Entregabilidad y DNS

Correo con dominio empresarial: 7 reglas clave

Por Alexey Bulygin
Configuración DNS y de confianza para correo con dominio empresarial

Una dirección de correo con dominio empresarial debe cumplir más reglas en 2026 que tres años atrás. Las exigencias de Gmail y Yahoo para remitentes masivos, las comprobaciones de alineación más estrictas de Microsoft y el avance gradual de DMARC desde p=none hacia p=reject hacen que direcciones que funcionaron durante años ahora reboten o lleguen al spam.

Muchos equipos descubren las reglas de una en una, normalmente después de un problema de entrega que cuesta respuestas antes de que alguien lo advierta. Las normas no son secretas; simplemente están documentadas de forma desigual entre el registrador, el proveedor DNS y el servicio de buzones. Esta guía las reúne.

A continuación se explican siete reglas que una dirección empresarial debe cumplir en 2026 para llegar de forma fiable a la bandeja de entrada a gran escala. Cada regla corresponde a una decisión que se toma una vez y se aplica de manera uniforme. Para una visión más amplia de la credibilidad, consulta dirección de correo empresarial.

Por qué las reglas se endurecieron en 2024-2026

Las reglas se endurecieron en 2024, cuando Gmail y Yahoo anunciaron nuevas exigencias para remitentes masivos. Quienes envían más de 5,000 mensajes diarios a direcciones Gmail necesitan DKIM autenticado, SPF válido y una política DMARC de al menos p=none con recepción de informes. Microsoft siguió en 2025 con comprobaciones de alineación más estrictas en p=quarantine.

El efecto sobre los pequeños remitentes es real aunque los umbrales se dirijan al gran volumen. Los algoritmos de colocación consideran sospechoso el correo sin autenticar sin importar la cantidad. Por eso, una dirección empresarial que envía 50 mensajes diarios con DKIM roto llega al spam más a menudo que la misma dirección bien autenticada. Las exigencias para remitentes masivos solo hicieron visible la penalización.

Las siete reglas de un vistazo

Siete reglas determinan si una dirección empresarial llega a la bandeja de entrada o al spam en 2026. Las primeras cuatro son técnicas, sobre autenticación y alineación; las dos siguientes son operativas, sobre nombres y gestión de alias; la última es administrativa, sobre recuperación. Las siete deben cumplirse al mismo tiempo para que la dirección inspire confianza.

  1. SPF, DKIM y DMARC configurados y aprobados. Sin excepciones ni promesas de añadir DMARC después. Los tres desde el primer día.
  2. Alineación DMARC válida. El dominio visible en la cabecera From debe alinearse con el dominio de firma DKIM y, preferiblemente, con el dominio SPF de Return-Path.
  3. La parte local sigue un patrón documentado. nombre.apellido es la opción más segura; mezclar patrones resta profesionalidad.
  4. Las direcciones funcionales son alias. support@, sales@ y billing@ reenvían a buzones de personas reales, nunca a bandejas separadas.
  5. La recuperación no usa Gmail personal. La cuenta administrativa se recupera mediante un buzón de pago en otro proveedor, protegido además con 2FA y una llave física.
  6. Cada servicio remitente tiene su propia clave DKIM. Todo servicio externo que firma con tu dominio necesita un selector DKIM propio.
  7. Los informes DMARC se revisan cada mes. Los informes agregados muestran remitentes legítimos e intentos de suplantación; ignorarlos anula la utilidad de la política.

Todas las reglas pueden aplicarse desde el primer día. Omitir una crea un riesgo específico: los fallos técnicos perjudican la entrega de inmediato, los operativos cuestan credibilidad durante años y una recuperación insegura puede comprometer toda la cuenta.

Regla 1: debe aprobarse el trío de autenticación

SPF, DKIM y DMARC forman el trío de autenticación necesario desde el primer día. SPF declara qué servidores pueden enviar por el dominio; DKIM firma criptográficamente los mensajes; DMARC indica a los destinatarios qué hacer cuando SPF o DKIM fallan. Los tres se publican como registros DNS y ninguno es opcional en 2026.

SPF es el más fácil de romper. Cada instrucción include cuenta para el límite de 10 consultas DNS, y añadir remitentes sin control puede superarlo en silencio. El correo empieza a fallar SPF ante los destinatarios que aplican el límite, es decir, la mayoría. Revisa el registro cada trimestre y consolida los includes que compartan proveedor. Consulta alineación DMARC para el diagnóstico relacionado.

Regla 2: debe cumplirse la alineación DMARC

La alineación DMARC es la regla que más configuraciones incumplen sin advertirlo. El dominio visible en From debe coincidir con el dominio de firma DKIM en la alineación flexible o ser idéntico en la estricta. Si una plataforma de marketing envía desde tu dominio pero firma con el suyo, la alineación falla y DMARC considera el mensaje no válido aunque la firma DKIM sea técnicamente correcta.

