Entregabilidad y DNS

Por qué los correos llegan a spam: guía de diagnóstico

Por Alexey Bulygin
Diagnóstico de correo en spam con autenticación, quejas y reputación de IP

Por qué los correos llegan a spam: causas más allá de los registros DNS

Obtienes una puntuación excelente en mail-tester.com. SPF, DKIM y DMARC pasan. No aparecen inclusiones en las listas consultadas. Aun así, tus mensajes llegan a correo no deseado o no aparecen. Una prueba favorable no demuestra el tratamiento de todas las rutas y receptores; entender esa diferencia ayuda a investigar.

En 2026, la autenticación sigue siendo fundamental, pero no basta. Google, Yahoo y Microsoft pueden valorar comportamiento, historial, contenido y reputación de dominios e IP compartidas. Este artículo explica qué revisar cuando DNS parece correcto y el resultado real no coincide con las pruebas.

La clasificación de remitente masivo

Para investigar el spam, empieza por los requisitos que corresponden a tu tráfico. Google indica que la clasificación de remitente masivo puede mantenerse según el volumen histórico; no es simplemente un contador que se reinicia a medianoche. Una campaña estacional o un envío puntual a 10,000 usuarios puede superar su umbral aplicable, pero clasificarte como masivo no significa por sí solo que el correo irá a spam.

No presupongas que los controles más exigentes solo afectan a empresas que envían millones de mensajes. Revisa el alcance de cada proveedor y las identidades y dominios que contabiliza.

Aquí llamamos a ese criterio «máximo histórico». Según Google, alcanzar la clasificación de envío masivo puede mantener los requisitos correspondientes aunque después envíes solo 50 mensajes al día. Reducir volumen no sustituye cumplirlos. Una campaña pasada puede explicar obligaciones actuales, no demuestra por sí sola la causa de una clasificación como spam.

Subdominios: separación de tráfico sin protección absoluta

Enviar marketing desde promo.company.com puede facilitar la gestión, pero no garantiza proteger company.com. Google agrega el volumen pertinente por dominio principal y los receptores pueden relacionar señales de reputación entre identidades e infraestructura.

Si promo.company.com recibe muchas quejas, los efectos pueden influir en la evaluación del dominio principal. Sin embargo, no es una regla determinista por la que cada contrato enviado desde el dominio raíz acabará en spam. Investiga qué señales y rutas comparten los flujos.

Dominios distintos pueden facilitar separación e identificación, pero tampoco garantizan aislamiento absoluto ni permiten eludir requisitos. La fuente cita $6-$30 por usuario al mes como referencia histórica de costes en proveedores como Google Workspace; verifica tarifas y configuración actuales. Con TrekMail, compara la tarifa fija y los límites de dominios del plan. Añadir cinco dominios no implica siempre ausencia de costes adicionales.

Fallos de autenticación poco visibles en SPF, DKIM y DMARC

Una prueba básica aprobada no excluye problemas de autenticación en otras rutas, remitentes o momentos. Tampoco significa que la autenticación sea necesariamente la causa más frecuente del spam. Prueba las aplicaciones reales y compara resultados del receptor antes de atribuir el problema a DNS o al contenido.

SPF: el presupuesto de 10 términos de consulta

SPF limita a 10 los términos evaluados que requieren DNS, incluidos los relevantes anidados, no todos los paquetes DNS. Includes como include:sendgrid.net, include:_spf.google.com e include:mailgun.org exigen revisar sus dependencias; esa lista no demuestra por sí sola exceso. Al evaluar 11 términos sujetos al límite, se devuelve PermError, pero una firma DKIM válida y alineada aún puede permitir DMARC. El reenvío puede hacer fallar SPF si cambia la IP y mantiene una identidad del sobre no autorizada para el intermediario. RFC 7208 describe el error permanente por superar el presupuesto.

Consulta la guía sobre configurar correctamente los registros SPF para revisar autorizaciones, dependencias y valores actuales de los proveedores.

DKIM: tamaño de clave e integridad de los datos firmados

Google exige al menos 1024 bits para claves RSA DKIM según sus requisitos aplicables. Una clave antigua de 512 bits no los cumple. Un selector incorrecto o una rotación incompleta puede impedir verificar la firma. Añadir un pie «External Email» o modificar otros datos firmados después del envío puede invalidarla, según la canonicalización; no toda modificación tiene el mismo efecto ni demuestra una alteración maliciosa.

