Información sobre la autenticación del correo electrónico
Qué aprenderás
Infórmate sobre los protocolos de autenticación de correo electrónico que se utilizan para construir tu reputación como remitente, validar los correos electrónicos que provienen de un remitente legítimo y protegerte contra el abuso del correo electrónico.
La mayoría de los proveedores de bandeja de entrada aplican requisitos de remitente para las plataformas de envío masivo. Configurar la autenticación DMARC es una parte clave para cumplir esos requisitos, especialmente para los remitentes de gran volumen. Como referencia, Google considera «plataforma de envío masivo» a cualquiera que envíe 5000 o más emails al día a destinatarios de Gmail.
Acerca de la autenticación de correo electrónico
La «autenticación de correo electrónico» se refiere a las normas técnicas que permiten la verificación de la identidad de un remitente de correo electrónico. Los estándares de autenticación de correo electrónico más utilizados son SPF, DKIM y DMARC. Los servidores de correo utilizan estos protocolos de autenticación para verificar que los correos electrónicos entrantes provengan de remitentes legítimos, protegiendo tu marca y a tus clientes de actores maliciosos. Además de prevenir los intentos de phishing y suplantación de identidad, la implementación de estos protocolos puede ayudar a mejorar la capacidad de entrega, ya que los proveedores de servicios de correo electrónico podrán confirmar la identidad del remitente.
SPF
El marco de políticas de remitente (SPF, por sus siglas en inglés) es un método de autenticación de correo electrónico diseñado para detectar direcciones de remitente falsificadas durante la entrega del correo electrónico. SPF permite al servidor de correo receptor verificar que los correos electrónicos procedentes de un dominio específico se hayan enviado a través de una dirección IP autorizada por los administradores de ese dominio.
Cuando se envía un correo electrónico desde una dirección IP que no se ha permitido a través de SPF, el servidor de correo receptor puede rechazar el correo electrónico o desviarlo de la bandeja de entrada principal. Sin los registros SPF no podrías autenticar las IP usando tu dominio de envío, lo que permite a los actores maliciosos hacerse pasar fácilmente por tu marca.
En el dominio de envío compartido de Klaviyo, los emails se autentican automáticamente mediante SPF. Si utilizas tu propio dominio de envío de marca en Klaviyo, el registro SPF necesario se añade automáticamente mediante los registros CNAME o NS que se añaden durante la configuración.
DKIM
DomainKeys Identified Mail (DKIM) actúa como una firma digital que se añade al encabezado de un correo electrónico para verificar aún más la identidad del remitente. Los servidores de correo electrónico que reciban comprobarán que la firma DKIM coincida con la del dominio de envío asociado. Dado que la firma DKIM existe en el encabezado de un correo electrónico, también permanecerá cuando se reenvíe un correo electrónico, a diferencia de la autenticación SPF.
En el dominio de envío compartido de Klaviyo, los email se autentican automáticamente mediante DKIM. Si estás usando tu propio dominio de envío de marca en Klaviyo, el registro DKIM necesario se añade automáticamente mediante los registros CNAME o NS añadidos durante la configuración.
DMARC
DMARC son las siglas de domain-based message authentication, reporting, and compliance (autenticación de mensajes basada en dominios, informes y conformidad). Es un protocolo que utiliza SPF y DKIM para determinar la autenticidad de un correo electrónico, lo que otorga a los propietarios de dominios la capacidad de proteger su dominio de un uso no autorizado.
DMARC proporciona instrucciones a los servidores de recepción sobre cómo gestionar el correo entrante. Para que se entreguen, los mensajes deben superar las comprobaciones de alineación de DKIM y SPF de acuerdo con los requisitos establecidos por la política DMARC. Los mensajes que no superen las comprobaciones de DMARC pueden permitirse, rechazarse o colocarse en la carpeta de spam.
