Blog

SPF, DKIM y DMARC en Microsoft 365: cómo configurarlos sin romper tu correo

Cualquiera puede enviar un correo que diga ser de ceo@tu-empresa.es. Lo que decide si ese correo llega a la bandeja de entrada o se rechaza son tres registros DNS de tu dominio. Si faltan o están a medias, suplantar a tu empresa es fácil.

Antes de tocar nada, mira cómo están ahora con nuestro comprobador gratuito.

1. SPF: quién puede enviar correo con tu dominio

Es un registro TXT en la raíz del dominio. Si solo envías correo desde Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Si además envías desde otros servicios (boletines, facturación, la web), cada uno te dirá qué include: añadir. Ten en cuenta dos cosas:

  • Solo puede haber un registro SPF por dominio. Si hay dos, los dos fallan.
  • El SPF admite como mucho diez consultas DNS. Con demasiados include: deja de funcionar.

2. DKIM: la firma de cada mensaje

DKIM firma cada correo para demostrar que lo ha enviado tu servidor y que nadie lo ha modificado por el camino.

  1. En el portal de Microsoft Defender, ve a Correo electrónico y colaboración → Directivas y reglas → Directivas de amenazas → Configuración de autenticación de correo electrónico → DKIM.
  2. Elige tu dominio. El portal te mostrará dos registros CNAME (selector1._domainkey y selector2._domainkey).
  3. Créalos en tu DNS tal y como aparecen, sin cambiar nada.
  4. Cuando el DNS se haya propagado, vuelve al portal y activa Firmar mensajes para este dominio con firmas DKIM.

Los dos selectores existen para que Microsoft pueda rotar las claves sin cortar el servicio. Crea siempre los dos.

3. DMARC: qué hacer con los correos que fallan

DMARC es lo que realmente frena la suplantación: le dice al servidor que recibe el correo qué hacer cuando un mensaje dice venir de tu dominio pero no supera SPF ni DKIM. Es un registro TXT en _dmarc.tu-empresa.es.

Actívalo en tres fases para no perder correos legítimos:

Fase 1, observar (dos a cuatro semanas):

v=DMARC1; p=none; rua=mailto:dmarc@tu-empresa.es

Con p=none no se bloquea nada, pero recibirás informes diarios de quién envía correo con tu dominio. Revísalos: si aparece un servicio legítimo que no pasa SPF o DKIM, configúralo antes de seguir.

Fase 2, cuarentena:

v=DMARC1; p=quarantine; rua=mailto:dmarc@tu-empresa.es

Los correos falsos van a la carpeta de correo no deseado.

Fase 3, rechazo:

v=DMARC1; p=reject; rua=mailto:dmarc@tu-empresa.es

Los correos falsos se rechazan. Este es el objetivo: mientras te quedes en p=none, tu dominio sigue siendo fácil de suplantar.

Errores que vemos a menudo

  • DMARC en p=none desde hace años. Se activó para observar y nadie volvió a mirarlo.
  • DKIM sin activar. Los CNAME están creados, pero falta pulsar el botón en el portal.
  • Dominios que no envían correo, sin proteger. Si tienes dominios que no usas para correo, publica en ellos v=spf1 -all y un DMARC con p=reject. Si no, también se pueden suplantar.

Los registros son solo lo que se ve desde fuera. Quién puede reenviar correo, qué reglas de buzón hay o qué aplicaciones leen el correo solo se ve dentro del tenant: eso es lo que revisamos en una auditoría.

Solicita tu diagnóstico de Microsoft 365

Te respondemos por correo con un presupuesto cerrado.

  • Presupuesto cerrado antes de empezar
  • Auditoría de solo lectura
  • Sin compromiso

Solicitar diagnóstico O comprueba gratis tu dominio