Guía de configuración de SPF, DKIM y DMARC para Twikey

por

Última actualización:
Tiempo de lectura: 6 min
Guía de configuración de SPF, DKIM y DMARC para Twikey

Puntos clave

  • El SPF es obligatorio para enviar mensajes a través de Twikey. El DKIM es opcional, pero se recomienda encarecidamente, ya que es el registro que aporta la mayor parte de las ventajas en cuanto a la capacidad de entrega.
  • La configuración de Twikey solo cubre SPF y DKIM. DMARC es un registro independiente a nivel de dominio que se configura por separado, y la guía de Twikey no explica cómo hacerlo.
  • Empieza cualquier nuevo registro DMARC con p=none para poder recopilar informes agregados y confirmar que todos los remitentes legítimos se autentican correctamente antes de pasar a la fase de aplicación.
  • Los cambios en el DNS relacionados con SPF y DKIM pueden tardar hasta 48 horas en propagarse, así que tenlo en cuenta a la hora de planificar el calendario de implementación.

Si envías recordatorios de pago, confirmaciones de mandatos o correos electrónicos con facturas a través de Twikey y aún no has autenticado tu dominio de envío, esta guía te explica paso a paso todo el proceso.

Twikey te permite enviar estos correos electrónicos desde tu propio dominio en lugar de desde una dirección genérica de Twikey, pero esa comodidad solo funciona si los servidores de correo de destino confían en él. SPF, DKIM y DMARC son los tres registros que generan esa confianza. Juntos confirman que Twikey está autorizado a enviar en tu nombre, demuestran que el contenido del mensaje no se ha alterado durante el tránsito e indican a los proveedores de correo electrónico qué hacer con cualquier mensaje que no supere ambas comprobaciones.

¿Por qué autenticar tu dominio en Twikey?

Twikey es una plataforma de facturación periódica y de mandatos digitales que utilizan las empresas para cobrar pagos, gestionar mandatos SEPA y de otro tipo, y enviar correspondencia transaccional —como enlaces de pago y facturas— a sus clientes. Dado que estos correos electrónicos suelen contener solicitudes financieras, son un objetivo natural para el suplantación de identidad, lo que hace que la autenticación sea menos una formalidad técnica y más una medida de prevención del fraude.

Configurar correctamente SPF, DKIM y DMARC te ofrece algunas ventajas concretas:

  • Menor riesgo de suplantación de identidad: sin un registro SPF que designe a Twikey como remitente autorizado, nada impide que un tercero falsifique correos electrónicos que parezcan proceder de tu dominio de facturación.
  • Mejor ubicación en la bandeja de entrada: los proveedores de correo electrónico como Gmail y Outlook consideran cada vez más como sospechosos los correos masivos y transaccionales no autenticados, lo que hace que acaben en la carpeta de spam.
  • Visibilidad sobre tu flujo de correo: un registro DMARC correctamente configurado y con la función de informes activada te permite saber quién envía correo utilizando tu dominio, incluidos aquellos servicios de los que quizá te hayas olvidado.
  • Una base para aplicar políticas más estrictas: una vez que tus remitentes legítimos se autentiquen correctamente, podrás pasar de la fase de supervisión a la de aplicación de DMARC y bloquear efectivamente los correos falsificados antes de que lleguen a la bandeja de entrada.

Elegir el método de envío

Twikey ofrece dos formas de enviar correos electrónicos, y los pasos de configuración varían ligeramente en función de la opción que elijas.

1. Servidor SMTP de Twikey

Twikey se encarga del envío por ti. Los correos electrónicos se almacenan en una cola de envío, por lo que, durante los periodos de mayor tráfico —como a principios de mes, cuando se dispara el volumen de facturación—, el envío puede retrasarse unos minutos.

2. Servidor SMTP personalizado

Puedes conectar tu propio proveedor, como SendGrid o Combell, lo que te permite tener un control total sobre el envío y evitar por completo la cola de Twikey. Ten en cuenta que Gmail y Office 365 no son compatibles como proveedores SMTP personalizados, ya que ambos exigen que la dirección «De» coincida con el nombre de usuario de la cuenta y ambos limitan el volumen de mensajes salientes.

