Premes enviar en un recordatori de factura, un pressupost o el teu butlletí mensual — i el teu client mai ho veu. Sense rebot, sense error, només silenci. Va anar a parar al correu brossa.
Si això et sona familiar, no estàs sol. Gmail, Yahoo i Outlook ara rebutgen o envien al correu brossa el correu de dominis que no han configurat tres registres DNS: SPF, DKIM i DMARC. Des del febrer de 2024, els remitents massius (aproximadament 5.000 o més missatges al dia cap a comptes de Gmail) han d'autenticar-se amb els tres, oferir la baixa amb un sol clic i mantenir les queixes per correu brossa per sota del 0,3%. L'aplicació de la norma es va intensificar durant el 2025, i el 2026 fins i tot els remitents empresarials de baix volum noten l'impacte: sense autenticació, els teus pressupostos, factures i confirmacions de cites tenen moltes més probabilitats de ser marcats.
La bona notícia: arreglar-ho triga aproximadament una hora, no costa res i millora permanentment el lliurament. Aquí tens què fa cada registre, com configurar-los i els errors que mantenen les petites empreses a la carpeta de correu brossa.
Què fan realment SPF, DKIM i DMARC
Pensa en aquests tres registres com a comprovacions d'identitat per al teu correu. Cadascun respon a una pregunta diferent que fa el servidor receptor abans de lliurar el teu missatge.
SPF: quins servidors poden enviar correu en nom del teu domini
SPF (Sender Policy Framework) és un registre TXT al DNS del teu domini que llista tots els servidors autoritzats a enviar correu com a tu. Quan Gmail rep un missatge que afirma ser de [email protected], consulta el teu registre SPF i comprova si l'adreça IP del servidor remitent és a la llista.
Exemple de registre SPF per a una empresa que utilitza Google Workspace més una eina de facturació:
v=spf1 include:_spf.google.com include:servers.mcsv.net ~allv=spf1identifica el registre com a SPF.- Cada
include:autoritza els servidors d'un proveïdor. ~all(fallida suau) indica als receptors que tractin els servidors no llistats amb sospita;-all(fallida dura) els indica que els rebutgin directament.
SPF sol no és suficient, perquè només valida el remitent de sobre (el Return-Path ocult), no l'adreça que el teu client veu al camp Del. La reenviada també trenca SPF. Per això també necessites DKIM.
DKIM: una signatura a prova de manipulacions a cada missatge
DKIM (DomainKeys Identified Mail) afegeix una signatura criptogràfica a les capçaleres de cada missatge sortint. El teu proveïdor de correu té una clau privada; tu publiques la clau pública corresponent com a registre TXT al DNS. El servidor receptor verifica la signatura per confirmar que el missatge realment prové del teu domini i que no ha estat alterat en trànsit.
A diferència de SPF, DKIM sobreviu a la reenviada, cosa que el converteix en el senyal més durador dels dos. Google exigeix que els remitents massius tinguin SPF i DKIM passant, amb almenys un d'ells alineat amb el domini Del.
Configurar DKIM normalment implica:
- Activar la signatura DKIM al teu proveïdor (Google Workspace, Microsoft 365, Mailchimp i eines similars tenen tots un pas d'activació amb un sol clic).
- Copiar el registre TXT que et donen (un selector més una clau pública llarga) al teu DNS.
- Esperar la propagació i, després, verificar al tauler de control del proveïdor.
DMARC: la teva política per al que passa quan fallen les comprovacions
DMARC (Domain-based Message Authentication, Reporting, and Conformance) uneix SPF i DKIM. És un registre TXT a _dmarc.elteudomini.com que diu als servidors receptors què han de fer quan un missatge que afirma ser teu falla l'autenticació — i on t'han d'enviar els informes sobre això.
Un registre DMARC inicial en mode de monitoratge:
v=DMARC1; p=none; rua=mailto:[email protected]; pct=100;p=nonevol dir que no es prengui cap acció encara, només s'enviïn informes. Comença aquí.rua=és on van els informes agregats. Utilitza una bústia que revisis de debò.- Un cop el correu legítim passi de manera constant, mou-te a
p=quarantine(envia les fallides al correu brossa) i després ap=reject(bloca-les). Aquesta progressió és el que impedeix que els suplantadors es facin passar pel teu domini.
