropiezan

Lo raro no es que falten los registros. Lo raro es que estén, parezcan bien, y no sirvan. Estos son los tres casos que aparecen una y otra vez:

1. El DMARC que se quedó "observando" para siempre. DMARC tiene una política: p=none (observa y reporta, no bloquea nada), p=quarantine (manda a spam lo que falle) o p=reject (lo rechaza). Se recomienda empezar en none unas semanas para ver los reportes sin romper nada — pero muchísimos dominios se quedan en none para siempre. Un DMARC en none es una cámara de seguridad apagada: graba el intento y no impide nada. Si tu política nunca pasó de ahí, tienes DMARC de adorno.

2. El remitente que agregaste y olvidaste autorizar. Contrataste una herramienta nueva —una plataforma de correos, un CRM, el sistema que manda tus facturas— y empezó a mandar correo con tu dominio. Pero no la agregaste al SPF. Desde ese día, todo lo que manda esa herramienta falla la autenticación y se va a spam, y tú no te enteras porque el correo que mandas a mano desde Gmail sí pasa. Cada servicio que manda en tu nombre tiene que estar en la lista; agregar uno y olvidarlo es la fuga más común.

3. Pasa la firma pero falla la alineación. Este es el traicionero. Un correo puede tener un SPF válido y un DKIM válido y aun así fallar DMARC, porque DMARC no solo pide que pasen: pide que el dominio del "De:" que ve tu cliente coincida con el dominio que firmó. Cuando mandas a través de un servicio intermediario mal configurado, el correo se autentica con el dominio del servicio, no con el tuyo — pasa el examen con el nombre equivocado. Se ve verde por todos lados y DMARC lo tira igual. Sin leer los reportes, es invisible.

Hay un cuarto, más tonto y más frecuente de lo que debería: dos registros SPF en el mismo dominio. El estándar permite uno solo; con dos, algunos servidores lo tratan como inválido y es como no tener ninguno.

El día que se cobra

Ninguno de estos errores se siente urgente. El correo casi siempre llega. El dominio nunca se ha usado para un fraude. Todo funciona lo suficiente como para no revisarlo.

Se cobra el día de la cotización grande que el cliente jura no haber recibido y se fue con la competencia. O el día en que un cliente te llama furioso por una transferencia que perdió por un correo que "mandaste" y nunca mandaste. Ese día, la pieza que faltaba no era sofisticada: era un registro de texto en tu DNS que nadie terminó de configurar.

Cómo revisarlo (y qué hacer con el resultado)

La buena noticia es que esto no se adivina: se mide, y en un par de minutos.

Lo primero, sin instalar nada: nuestro evaluador gratuito revisa la autenticación de tu dominio junto con el resto de tus señales, y te dice si SPF, DKIM y DMARC están, y si tu DMARC está de verdad protegiéndote o solo observando.

Con el resultado en mano, el arreglo vive en tu DNS —el mismo lugar donde apuntas tu dominio— y es cuestión de:

  1. Un SPF que liste todos los servicios que mandan por ti, en un solo registro.
  2. DKIM activado en tu Google Workspace (viene apagado por defecto: hay que generar la llave y pegar un registro), firmando desde tu dominio.
  3. Un DMARC que empiece en none para leer reportes unas semanas y luego suba a quarantine o reject — la parte que casi nadie completa.
  4. Leer los reportes de DMARC el tiempo suficiente para cazar el remitente olvidado y el problema de alineación antes de apretar la política.

Y si no quieres tocar el DNS

Es entendible: el DNS es el lugar donde un dedazo tumba el correo de toda la empresa, y la diferencia entre p=none y p=reject mal medida manda tus propias facturas a spam. Es configuración que se hace una vez, bien, y se olvida — no algo que valga la pena aprender a las prisas el día que ya hay un problema.

En Alletz lo dejamos armado como parte de poner en orden tu Google Workspace: los tres registros, la alineación verificada con reportes reales y la política subida hasta reject sin que se caiga un solo correo legítimo en el proceso. Y si prefieres hacerlo tú, la receta de arriba es completa a propósito.


¿Quieres saber si hoy tu dominio está protegido o abierto? Escríbenos y lo revisamos contigo — aunque la conclusión sea que ya lo tienes todo en orden.