Sea cual sea la opción que elijas, la configuración de SPF y DKIM que se describe a continuación se aplica de la misma manera, ya que ambas se basan en registros DNS y no en el método de envío en sí.

Paso 1: Configura tu registro SPF

El SPF indica a los servidores de correo receptores qué servidores están autorizados a enviar mensajes en nombre de tu dominio. Si llega un mensaje que afirma proceder de tu dominio pero que en realidad se origina en un servidor que no figura en tu registro SPF, el servidor receptor tiene motivos para marcarlo como sospechoso o rechazarlo.

Si ya tienes un registro SPF, añádele el mecanismo «include» de Twikey en lugar de crear un segundo registro. Un dominio solo debe tener un único registro SPF de tipo TXT; la existencia de varios registros provoca errores de validación.

Por ejemplo, si tu registro actual dice lo siguiente:

v=spf1 include:_spf.google.com ~all

Actualízalo a:

v=spf1 include:_spf.google.com include:_spf.twikey.com ~all

Si aún no tienes un registro SPF, añade un nuevo registro TXT:

CampoValor
Nombre/Anfitriónejemplo.com.
TipoTXT
Valorv=spf1 include:_spf.twikey.com ~al

Hay un detalle que conviene señalar a tu equipo de TI: Twikey no resuelve las inclusiones anidadas durante su propio proceso de validación, por lo que, si tu configuración de SPF ya cuenta con una cadena compleja de inclusiones, compruébala con cuidado tras añadir esta.

Si te estás acercando al límite de consultas DNS, la especificación subyacente de SPF limita a diez el número de mecanismos que activan una consulta DNS por cada registro, y cada «include» suele contar como uno. Si estás cerca de ese límite, Twikey admite dos mecanismos alternativos que evitan una consulta adicional:

  • v=spf1 a:mail.twikey.com ~all, que apunta directamente al servidor de correo de Twikey y se ajusta automáticamente si cambia la IP subyacente.
  • v=spf1 ip4:52.29.184.146 ~all, lo que autoriza directamente la dirección IP de Twikey. Actualmente, esta IP es estática, aunque Twikey señala que podría cambiar, por lo que el mecanismo «a:» es la opción más segura a largo plazo.

Si tu registro SPF ya supera el límite en varios servicios, regístrate hoy mismo en nuestra solución SPF alojada para resolver de forma dinámica los errores y las limitaciones de SPF.

Paso 2: Configurar DKIM

DKIM añade una firma digital a los mensajes salientes, lo que permite al servidor receptor confirmar que el correo electrónico procede realmente de la infraestructura de Twikey y que no ha sido modificado durante el trayecto. Twikey no lo exige como requisito obligatorio, pero es el factor más importante para la entregabilidad, ya que una validación DKIM positiva suele garantizar el cumplimiento de DMARC, incluso cuando la alineación con SPF no es perfecta.

La configuración de DKIM de Twikey utiliza dos registros CNAME en lugar de uno, ya que separa los entornos de producción y de pruebas:

Nombre/AnfitriónTipoValor
app._domainkey.example.comCNAMEapp._domainkey.twikey.com.
test._domainkey.example.comCNAMEtest._domainkey.twikey.com.

El selector de la aplicación abarca el envío en producción, mientras que el de prueba abarca el entorno beta de Twikey. Ambos deben estar presentes para que DKIM se valide correctamente, aunque todavía no estés utilizando activamente el entorno de prueba.

Paso 3: Configurar la integración en Twikey

Una vez que los registros DNS estén activos, ve a Ajustes > Integraciones > Correo electrónico en tu panel de control de Twikey y elige el método de envío.

For either method, enter a FROM address with a friendly display name, for example Twikey Support <[email protected]>, so the recipient sees a recognizable name rather than a raw email address. If you added the DKIM records in Step 2, enable the DKIM checkbox before running the test.

