Pago único / proyecto

Configuración SPF, DKIM, DMARC y BIMI

Setup completo de autenticación de dominio. Empezamos en p=none, monitoreamos reportes y subimos a quarantine y reject sin romper tráfico legítimo.

Desde USD 399 por dominio
Por qué importa

Desde febrero 2024, sin SPF + DKIM + DMARC alineados, Gmail y Yahoo no entregan

Google y Yahoo anunciaron en octubre 2023 los bulk sender requirements que entraron en vigor en febrero 2024. Microsoft se sumó en mayo 2025. La regla mínima: cualquier dominio que envía sobre 5.000 correos diarios a sus usuarios debe tener SPF + DKIM válidos, DMARC con al menos p=none, y mantener complaint rate menor al 0.3%. Quien no cumple, no entrega. No es opcional, no hay periodo de gracia, no hay excepción por marca conocida.

SPF y DKIM por separado no alcanzan: importa el alignment

Un dominio puede tener SPF correcto y DKIM correcto pero fallar el envío si el alignment está roto. Alignment significa que el "From:" visible al usuario coincide con el dominio que firmó DKIM y con el dominio que pasó SPF. Es un detalle técnico que confunde a equipos sin experiencia y la causa #1 de "tengo todo configurado pero sigo cayendo en spam".

El límite de 10 DNS lookups en SPF rompe configuraciones grandes

Cada include: en SPF cuenta como un lookup. Marcas con muchos servicios (Mailchimp + HubSpot + SendGrid + Google Workspace + Salesforce) suelen exceder los 10 lookups, lo que hace que SPF retorne PermError. Ese permerror es invisible al usuario, pero Gmail lo trata como falla de autenticación. La solución es SPF flatten: convertir los includes en IPs estáticas con script de mantenimiento.

DMARC mal subido a p=reject rompe envíos legítimos

Subir DMARC directamente a p=reject sin pasar por p=none + p=quarantine es la forma más rápida de bloquear envíos legítimos no autorizados (newsletters internas, calendarios, formularios web, sistemas legacy). El subido correcto es gradual con monitoreo de reportes en cada fase. Saltarse pasos quema productividad operativa.

BIMI sube apertura entre 8% y 21%

Brand Indicators for Message Identification (BIMI) muestra el logo verificado de la marca en la bandeja de entrada de Gmail, Yahoo, Apple Mail. Requiere DMARC en p=quarantine o p=reject + VMC (Verified Mark Certificate, USD 1.500-2.000/año). Pruebas controladas miden lift de apertura entre 8% y 21% comparado con avatar genérico. Justifica el costo solo para marcas reconocibles.

Cómo trabajamos

Configuración completa en 5-7 días + 30 días de monitoreo

El proyecto incluye instalación + 30 días de monitoreo activo de reportes DMARC con ajustes finos. Si el cliente quiere monitoreo continuo después, se mueve al servicio mensual.

01

Inventario de remitentes

Identificamos todos los servicios que envían correo en nombre del dominio: ESP (Mailchimp, Klaviyo), CRM (HubSpot, Salesforce), workspace (Google, Microsoft 365), aplicaciones (SaaS de facturación, formularios web), legacy (servidor de hosting con scripts PHP enviando). Sin este inventario completo, DMARC va a bloquear envíos legítimos.

02

Configuración de SPF con flatten si aplica

SPF correcto incluyendo todos los servicios autorizados. Si la suma de DNS lookups supera 10, aplicamos SPF flatten (convertimos includes a IPs estáticas). Documentamos el script de mantenimiento para que el cliente sepa cómo actualizar cuando agregue/quite servicios.

03

DKIM por servicio con keys de 2048 bits

Generamos par de claves DKIM para cada servicio que firma en nombre del dominio. Selectores diferentes por servicio (ej: mc1._domainkey para Mailchimp, k1._domainkey para Klaviyo, google._domainkey para Google Workspace). Configuramos rotación recomendada cada 6 meses.

04

DMARC arrancando en p=none monitor-only

Política inicial p=none significa "no bloquear, solo reportar". Definimos rua= (aggregate reports) y ruf= (forensic reports cuando aplica) apuntando a nuestro endpoint de parsing. Pasamos 7-14 días recolectando datos antes de cualquier subida de política.

05

Análisis de reportes y plan de subida

Procesamos los reportes XML, identificamos remitentes no autorizados (posible spoofing) vs remitentes autorizados que están fallando alignment. Corregimos los fallos. Cuando 95%+ de envíos legítimos pasan DMARC, subimos a p=quarantine. Cuando 99%+, subimos a p=reject.