Implementar una política DMARC en tu dominio puede ayudarte a evitar la suplantación de identidad, lo que limita la exposición de tu marca y de los destinatarios a mensajes potencialmente fraudulentos y dañinos.
Ejemplo de política DMARC
DMARC es un protocolo de autenticación, política y elaboración de informes de correo electrónico que afecta a cualquier envío de correo electrónico de tu marca, más allá de Klaviyo. Ten en cuenta que es importante que trabajes con tu equipo de TI o con un profesional externo para implementar una política DMARC que se adapte mejor a las necesidades de tu marca.
A continuación, se muestra un ejemplo de cómo puede ser un registro DMARC simple y cómo diferentes registros afectan a la entrega de correos electrónicos.
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourbrand.com
Es común que la etiqueta sp se omita en un registro DMARC, en cuyo caso la etiqueta sp toma por defecto el valor de la etiqueta p.
Si bien las políticas DMARC pueden tener varias etiquetas con diferentes funciones, las etiquetas de políticas p y sp son las más importantes en lo que respecta a Klaviyo y tu marketing por correo electrónico.
Los valores de estas dos etiquetas indican a los proveedores de bandejas de entrada cómo deben reaccionar cuando fallan las comprobaciones de alineación. Cuando se usa en direcciones de email del remitente, la etiqueta p se aplica al dominio raíz (por ejemplo, @yourbrand.com) mientras que la etiqueta sp se aplica a los subdominios (por ejemplo,@shop.yourbrand.com).
Mientras tanto, la etiqueta rua del ejemplo determina a qué bandeja de entrada se enviarán los informes DMARC. Se recomienda esta etiqueta, pero no es obligatoria.
Asegúrate de cambiar la dirección de email de marcador de posición anterior (es decir, dmarc-reports@yourbrand.com) por una bandeja de entrada preparada para recibir informes de DMARC si tienes pensado usar la etiqueta rua.
Valor de la etiqueta p/sp | Qué hacen los proveedores de servicios de correo electrónico con correos electrónicos desalineados |
p=ninguno | Acepta el correo electrónico normalmente, a pesar de la desalineación. |
p=cuarentena | Acepta el correo electrónico, pero muestra una advertencia y pon el correo en spam. |
p=rechazar | Bloquea el correo electrónico desalineado. |
Una política DMARC se coloca como un registro TXT en el panel de control DNS de un dominio, pero debe seguir reglas de sintaxis específicas.
Cómo las etiquetas p y sp afectan al envío en Klaviyo
Cuando envíes correos en un dominio de envío compartido, siempre habrá una desalineación entre tu dirección de remitente (por ejemplo, marketing@yourbrand.com) y el dominio de envío real del correo (por ejemplo, ksdn.klaviyomail.com). El dominio de envío compartido de Klaviyo tiene una política DMARC establecida en p=none, de modo que tus correos electrónicos puedan llegar a las bandejas de entrada de los clientes a pesar de la desalineación.
Cuando haces uso de un dominio de envío de marca, un dominio propiedad de tu marca, el dominio de la dirección del remitente se alinea con el dominio de envío. Como resultado, se aprobarán las comprobaciones de DMARC.
Etiquetas rua y elaboración de informes DMARC
La etiqueta rua de un registro DMARC permite que la dirección de correo electrónico asociada reciba informes DMARC en .xml formato. Estos informes son difíciles y tediosos de interpretar, por lo que Klaviyo recomienda trabajar con un proveedor de servicios DMARC si tienes previsto utilizar la etiqueta rua para la elaboración de informes DMARC. Estos proveedores ayudan a procesar el archivo .xml Informes DMARC y preséntalos para que tu marca pueda recopilar detalles clave más fácilmente.
El dominio de la dirección de correo electrónico establecida en la etiqueta rua para recibir informes DMARC debe coincidir con el dominio raíz del registro DMARC. Para recibir informes DMARC a través de un dominio diferente, tendrás que añadir un registro TXT proporcionado por el propietario del dominio al dominio raíz de tu marca.
