← Volver al blog

¿Por qué mis correos llegan a spam? Diagnóstico de 10 minutos antes de pagarle a alguien

  • Gmail
  • Consola de administración
¿Por qué mis correos llegan a spam? Diagnóstico de 10 minutos antes de pagarle a alguien

Imagina una correduría de seguros de 14 personas que envía unos 300 correos al día: avisos de renovación, pólizas, alguna cotización. Nada cambia de su lado. Un cliente avisa que nunca le llegó la renovación y, una semana después, otro la encuentra en la carpeta de spam. Alguien en la oficina empieza a copiarse a su propio Gmail en cada envío para probar, lo cual no demuestra nada, porque el correo que te mandas a ti mismo casi siempre entra.

Esa llamada nos llega casi todas las semanas y abre con la misma frase: nuestros correos llegan a spam. Esa sola frase cubre al menos tres problemas distintos, y la solución de uno no hace nada por los otros dos. Antes de pagarle a alguien, a nosotros incluidos, puedes distinguirlos en unos diez minutos con herramientas gratuitas y un correo que de verdad haya sido filtrado. Este es el orden en el que trabajamos nosotros en una primera llamada.

Tres problemas distintos que por fuera se ven iguales

El filtrado es un veredicto, no una causa. Ese veredicto sale de tres entradas independientes, y saber cuál está fallando define todo lo que hagas después.

  • Autenticación. El servidor que recibe no puede comprobar que el mensaje salió de verdad de tu dominio. Es un problema de DNS. Es el más barato de arreglar y, con diferencia, el más común en empresas pequeñas.
  • Reputación. Tus registros están bien, pero el dominio o la máquina que envía por ti arrastra un historial: quejas, un salto de volumen, una IP de hosting compartido cargando el tráfico de otros. Ningún cambio en DNS limpia esto. Solo lo hacen el tiempo y un mejor comportamiento de envío.
  • Contenido e higiene de lista. La gente marca el correo como spam, la lista tiene direcciones que dejaron de existir hace años, o el envío masivo no trae una baja que funcione. Este se esconde detrás de los otros dos y sobrevive a ambos.

Las directrices para remitentes de Google fijan el piso para los tres. Se espera que todo remitente configure SPF o DKIM, que el dominio o la IP que envía tenga registros DNS directos e inversos válidos (PTR), que se transmita sobre TLS y que la tasa de spam que reporta Postmaster Tools se mantenga por debajo del 0.30%. Quien empuja más de 5,000 mensajes al día a cuentas de Gmail tiene que cumplir los tres, SPF y DKIM y DMARC, y ofrecer baja en un clic en el correo de marketing y de suscripción. Directrices consultadas el 24 de septiembre de 2026.

Por debajo de 5,000 al día no estás exento, simplemente te miden con menos reglas. El techo de 0.30% de quejas y el requisito de autenticación aplican para todos.

Minutos 1 a 3: mira qué publica tu dominio

Empieza por el DNS, porque es la única parte de esto donde una respuesta equivocada es inequívoca. Buscas tres registros. Un conjunto sano en una pyme se ve más o menos así:

ejemplo.com.                    TXT   "v=spf1 include:_spf.google.com ~all"
google._domainkey.ejemplo.com.  TXT   "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
_dmarc.ejemplo.com.             TXT   "v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.com"

Cuatro fallas explican casi todo lo que encontramos en esta etapa.

  1. Dos registros SPF. Uno se agregó para el hosting del sitio y otro para la plataforma de correo, con años de diferencia. Dos registros v=spf1 en el mismo nombre son un error permanente y el receptor deja de evaluar. Debe haber exactamente uno, con todos los remitentes adentro.
  2. SPF pasado del límite de consultas. El RFC 7208, sección 4.6.4, limita cada evaluación a diez mecanismos que consultan DNS. Cada include que agregaste para un CRM, un sistema de facturación y una plataforma de boletines gasta parte de ese presupuesto, y varios se expanden internamente en más includes. Pasando de diez, el registro devuelve PermError y en la práctica deja de protegerte.
  3. DKIM que no existe. En Google Workspace, la clave DKIM se genera en la consola de administración y después se publica como registro en el DNS. Muchos tenants completan la primera mitad y nunca hacen la segunda, así que nunca se firma nada.
  4. Sin DMARC. Sin él no tienes reportes, o sea que no tienes la lista de quién envía con tu dominio, que es la lista de la que dependen todas las decisiones que vienen después.