06

BIMI opcional si aplica

Si la marca quiere BIMI: validación de logo en formato SVG Tiny PS, adquisición de VMC (Verified Mark Certificate) con DigiCert o Entrust, publicación de TXT record BIMI. Tiempo total BIMI: 60-90 días desde p=quarantine estable.

Casos típicos

Cuándo conviene este proyecto

Empresa que cruzó los 5.000 envíos/día a Gmail

Pasó el umbral bulk sender por crecimiento orgánico. Sin configuración correcta, entregas a Gmail van a fallar progresivamente. Configuración completa es prerequisito para seguir creciendo.

Marca con dominio importante para reputación corporativa

Banca, fintech, salud, educación superior. El dominio tiene valor reputacional independiente del email volumen. DMARC en p=reject previene spoofing y protege contra phishing usando el dominio de la marca.

Auditoría externa detectó deficiencias

Auditoría de seguridad o de cumplimiento (ISO 27001, SOC 2) identificó falta de SPF/DKIM/DMARC como gap. Configuración correcta cierra el hallazgo con documentación entregable al auditor.

Migración entre proveedores de email

Cambio de Mailchimp a Klaviyo, o de Office 365 a Google Workspace, o de servidor propio a SES. Cada cambio rompe la configuración previa. Reconfiguración completa con plan de transición sin downtime.

Preguntas frecuentes

Lo que preguntan antes de cotizar

¿Por qué USD 220 si hay tutoriales gratis online?

Los tutoriales cubren el 80% del setup. El 20% restante es donde está el riesgo: SPF flatten cuando hay muchos includes, alignment correcto con dominio de tracking, DMARC subido gradualmente sin romper envíos legítimos, parsing de aggregate reports para identificar misconfiguration. Equipos sin experiencia previa típicamente toman 3-5 semanas en hacer lo que nosotros hacemos en 5-7 días, con el riesgo de bloquear envíos legítimos en el medio. USD 220 es seguro contra ese riesgo.

¿Necesito una IP dedicada para que esto funcione?

No. SPF/DKIM/DMARC funcionan igual con IP compartida (Mailchimp, SendGrid pool) o IP dedicada. La diferencia es de reputación, no de autenticación. Pero si tiene IP dedicada nuestra, la integración con monitoreo activo de SNDS y Postmaster es más profunda. Para clientes con IP nuestra, la configuración inicial está incluida en el setup de SMTP.

¿En cuánto tiempo veré el efecto en deliverability?

Inmediato si había problemas críticos (SPF roto, DKIM ausente). 7-30 días si la mejora es marginal (de "todo configurado pero no alineado" a "alineado correctamente"). La métrica clave a monitorear es authentication rate en Gmail Postmaster: debería subir a 95%+ en los primeros 14 días post-configuración.

¿Cuánto cuesta BIMI? ¿Vale la pena?

Costos: VMC certificate USD 1.500-2.000/año con DigiCert o Entrust (precio Tier-1, marcas grandes), Common Mark Certificate USD 0 (marcas chicas, pero compatibilidad limitada). Vale la pena si: marca tiene logo reconocible, volumen sobre 100k envíos/mes a Gmail/Yahoo/Apple, valoración cualitativa alta de presencia visual en bandeja. No vale la pena para marcas B2B con bases chicas o sin reconocimiento visual.

¿Y si tengo varios dominios? ¿Cuesta USD 220 cada uno?

Para 2-5 dominios bajo la misma marca: USD 180/dominio. Para 6+: USD 140/dominio. Cuando son dominios que comparten infraestructura (mismos remitentes autorizados), la economía de escala es real porque el inventario y los plantillas SPF/DKIM se reusan. Lo decimos en la propuesta antes de empezar.

¿Pueden hacerlo si mi DNS está hosteado en GoDaddy/Namecheap/Cloudflare?

Sí. Trabajamos con todos los proveedores DNS principales. El cliente nos da acceso de lectura+escritura solo a las zonas relevantes (no a la cuenta completa de hosting). Cambios se aplican uno por uno con confirmación del cliente antes de cada cambio. Si el cliente prefiere aplicar los cambios él mismo, le entregamos los registros exactos a publicar y validamos cada uno post-publicación.

¿Empezamos con configuración spf/dkim/dmarc/bimi?

Conversación de quince minutos por WhatsApp. Le decimos exactamente qué incluiría su cotización para esto, sin formularios largos.

Botón flotante de WhatsApp