Ejemplo de informe DMARC
Estos son algunos ejemplos de proveedores de DMARC que recomienda Klaviyo:
Configurando la autenticación de correo electrónico
Al enviar correos electrónicos con Klaviyo, no necesitas añadir tus propios registros SPF y DKIM. Si envías mensajes en el dominio de envío compartido de Klaviyo, ya se han configurado los registros necesarios para aprobar la autenticación. Con un dominio de envío de marca (también conocido como dominio de envío exclusivo), los registros NS o CNAME de Klaviyo añadidos durante la configuración habilitan automáticamente la autenticación DKIM y SPF.
Sin embargo, configurar DMARC es un proceso externo que se lleva a cabo fuera de Klaviyo con tu proveedor de DNS. La política DMARC que establezcas determinará cómo gestionar los mensajes que no superen la autenticación SPF y DKIM. Las políticas DMARC pueden poner en cuarentena los correos electrónicos no autenticados y enviarlos a la carpeta de spam de los destinatarios, permitirles llegar a las bandejas de entrada a pesar de la falta de alineación o rechazarlos por completo y bloquear la entrega a los destinatarios.
Si actualmente tu marca no tiene una política DMARC, configurar p=none es un buen primer paso para cumplir con los requisitos del proveedor de servicios de correo electrónico. Sin embargo, Klaviyo recomienda encarecidamente trabajar con tu equipo de TI o con un profesional externo si quieres configurar una política DMARC más estricta que evite la suplantación de identidad y permita elaborar informes sobre fallos de alineación.
Klaviyo no puede implementar DMARC en tu nombre porque el proceso afecta a la seguridad de tu marca y a los envíos fuera de Klaviyo. Además, la implementación de DMARC requiere acceso y control sobre la configuración DNS de tu marca. Klaviyo no puede hacer esos cambios de DNS para tu marca con el fin de proteger tu seguridad y propiedad sobre tu dominio.
Configurando DMARC en tus DNS
Configurar DMARC es un proceso que se realiza fuera de Klaviyo en tu proveedor de DNS. Hay un gran número de proveedores de DNS diferentes, pero los pasos a continuación describen cómo se implementa DMARC en general.
Para configurar DMARC, el administrador de tu red para el dominio tendrá que iniciar sesión en la configuración DNS del dominio para añadir un registro DMARC, como el que se muestra a continuación. Una vez que hayas iniciado sesión en tu proveedor de DNS, crea un nuevo registro con la siguiente información.
- Tipo: TXT
- Host: _dmarc
- Valor: v=DMARC1; p=none
La etiqueta rua es una etiqueta opcional que se usa para la elaboración de informes de DMARC. Si tienes previsto usar los informes y quieres recibirlos en una bandeja de entrada, el valor del registro DMARC es: v=DMARC1; p=none; rua=mailto:email@yourbrand.com
Los nombres de los campos, interfaces y procesos para crear un nuevo registro pueden variar según el proveedor de DNS. Algunos ejemplos de proveedores de DNS incluyen GoDaddy y Namecheap, pero hay muchos otros.
Para obtener más instrucciones sobre cómo configurar DMARC para tu dominio, te recomendamos los siguientes recursos y servicios, o bien ponerte en contacto con tu proveedor de DNS.
- Descubre cómo DMARC protege la reputación de tu dominio
- MXToolBox: Cómo configurar DMARC
- DMARCian: Introducción a DMARC
- Valimail
Hacer que tus correos electrónicos de Klaviyo cumplan con DMARC
Para cumplir con DMARC, necesitas conectar un dominio de envío de marca a tu cuenta que coincida con el dominio raíz en tu dirección de correo electrónico de remitente amistosa (es decir, tu dirección de remitente). Por ejemplo, si envías un correo electrónico con sales@yourbrand.com como dirección de remitente y tubrand.com está protegido por DMARC, tu cuenta tendrá que usar un dominio de envío de marca como send.tubrand.com para cumplir con los requisitos de DMARC.