Pasa tu dominio por la revisión de abajo antes de seguir leyendo. Toma unos segundos y te dice si los siguientes seis minutos van de autenticación o de otra cosa.

Minutos 4 a 6: lee un correo que sí haya sido filtrado

Registros que se ven correctos en el DNS pueden fallar igual en un mensaje real, y solo el mensaje te lo dice. Busca uno que haya caído en la carpeta de spam de alguien, de preferencia en Gmail. Pídele a esa persona que lo abra, use el menú de tres puntos y elija Mostrar original, y que te mande todo el texto. Google documenta esta ruta en su página sobre rastrear un mensaje con su encabezado completo.

En lo que te llegue, busca la línea que empieza con Authentication-Results. Ahí está el veredicto del receptor:

Authentication-Results: mx.google.com;
       spf=pass (google.com: domain of bounce@mail.proveedorcrm.com ...) smtp.mailfrom=mail.proveedorcrm.com;
       dkim=pass header.i=@proveedorcrm.com;
       dmarc=fail (p=NONE sp=NONE dis=NONE) header.from=ejemplo.com

Ese ejemplo es el hallazgo más frecuente en nuestras auditorías y explica por qué tanta gente concluye que sus registros están bien. SPF pasa. DKIM pasa. DMARC falla igual, porque DMARC no pregunta si SPF o DKIM pasaron para alguien. Pregunta si el dominio del From: visible coincide con el dominio que autenticó SPF o DKIM. La documentación de DMARC de Google llama a esto alineación, y es el paso que casi toda plataforma externa de envío deja mal hasta que lo configuras a propósito.

Así que lee esas líneas en este orden: primero dmarc=, luego header.from=, y después si smtp.mailfrom o el dominio d= de DKIM coinciden con él. Si prefieres no pelear con encabezados crudos, pégalos en nuestro analizador de cabeceras y te señala la parte que falla. Si sale dmarc=pass y aun así el correo fue filtrado, la autenticación no es tu problema y puedes dejar el DNS en paz.

Minutos 7 a 9: Postmaster Tools y qué significa un panel vacío

Google Postmaster Tools es la única vista que Google te da de cómo trata Gmail a tu dominio. Es gratis y cuesta un registro de verificación. Sus paneles reportan sobre el correo saliente hacia cuentas personales de Gmail, con tasa de spam, autenticación, errores de entrega, estado de cumplimiento y el feedback loop.

Dos límites importan antes de sacar conclusiones. El correo entregado al buzón de Google Workspace de un cliente no es lo que miden estas gráficas, y nada fuera de Google aparece, así que Outlook y los filtros corporativos siguen siendo invisibles aquí.

Y luego está el resultado que más confunde: sin datos. Google dice de forma explícita que la mayoría de los paneles muestran datos solo cuando hay un volumen diario considerable, del orden de cientos de mensajes, desde tus dominios de autenticación, y que puede retener datos en días de volumen bajo para proteger la privacidad de los usuarios. Algunos paneles necesitan que tu correo esté firmado con DKIM para mostrar algo.

Para la correduría de 14 personas con 300 correos al día, repartidos entre Gmail, Outlook y destinatarios corporativos, un panel vacío es el resultado esperado. No es un veredicto sobre tu dominio ni evidencia de un castigo. Si tienes volumen suficiente para ver números, la tasa de spam es la que hay que vigilar, por debajo del techo de 0.30% y ojalá muy por debajo. Nuestra guía para configurar Postmaster Tools recorre cada panel.

Si ya tienes reportes DMARC activos, este también es el momento de abrir las últimas dos semanas en nuestro analizador de reportes DMARC. Esos XML listan cada sistema que envía con tu dominio, incluidos los que nadie recordaba.

Minuto 10: decide qué es esto en realidad

Ya tienes tres respuestas. Ubícalas en uno de estos casos.

  • El DNS muestra un hueco y el encabezado muestra dmarc=fail. Es autenticación. Es un trabajo de DNS con un final claro, y un administrador competente lo termina en una tarde. Publica un solo registro SPF que cubra a todos los remitentes, firma con DKIM, publica DMARC en p=none con una dirección de reportes y lee reportes dos semanas antes de apretar nada.
  • Todo pasa, el correo sigue cayendo en spam y viene empeorando desde hace semanas. Es reputación o contenido. Revisa cambios de volumen, qué enviaste justo antes de que empezara y qué tan vieja es la lista. Nada en el DNS mueve esto.
  • Los mensajes son rechazados de plano, no filtrados. Es otro problema, y el texto del rebote lo nombra. Nuestro post sobre distinguir el 550 5.7.1 del 5.7.26 en Gmail lo resuelve en un minuto.