DMARC: comprobar la alineación

SPF y DKIM pueden pasar individualmente y DMARC fallar si ninguna vía aprobada cumple la alineación. Para SPF se evalúa la identidad del sobre respecto al From visible; para DKIM, el dominio d=. El modo relajado admite el mismo dominio organizativo y el estricto exige coincidencia exacta. Consulta alineación DMARC; una sola vía válida y alineada basta, aunque otra falle.

Ejemplo: Mailchimp puede usar un Return-Path bajo bounce.mailchimp.com y un From de mycompany.com. SPF puede pasar para el dominio del proveedor, pero no alinearse con el visible. Si ninguna firma DKIM válida está alineada, DMARC falla. Su política solicita un tratamiento; el receptor decide si lo aplica. La descripción de DMARC.org explica el concepto. Configura autenticación personalizada según las opciones actuales del servicio.

El umbral de quejas de 0.3%

La tasa de spam denunciado por usuarios es una señal importante en 2026, pero su definición depende del receptor. Google recomienda mantenerse por debajo de 0.1% y evitar superar 0.3% en la métrica aplicable. Esto puede afectar la entrega y la elegibilidad para mitigación según sus reglas, no produce automáticamente spam o bloqueo en Google y Yahoo. Consulta datos diarios y requisitos vigentes.

Yahoo calcula su tasa sobre la entrega a la bandeja de entrada, no sobre todos los envíos. Ejemplo: envías 1,000 mensajes; 900 se clasifican como spam y 100 llegan a bandeja. Una persona denuncia uno: el resultado es 1.0%, no 0.1%. El cálculo muestra la importancia del denominador; no prueba la causa del filtrado ni un bloqueo total instantáneo.

Antes de aumentar volumen, combina resultados disponibles del receptor, registros y pruebas de rutas. La reputación del dominio y la reputación del remitente ayudan a contextualizar señales, pero no son una póliza que garantice entregabilidad.

Requisitos de baja con un clic (RFC 8058)

Desde junio de 2024, los requisitos de Google incluyen baja con un clic para determinados remitentes masivos y mensajes promocionales. Un pie que obliga a iniciar sesión en un centro de preferencias no sustituye el mecanismo exigido. Esta es una de sus cabeceras:

List-Unsubscribe-Post: List-Unsubscribe=One-Click

El cliente puede mostrar una opción de baja cuando reconoce el mecanismo completo, pero esa interfaz no está garantizada por una cabecera aislada. Hace falta también List-Unsubscribe con el enlace HTTPS, firma DKIM válida que cubra ambas cabeceras y un endpoint que procese POST. Prueba que la baja funcione conforme a los requisitos aplicables; no des de baja por una visita GET automática.

Una salida sencilla permite a quien ya no desea mensajes dejar de recibirlos. Ocultarla puede aumentar las denuncias, pero no existe una consecuencia idéntica y automática para todos. Las directrices de Google para remitentes especifican la baja con un clic para tráfico masivo promocional al que se aplica la exigencia.

Diferencias de filtrado entre proveedores

No interpretes a todos los receptores como un único sistema. Google, Microsoft y Yahoo pueden combinar distintas señales y disponer de herramientas con cobertura diferente. Un resultado favorable en Gmail no predice necesariamente Outlook.

ProveedorSeñales que revisarHerramienta útilPrecaución importante
Google (Gmail)Autenticación, reputación e interacciónGoogle Postmaster Tools, según datos disponiblesRevisa la métrica de quejas de 0.3% y su alcance; menor interacción no implica una penalización única y automática.
Microsoft (Outlook)Reputación de IP junto con otras señalesSNDS (Smart Network Data Services)Enviar 5,000 mensajes el primer día no garantiza bloqueo. Una respuesta 421 RP-001 requiere revisar volumen, historial y texto completo; aumenta con cautela.
Yahoo (AOL/Verizon)Contenido, autenticación y quejasComplaint Feedback Loop (CFL)Procesa los informes ARF disponibles y suprime destinatarios que denuncian spam; repetir un envío no garantiza bloqueo global automático.

Señales del contenido que conviene revisar

No basta con evitar una lista de «palabras de spam» como se aconsejaba en 2010. Los filtros pueden analizar estructura, enlaces, contexto y reputación. Las siguientes prácticas merecen revisión, no son desencadenantes universales de spam.