DMARC també requereix alineació: el domini a la capçalera Del ha de coincidir amb el domini que ha passat SPF o DKIM. Aquest és el pas que moltes empreses es deixen — SPF i DKIM poden mostrar "pass" mentre DMARC encara falla perquè els dominis no coincideixen.
Les regles de Gmail i Yahoo que has de complir
Fins i tot si mai envies 5.000 missatges al dia, tracta aquestes com a base. Gmail compta tot el correu del mateix domini principal (incloent-hi subdominis) per al llindar massiu, l'estatus de massiu mai expira un cop assignat, i s'espera que tots els remitents — massius o no — s'autentiquin.
Aquí tens la llista de verificació pràctica per al 2026:
- Autentica't amb SPF o DKIM com a mínim; ambdós si envies correu massiu. Els remitents massius necessiten SPF i DKIM més un registre DMARC publicat (almenys
p=none) amb alineació del domini Del. - Mantén les queixes per correu brossa per sota del 0,3%. Google Postmaster Tools mostra la teva taxa; taxes sostingudes per sobre del 0,3% activen el filtratge. Apunta a mantenir-te molt per sota del 0,1%.
- Facilita la baixa al correu de màrqueting. Inclou una capçalera List-Unsubscribe visible que admeti la baixa amb un sol clic i atén les sol·licituds en dos dies.
- Utilitza DNS directes i inversos vàlids, i un domini Del coherent. No enviïs correu empresarial des d'adreces de bústia gratuïta ni amb noms Del canviants.
- No suplantis les capçaleres de Gmail ni compris llistes. El correu no sol·licitat genera les queixes que enfonsen la teva reputació més ràpidament.
Yahoo i Outlook apliquen essencialment el mateix conjunt, així que una configuració correcta cobreix els tres.
Configurar-ho tot en aproximadament una hora
No cal que siguis tècnic per fer això — només necessites accés al teu host DNS (on vas comprar el domini o on apunten els teus servidors de noms) i accés d'administrador al teu proveïdor de correu.
Pas 1: Fes un inventari de qui envia correu com a tu
Llista tots els serveis que envien correu utilitzant el teu domini: el teu proveïdor de bústia, el formulari de contacte del teu web, el teu sistema de facturació o reserves, la teva eina de butlletins, el teu CRM. Cadascun ha de ser a SPF o cobert per la seva pròpia signatura DKIM. Si te'n saltes un, el seu correu comença a fallar.
Pas 2: Publica SPF sense trencar el límit de 10 consultes
SPF té un límit dur de 10 consultes DNS. Cada include: pot desencadenar diverses, i apilar proveïdors (bústia + màrqueting + assistència + facturació) pot empènyer-te en silenci per sobre — en aquest punt SPF retorna un error i els receptors ho tracten com a fallida.
- Comença amb el registre recomanat pel teu proveïdor; no barregis fragments aleatoris de publicacions de blog.
- Mantén totes les fonts d'enviament en un únic registre TXT d'SPF al domini arrel. Múltiples registres SPF els invaliden tots.
- Si ets a prop del límit, demana als proveïdors includes aplanats o elimina serveis que ja no utilitzis.
- Valida amb un verificador SPF gratuït abans de continuar.
Configuració SPF habitual:
| Proveïdor | Include típic |
|---|---|
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Eina de butlletins/màrqueting | Específic del proveïdor, p. ex. include:servers.mcsv.net |
Pas 3: Activa DKIM a tot arreu on enviïs
Activa la signatura DKIM a cada plataforma d'enviament i publica cada registre de selector que et doni. Un domini sovint acaba amb diversos selectors DKIM (un per proveïdor) — això és normal. Verifica que cadascun mostri actiu a la consola del proveïdor i envia una prova a una adreça de Gmail per confirmar que la capçalera Authentication-Results mostra dkim=pass.
Rota les claus quan el teu proveïdor ho demani; les rotacions trencades es manifesten com a deteriorament gradual del lliurament, així que confirma que la nova clau valida abans d'eliminar l'antiga.
Pas 4: Publica DMARC en mode monitor, després aplica'l
- Publica
_dmarcambp=nonei una adreçarua=. - Observa els informes agregats durant dues a quatre setmanes. Els lectors gratuïts d'informes DMARC converteixen l'XML en taules llegibles que mostren quins servidors passen i quins fallen.
