// GUÍA

SPF, DKIM y DMARC en Google Workspace

Con Google Workspace, el SPF es un include: y la clave DKIM se genera en la consola de administración: la publicas en tu DNS y luego pulsas «Iniciar autenticación». Sin ese último paso, Gmail no firma con tu dominio.

Qué publicar

SPF TXT @ (el dominio)

v=spf1 include:_spf.google.com ~all

Es el que recomienda Google. Si envías desde más servicios, añade sus include: en el mismo registro (un solo SPF y como mucho 10 consultas DNS).

DKIM TXT google._domainkey

La clave que genera la consola (v=DKIM1; k=rsa; p=…).

google es el selector por defecto. Clave de 2048 bits; 1024 solo si tu proveedor de DNS no admite registros TXT largos.

DMARC TXT _dmarc

v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com

Empieza en p=none con informes y sube a quarantine y reject cuando todo tu correo legítimo pase (abajo).

Paso a paso

  1. Publica el SPF en tu proveedor de DNS (o añade include:_spf.google.com al que ya tengas).
  2. En la consola de administración (admin.google.com): Menú > Aplicaciones > Google Workspace > Gmail > Autenticar correo electrónico (Authenticate email).
  3. Elige tu dominio, genera un registro nuevo (2048 bits, prefijo google) y publica el TXT en google._domainkey.
  4. Vuelve a esa misma página y pulsa «Iniciar autenticación» (Start authentication). DKIM puede tardar hasta 48 horas en empezar a funcionar.
  5. Publica DMARC en p=none con un buzón rua y revisa los informes unas semanas antes de subir la política.

Errores típicos

Hacia p=reject

DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.

Comprueba tu dominio

Fuentes

Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.