La solución son claves DKIM por remitente: cada servicio externo que firma por tu dominio recibe un selector propio configurado en DNS. Así, el dominio From queda alineado con el de firma en cada envío. La plataforma de marketing, el remitente transaccional y la herramienta de soporte necesitan selectores distintos.

Cuando una dirección empieza a fallar la alineación, el informe agregado DMARC permite diagnosticarlo. Identifica cada IP que usó tu dominio durante las últimas 24 horas, el resultado DKIM y SPF y si hubo alineación. Si un servicio aparece con d=mailgun.com y From=yourdomain.com, ya tienes la causa: firmó con su propio dominio. Configura el selector y el fallo suele desaparecer en unas horas.

Regla 3: el nombre de la parte local debe ser coherente

La coherencia de la parte local distingue una dirección empresarial de una aficionada. nombre.apellido es la opción segura por encima de 30 empleados. Usar solo el nombre funciona por debajo de 30, pero falla cuando llega una segunda persona con el mismo nombre. Mezclar patrones en un dominio es la señal amateur más habitual.

La regla incluye el patrón, su documentación y su aplicación uniforme. Elígelo al registrarte, aplícalo primero a la persona fundadora y haz que cada contratación lo siga. Las excepciones se acumulan: cuando la persona fundadora conserva solo el nombre y el equipo usa nombre.apellido, todos los clientes ven la incoherencia. Consulta dirección de correo profesional para profundizar.

Regla 4: direcciones funcionales como alias, no buzones

Las direcciones funcionales, como support@, sales@, billing@ y hello@, deben ser alias que apunten a buzones de personas reales, no buzones separados que alguien tenga que recordar consultar. Esta es la diferencia operativa entre una estructura que crece y otra que pierde mensajes con el tiempo. Los buzones que nadie abre acumulan correo sin leer.

Las cuotas por plan de TrekMail permiten aplicar el patrón: 30 alias por buzón en Starter, 50 en Pro y 100 en Agency. Un equipo de 10 personas en Pro puede alojar 10 buzones reales y 500 alias por $96/año, cada uno reenviando a la persona responsable de la función. Cuando cambia la responsabilidad, el alias se redirige en 30 segundos sin migrar un buzón.

Regla 5: la recuperación no debe depender de un Gmail personal

El método de recuperación de la cuenta administrativa protege todas las direcciones empresariales del dominio. Si el correo de recuperación es un Gmail personal con 2FA débil, toda la cuenta hereda esa debilidad. Los atacantes prueban primero la recuperación porque es la vía con menos obstáculos y un Gmail personal es el objetivo más previsible.

La solución es pequeña y económica: registra como recuperación un buzón de pago en otro proveedor, para evitar un bloqueo si falla uno, protégelo con 2FA mediante llave física y no incluyas Gmail gratuito en la cadena. Una llave cuesta $25 una vez y convierte una cuenta vulnerable al phishing en otra resistente a este ataque.

Un detalle que suele olvidarse: el buzón de recuperación no debe usar el mismo dominio que recupera. Si ambos están en yourcompany.com y el dominio queda bloqueado o secuestrado en el registrador, pierdes acceso a los dos. La recuperación entre dominios sobrevive a fallos de un único dominio, que son más comunes que los de un único proveedor.

Cómo cubre TrekMail las siete reglas

El asistente de TrekMail cubre automáticamente las reglas técnicas: genera registros SPF, DKIM y DMARC para cada dominio nuevo. Según la descripción actual, la rotación DKIM por cliente se realiza automáticamente en todos los planes, sin intervención del operador. Los informes agregados DMARC se envían a un buzón designado por dominio.

Las reglas operativas sobre nombres, alias y recuperación son decisiones que TrekMail puede facilitar, pero no imponer. Según las funciones publicadas, Pro a $10/mes ofrece 50 alias y 10 reglas de correo por buzón para definir reenvíos. Agency a $29/mes añade acceso al editor Sieve para retención y enrutamiento avanzados. El editor de Pro cubre los casos habituales sin escribir sintaxis Sieve. Consulta alineación DMARC para los fundamentos.

Siguientes pasos

Una dirección empresarial que cumple las siete reglas en 2026 depende de buenas decisiones iniciales, no de acumular funciones. Las reglas técnicas se aplican al publicar los registros; las operativas y administrativas exigen una política escrita y coherente. El trabajo inicial lleva medio día y evita muchos problemas de entrega y credibilidad durante años.

Según los precios publicados, TrekMail Pro a $96/año cubre las necesidades de muchos equipos en crecimiento con 50 alias por buzón, 10 reglas de correo y acceso completo a la API. Prueba primero Nano gratis para confirmar el flujo. Regístrate en trekmail.net/pricing. Para una visión más amplia, consulta dirección de correo profesional.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.