- Arregla cada font legítima que falli (normalment una signatura DKIM absent o un desajust d'alineació).
- Mou-te a
p=quarantine, observa un altre cicle i després mou-te ap=reject.
Saltar directament a p=reject el primer dia és la interrupció autoinfligida més comuna en tot aquest procés — factures i rebuts legítims es bloquegen perquè un remitent passat per alt mai es va autenticar.
7 errors que mantenen les petites empreses al correu brossa
- Sense SPF, DKIM ni DMARC en absolut. Encara és la constatació més comuna als dominis de petites empreses. Comprova els teus amb qualsevol verificador d'autenticació gratuït abans de donar per fet que el teu proveïdor "s'ha ocupat".
- Dos registres SPF. El DNS només permet un. Fusiona-ho tot en un únic registre TXT que comenci amb
v=spf1. - SPF per sobre del límit de consultes. Massa includes fa que SPF generi errors. Audita anualment i elimina proveïdors difunts.
- DKIM activat a l'aplicació però mai publicat al DNS. L'activació de la signatura sense el registre TXT no fa res.
- DMARC fallant per alineació. SPF o DKIM passen, però sota un domini diferent del teu Del — comú quan els butlletins s'envien des del domini del proveïdor en lloc del teu. Configura un domini d'enviament personalitzat perquè l'alineació passi.
- Ningú llegeix els informes DMARC. La bústia
rua=s'omple, els avisos sobre una nova eina que falla passen desapercebuts i el problema surt a la llum només quan els clients es queixen. - La higiene de llistes i el contingut desfan una bona autenticació. Llistes comprades, sense enllaç de baixa, línies d'assumpte enganyoses i correus només amb imatges generen les queixes que enfonsen la reputació fins i tot amb un DNS perfecte.
Com saber que ha funcionat
- Envia correus de prova a adreces de Gmail, Yahoo i Outlook (incloent-hi un compte nou que mai hagi interactuat amb tu) i confirma la col·locació a la safata d'entrada, no al correu brossa.
- Inspecciona les capçaleres. A Gmail, obre el missatge, tria Mostra l'original i confirma
spf=pass,dkim=passidmarc=passamb el teu domini alineat. - Inscriu-te a Google Postmaster Tools. Afegeix el teu domini, verifica la propietat i observa la taxa de correu brossa, les taxes d'autenticació superades i la reputació durant les setmanes següents.
- Fes el seguiment de mètriques reals. Compara les taxes d'obertura, les taxes de resposta i — el més important — les queixes dels clients de "mai he rebut la teva factura" abans i després del canvi.
Què té a veure això amb els teus llibres
El lliurament de correu és un problema de flux de caixa disfressat de feina de TI. Quan les factures acaben al correu brossa, els clients paguen tard sense cap culpa seva, els teus dies de vendes pendents augmenten i perds hores perseguint pagaments que mai es van veure. El mateix s'aplica als pressupostos que mai es responen i a les seqüències de recordatori de pagament que es disparen al buit.
Tracta els dominis d'enviament autenticats com tractes la conciliació bancària: un control avorrit que manté els diners en moviment. Registra quin proveïdor envia què (factures, rebuts, màrqueting) perquè cada flux es mantingui autenticat, i fes el seguiment dels pagaments tardans en relació amb la data en què el client va veure realment la factura — no només la data en què el teu sistema la va enviar. Registres de lliurament nets fan que tant el teu seguiment com els teus llibres siguin més honestos.
Per a més informació sobre mantenir ajustats els comptes a cobrar, consulta les guies de /docs/ sobre fluxos de treball de facturació i les vistes del tauler de control /fava/ que mostren els saldos vençuts d'un cop d'ull.
Simplifica la teva gestió financera
Un cop les teves factures arribin de manera fiable a la safata d'entrada, assegura't que el que passa després també sigui net: registres clars del que s'ha facturat, pagat i pendent. Beancount.io ofereix comptabilitat en text pla que et dóna transparència i control complets sobre les teves dades financeres — sense caixes negres, sense bloqueig de proveïdor. Comença gratuïtament i mantén cada euro traçable de la factura al llibre major.