Si utilizas un servidor SMTP personalizado, necesitarás además el nombre del servidor, el puerto y las credenciales que te haya facilitado tu proveedor. Si dejas el campo del puerto en blanco, Twikey utilizará por defecto el puerto 25, o el 587 si está activado el protocolo SSL.

Haz clic en «Probar», comprueba que recibes el correo electrónico de prueba y, a continuación, guarda los cambios. Si la prueba falla, casi siempre se debe a una de estas tres razones: el DNS aún no se ha propagado, hay un error tipográfico en alguno de los registros o el dominio introducido no coincide con el que figura en el DNS. Una herramienta de comprobación de la propagación del DNS puede confirmar si los registros ya están activos.

Paso 4: Configurar DMARC

Esta es la parte que no se trata en la propia documentación de Twikey, ya que DMARC se gestiona a nivel de dominio y no dentro de la configuración de una plataforma de envío concreta. Funciona junto con los registros SPF y DKIM que acabas de configurar, pero se publica una sola vez para todo el dominio y se aplica a todos los servicios que envían correo en tu nombre, no solo a Twikey.

En lugar de intentar adivinar la sintaxis, utiliza el generador gratuito de registros DMARC de PowerDMARC para crear el registro:

  1. Establece la política en p=none si eres nuevo en la autenticación del correo electrónico. Esto indica a los servidores receptores que entreguen el correo como de costumbre, al tiempo que se siguen generando informes sobre los mensajes que pasan y los que fallan, que es exactamente lo que quieres antes de haber confirmado que todos los remitentes legítimos se autentican correctamente. Asegúrate de actualizar tu política a p=reject/quarantine una vez que estés seguro de tu configuración.
  2. Añade una dirección de notificación en el campo «rua» para que los informes agregados lleguen a un lugar que realmente consultes.
  3. Copia el valor TXT generado y añádelo como un nuevo registro DNS:
CampoValor
Nombre/Anfitrión_dmarc.example.com
TipoTXT
Valor[pega el registro generado]

twikey spf

Una vez que hayas revisado los informes de unas cuantas semanas y hayas confirmado que Twikey y cualquier otro remitente se autentifican correctamente, puedes ajustar la política a p=quarantine y, finalmente, a p=reject para aplicar DMARC en su totalidad. Pasar directamente a «reject» sin ese periodo de supervisión conlleva el riesgo de bloquear tus propias facturas y recordatorios de pago, lo que iría en contra del objetivo.

Para obtener más información, puedes consultar la guía oficial de configuración de la autenticación por correo electrónico de Twikey.

Comprobación de la configuración

Además de la prueba integrada de Twikey, conviene comprobar el aspecto del DNS por separado:

twikey spf

  • Comprueba ambos selectores DKIM, «app» y «test», utilizando una herramienta de consulta DKIM. Ambos deberían mostrar una clave válida sin errores.

twikey spf

  • Comprueba que tu registro DMARC esté publicado y sea legible con nuestro verificador de registros DMARC, y presta atención a tu primer lote de informes agregados para detectar cualquier remitente que se te haya pasado por alto.

twikey spf

Si alguno de ellos no devuelve ningún resultado justo después de la publicación, espera un día. La propagación del DNS para los nuevos registros puede tardar desde unos minutos hasta 48 horas, dependiendo de tu registrador y de la configuración actual del TTL.

Palabras finales

SPF y DKIM garantizan que tus correos electrónicos lleguen a su destino, y DMARC indica a los servidores receptores qué hacer con cualquier mensaje que no deba estar allí. La configuración de Twikey gestiona bien los dos primeros, pero el registro DMARC a nivel de dominio te corresponde configurarlo y supervisarlo a ti, y merece la pena hacerlo correctamente, teniendo en cuenta la gran cantidad de correo financiero y relacionado con obligaciones normativas que pasa por una plataforma como esta.

Si necesitas ayuda para pasar de una política DMARC de solo supervisión a una de aplicación completa, o si quieres tener una visibilidad constante de quién envía correo en nombre de tu dominio, ponte en contacto con el equipo de PowerDMARC o reserva una demostración para ver la plataforma en acción.

CTA