Dos señales de que conviene pedir ayuda en lugar de seguir solo. Primera: más de un puñado de sistemas distintos envían con tu dominio, un CRM, una plataforma de facturación electrónica, una mesa de ayuda, una herramienta de boletines, una tienda en línea, el escáner de la oficina. Cada uno necesita su propio trabajo de alineación, el orden importa, y el SPF se queda sin consultas mucho antes de que tú te quedes sin remitentes. Segunda: DMARC ya está en p=quarantine o p=reject y hay correo desapareciendo. Esa combinación trae fecha límite, porque cada día en modo estricto es un día de correo legítimo descartado en silencio.

Tres cosas que no debes hacer, y nos han llamado a deshacer las tres. No registres un dominio nuevo para escapar del problema, porque un dominio nuevo no tiene reputación alguna y el viejo se queda roto. No subas el volumen para probar que el correo funciona. No pagues una suscripción a un panel que reporta un puntaje de entregabilidad sin decirte qué registro cambiar, porque un puntaje no es un diagnóstico.

Cómo ayuda Guanacos Tech

La mayor parte de un proyecto de entregabilidad es la parte poco vistosa de la lista de arriba: nombrar cada sistema que envía con el dominio, arreglar la alineación remitente por remitente, mantener el SPF dentro de su presupuesto de consultas y quedarnos en los reportes DMARC lo suficiente para saber que el arreglo aguantó antes de subir la política. Si estos diez minutos te dijeron que es autenticación, es muy posible que lo termines tú, y ese es un buen resultado. Si te dijeron que hay nueve remitentes y un SPF que ya devuelve error, nuestra consultoría de entregabilidad de correo existe justo para eso. Lleva lo que encontraste, un correo rebotado y tu dominio a una llamada de 30 minutos y saldrás sabiendo cuál de los tres problemas tienes y qué cuesta resolverlo.

Fuentes

Siguiente paso

¿Prefieres que lo hagamos nosotros?

Treinta minutos por Google Meet, sin costo. Miramos tu dominio o tu proyecto contigo, te decimos qué está mal y qué haríamos primero. Si lo puedes resolver solo, te lo decimos.

Reservar una llamada de 30 minutos o lee sobre nuestro servicio de entregabilidad de correo

Preguntas frecuentes

Todos mis registros dicen pass, ¿por qué mi correo sigue cayendo en spam?

Porque la autenticación es solo una de las tres entradas. Cuando SPF, DKIM y DMARC pasan y están alineados, el receptor sabe que el correo sí es tuyo, que no es lo mismo que querer ponerlo en la bandeja de entrada. Lo que decide el resto es la reputación y el comportamiento de quien recibe: tasa de quejas, qué tan vieja y qué tan exacta es la lista, cambios bruscos de volumen y si el servidor que envía carga tráfico de otros. Eso se mueve despacio y ningún cambio de DNS lo toca.

Postmaster Tools no muestra datos de mi dominio. ¿Me castigaron?

Casi seguro que no. Google indica que la mayoría de los paneles muestran datos solo cuando hay un volumen diario considerable, del orden de cientos de mensajes, desde tus dominios de autenticación, y que puede retener datos en días de volumen bajo para proteger la privacidad de los usuarios. Algunos paneles además necesitan que el correo esté firmado con DKIM. Una empresa que manda unos cientos de correos al día repartidos entre varios proveedores normalmente verá el panel vacío, y eso no es un veredicto.

¿Pongo DMARC en p=reject de una vez para arreglar esto?

No. Empieza en p=none con una dirección de reportes y lee los reportes agregados al menos dos semanas. Esos reportes son la única lista completa de los sistemas que envían con tu dominio, y en una empresa pequeña casi siempre es más larga de lo que cualquiera espera: un CRM, una plataforma de facturación, una mesa de ayuda, una tienda, un escáner. Pasa a quarantine y después a reject cuando todos estén alineados; si no, la política estricta descarta en silencio correo que necesitabas enviar.