SPF, DKIM y DMARC en Google Workspace
Con Google Workspace, el SPF es un include: y la clave DKIM se genera en la consola de administración: la publicas en tu DNS y luego pulsas «Iniciar autenticación». Sin ese último paso, Gmail no firma con tu dominio.
Qué publicar
@ (el dominio)v=spf1 include:_spf.google.com ~all
Es el que recomienda Google. Si envías desde más servicios, añade sus include: en el mismo registro (un solo SPF y como mucho 10 consultas DNS).
google._domainkeyLa clave que genera la consola (v=DKIM1; k=rsa; p=…).
google es el selector por defecto. Clave de 2048 bits; 1024 solo si tu proveedor de DNS no admite registros TXT largos.
_dmarcv=DMARC1; p=none; rua=mailto:dmarc@tudominio.com
Empieza en p=none con informes y sube a quarantine y reject cuando todo tu correo legítimo pase (abajo).
Paso a paso
- Publica el SPF en tu proveedor de DNS (o añade
include:_spf.google.comal que ya tengas). - En la consola de administración (admin.google.com): Menú > Aplicaciones > Google Workspace > Gmail > Autenticar correo electrónico (Authenticate email).
- Elige tu dominio, genera un registro nuevo (2048 bits, prefijo
google) y publica el TXT engoogle._domainkey. - Vuelve a esa misma página y pulsa «Iniciar autenticación» (Start authentication). DKIM puede tardar hasta 48 horas en empezar a funcionar.
- Publica DMARC en
p=nonecon un buzónruay revisa los informes unas semanas antes de subir la política.
Errores típicos
- Olvidar «Iniciar autenticación»: el TXT publicado no basta.
- Un proveedor de DNS que corta los TXT largos: la clave de 2048 bits va partida en varias cadenas; si tu panel no lo admite, genera una de 1024.
- Dos SPF (por ejemplo, el de tu antiguo hosting y el de Google): fusiónalos en uno.
- Quitar el
include:de tu hosting sin comprobar si aún envía algo en tu nombre (formularios de la web, facturas…).
Hacia p=reject
DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.
Comprueba tu dominio
Fuentes
Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.