Comprobador de DMARC y SPF
Respuesta breve
Comprueba los registros DMARC, SPF, DKIM y MX de un dominio y crea registros SPF y DMARC.
Es el valor s= del encabezado DKIM-Signature de un correo enviado por este dominio. Separa varios con comas. Déjalo vacío para probar 24 selectores habituales.
Los grandes proveedores de correo exigen a los remitentes masivos publicar SPF, DKIM y un registro DMARC (al menos p=none), con el dominio From alineado con SPF o DKIM.
Los registros DNS se leen desde tu navegador mediante un resolutor público DNS-over-HTTPS. No se envía nada a RankProof.
Qué hace
Consulta los registros de autenticación de correo de un dominio y los comprueba: los registros MX (incluido un MX nulo), el registro SPF siguiendo cada include y contando el límite de 10 consultas, el registro DMARC según el estándar actual (RFC 9989), y las claves DKIM en el selector que introduzcas o en un conjunto de selectores habituales. Dos pestañas más generan registros SPF y DMARC a partir de un formulario breve.
Por qué importa
SPF, DKIM y DMARC permiten a los servidores receptores comprobar que el correo que usa tu dominio realmente viene de ti. Los grandes proveedores de correo los exigen a los remitentes masivos, y sin una política DMARC aplicada, cualquiera puede enviar correo que parezca proceder de tu dominio. Pequeños errores los rompen sin ningún aviso: un segundo registro SPF, más de 10 consultas DNS o una errata en el registro DMARC hacen que la comprobación falle o que el registro se ignore.
Cómo funciona
-
Introduce un dominio y, si lo conoces, un selector DKIM
-
Tu navegador lee los registros MX, SPF, DMARC y DKIM mediante un resolutor público DNS-over-HTTPS
-
Se comprueba cada registro: las consultas de SPF y el mecanismo all, la política DMARC, las direcciones de informes y las etiquetas, y el tamaño de la clave DKIM
-
Consulta el resultado de cada registro, o crea un nuevo registro SPF o DMARC en las otras pestañas
Ejemplo de entrada y salida
dominio: example.com
Servidores de correo (MX) MX nulo: este dominio no acepta correo
SPF v=spf1 -all
Consultas DNS 0 / 10 · otros remitentes: fallo (-all)
DMARC v=DMARC1;p=reject;sp=reject;adkim=s;aspf=s
Política: reject · sin dirección rua=, así que no hay informes
DKIM cada selector devuelve la misma clave vacía (un comodín) Quién lo usa
-
Administrador de TI
Confirmar que SPF se mantiene por debajo del límite de 10 consultas después de añadir un nuevo servicio de correo.
-
Responsable de marketing
Comprobar que el dominio de la newsletter tiene SPF, DKIM y DMARC antes de un envío masivo.
-
Consultor de agencia
Mostrar a un cliente que su política DMARC sigue en p=none y crear el registro para el siguiente paso.
Preguntas frecuentes
¿Qué es DMARC?
Un registro DNS que indica a los servidores receptores qué hacer con el correo que muestra tu dominio en la dirección From pero no supera la alineación de SPF y DKIM (entregarlo, ponerlo en cuarentena o rechazarlo), y adónde enviar los informes sobre ese correo.
¿Por qué mi registro SPF supera el límite de 10 consultas?
Cada mecanismo include, a, mx, ptr y exists, y el modificador redirect, cuesta una consulta DNS, y los registros incluidos pueden contener más includes. Por encima de 10, la comprobación de SPF falla con un error permanente. Elimina los servicios que ya no uses, o sustituye un include por los rangos IP que publica el servicio.
¿Por qué no encuentra mi clave DKIM?
El DNS no ofrece ninguna forma de listar los selectores DKIM. Sin un selector, la herramienta prueba un conjunto de selectores habituales. Introduce el valor s= del encabezado DKIM-Signature de un correo que hayas enviado para comprobar la clave correcta.
¿Sigue siendo válido pct=?
DMARC se actualizó en mayo de 2026 como RFC 9989. Las etiquetas pct, rf y ri ya no forman parte de él, y la nueva etiqueta t=y marca una política como prueba. Los receptores que siguen el nuevo estándar ignoran pct.
¿Envía correo o cambia mi DNS?
No. Solo lee registros DNS públicos. Para usar un registro que hayas creado, añádelo como registro TXT en tu proveedor de DNS.
¿De dónde vienen las respuestas DNS?
Tu navegador consulta directamente a un resolutor público DNS-over-HTTPS. El dominio no se envía a RankProof, y no se almacena nada.