PrácticaPosible riesgo
Direcciones «Noreply»Pueden dificultar respuestas o soporte; no provocan automáticamente Promociones o Spam ni existe una señal positiva universal más fuerte.
Acortadores públicos (bit.ly, tinyurl)Ocultan el destino y pueden compartir reputación con enlaces abusivos; no implican inclusión automática en listas.
Mensajes compuestos solo por imágenesPueden perjudicar accesibilidad y comprensión. La proporción de texto e imagen no tiene un umbral universal de filtrado.
HTML incorrectoPuede renderizar mal o dificultar análisis; usa marcado limpio sin asumir que garantiza entregabilidad.

IP compartidas: riesgos que dependen de la infraestructura

Para agencias con muchos dominios, conviene conocer la ruta de envío y sus IP. Algunos servicios comparten direcciones entre clientes; el abuso puede afectar la reputación del conjunto o una lista como Spamhaus. Eso no significa que todos los alojamientos baratos tengan ese problema ni que toda inclusión afecte a todos los receptores. Confirma la IP, la lista y el alcance.

Una IP dedicada es una opción, no siempre la mejor para volumen pequeño ni una garantía de entrega. La fuente cita $89+ al mes como referencia de SendGrid; verifica oferta y costes actuales. Si gestionas 50 clientes, compara también mantenimiento, volumen y capacidad de supervisión.

TrekMail ofrece SMTP administrado con controles según el plan; no garantiza eliminar todo abuso del pool. SMTP propio puede conectar cuentas de Amazon SES o Mailgun manteniendo buzones en el alojamiento de tarifa fija. La IP y su aislamiento dependen del proveedor y de la configuración. No presupongas que Google o Microsoft impiden universalmente cualquier separación de alojamiento y envío.

Cómo comprobar qué ocurre realmente

Para investigar mensajes en spam, recoge evidencia y sigue una secuencia. Ninguna prueba aislada revela necesariamente la causa exacta de cada decisión del receptor.

1. Cabeceras. Envía una prueba a Gmail, abre el menú y «Mostrar original». Revisa SPF: PASS, DKIM: PASS y DMARC: PASS del receptor de confianza. FAIL o SOFTFAIL exige investigar, no detener automáticamente todos los flujos: DMARC puede pasar mediante otra vía aprobada y alineada.

2. Pruebas de entrega. GlockApps puede ofrecer pruebas con buzones semilla, cuyos resultados no predicen todos los destinatarios reales. Mail-Tester, con opción gratuita según las condiciones disponibles, sirve para determinadas comprobaciones técnicas, no para demostrar dónde llegará una campaña en todos los usuarios de Gmail. Inbox, Spam y Promotions son resultados distintos; Promociones no equivale a correo no deseado. Las listas consultadas y la cobertura dependen de la herramienta.

3. Registros de rechazo. Examina respuestas completas. Los errores 5xx son permanentes: 550 5.1.1 puede indicar dirección inexistente y 550 5.7.1 una política de rechazo con diversas causas. Los 4xx son temporales; 421 no significa siempre exceso de velocidad. Respeta las instrucciones y los intervalos de reintento del proveedor.

La entregabilidad necesita seguimiento

En 2026, los mensajes pueden llegar a spam por autenticación, reputación, contenido, comportamiento o decisiones del receptor. Comprender las capas ayuda a construir controles, pero no una infraestructura que evite permanentemente todo correo no deseado.

Respeta las preferencias de los destinatarios. Facilita la salida e implementa la baja con un clic de RFC 8058 cuando corresponda. Es un control útil, no una garantía de reputación.

Separa los flujos cuando convenga. Evalúa dominios o subdominios con identidades configuradas y seguimiento. La reputación puede relacionarse por dominio organizativo, IP o marca; no uses la separación para eludir requisitos ni prometas protección absoluta.

Conoce tu infraestructura. Compara el modelo de precios y los controles antes de decidir la arquitectura. Tanto para un dominio como para una cartera de 100 clientes, TrekMail puede ofrecer tarifa fija y opciones técnicas sin cargos por usuario según las condiciones actuales. Verifica planes, recursos y límites; no implica inmunidad al spam.

Para profundizar en la protección de las rutas de envío, consulta correo seguro para empresas.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.