Descubre cómo actualizar tu dirección de email de remitente para alinearla con tu dominio de envío de marca.
Destinatarios internos
Cuando se usa un dominio compartido para enviar correos electrónicos a destinatarios internos, los proveedores de servicios de correo electrónico pueden mostrar un mensaje de advertencia y colocar correos electrónicos en la carpeta de spam cuando la dirección de correo electrónico del destinatario coincida con la del dominio.
Por ejemplo, en Gmail:
Aunque esto solo afecta a los usuarios con direcciones de correo electrónico que coincidan con la tuya, puedes configurar un dominio de envío de marca para evitarlo.
Si estás viendo esta advertencia para una bandeja de entrada personal, no empresarial, es probable que sea el resultado de un error de DMARC. Para cumplir con DMARC, necesitas conectar un dominio de envío de marca a tu cuenta que coincida con el dominio de tu dirección de correo electrónico de remitente (p. ej. tu dirección de remitente).
Verificar la configuración de autenticación de correo electrónico
Para verificar que el registro se ha publicado correctamente, puedes introducir tu dominio en el verificador de DMARC que ofrece EasyDMARC. Con esta herramienta, un estado de Advertencia o Válido cumple los requisitos de remitente de los proveedores de bandeja de entrada.
También puedes verificar que la autenticación de tus correos electrónicos esté configurada correctamente usando el encabezado de un correo electrónico enviado por tu marca.
Un encabezado de correo electrónico contiene metadatos sobre un correo electrónico y la ruta de red que ha seguido. Esto incluye información como la dirección del remitente, el asunto, el destinatario y los detalles de autenticación clave, como si SPF, DKIM y DMARC están pasando.
Descubre cómo verificar las configuraciones de autenticación de email mediante encabezados de email.
Pasar a una política DMARC más segura
Si bien una política DMARC de p=none es suficiente para cumplir con los requisitos iniciales de los remitentes, pasar a una política más segura puede proteger mejor a tu empresa de actores maliciosos.
Ventajas de contar con políticas más seguras
El principal beneficio de usar p=quarantine o p=reject es que evitarán que los correos electrónicos desalineados (es decir, los que se envíen desde un dominio de envío que no coincida con el dominio raíz de tu marca) lleguen a la bandeja de entrada principal de los destinatarios. P=none no afecta a la ubicación de la bandeja de entrada en los casos en los que un correo electrónico se envía desde un dominio desalineado, por lo que los destinatarios pueden seguir recibiendo correos electrónicos de un actor malicioso que intenta hacerse pasar por tu marca. Si un usuario termina viendo un correo electrónico falso que parece haber sido enviado desde tu marca, esto puede causar tensión en la confianza que un cliente tiene en el correo electrónico de tu marca.
Por otro lado, cuando se usa una política de p=quarantine o p=reject, los correos electrónicos desalineados se bloquean o se envían a la carpeta de spam para los destinatarios. Los proveedores de servicios de correo electrónico sabrán que no deben mostrar el correo electrónico a los destinatarios, y los correos electrónicos falsificados no llegarán a la bandeja de entrada principal.
Otras consideraciones
Es importante tener en cuenta que DMARC se aplica a cualquier correo electrónico enviado desde tu marca, incluidos los que se envíen fuera de Klaviyo. Con una política de p=none, tus envíos no se verán afectados, ya que los correos electrónicos seguirán llegando a la bandeja de entrada principal. Sin embargo, las políticas DMARC más estrictas pueden hacer que los correos electrónicos no se entreguen si tus dominios no están alineados en toda la infraestructura de envío de correo electrónico y los casos de uso de tu empresa.
Por esta razón, Klaviyo recomienda trabajar con tu equipo de TI o con un proveedor de servicios DMARC para implementar una política que se adapte mejor a las necesidades de tu marca.