DMARC
DMARC (Domain-based Message Authentication, Reporting & Conformance) es una política de DNS que se apoya en SPF y DKIM para detener la suplantación de dominios.
DMARC (Domain-based Message Authentication, Reporting & Conformance) es una política de DNS que se apoya en SPF y DKIM para detener la suplantación de dominios. Utiliza la “alineación” para comprobar que el dominio autenticado coincide con la dirección From visible, indica a los servidores de correo receptores qué hacer cuando un mensaje falla (none, quarantine o reject) y te envía informes que muestran quién envía correo en nombre de tu dominio.
DMARC es la capa que convierte SPF y DKIM de comprobaciones aisladas en una política aplicable y supervisada. Sin él, un receptor puede verificar que un mensaje pasó SPF pero aun así no tiene ninguna instrucción sobre qué hacer con el correo que falla, ni forma de avisarte de que ocurrió.
Cómo funciona DMARC
DMARC no reemplaza a SPF y DKIM; se sitúa por encima de ellos y añade una prueba crucial: la alineación. Un mensaje pasa DMARC si SPF o DKIM autentica el mensaje y el dominio autenticado se alinea con el dominio de la cabecera From: visible que los destinatarios realmente ven.
Ese “o” importa. Un mensaje solo necesita que uno de los dos pase y se alinee:
- Alineación SPF — el mensaje pasa SPF y el dominio del
Return-Path(remitente del sobre) coincide con el dominio From. - Alineación DKIM — el mensaje lleva una firma DKIM válida y el dominio firmante (
d=) coincide con el dominio From.
Si ninguno autentica y se alinea, el mensaje falla DMARC y el receptor aplica la política que hayas publicado. Este paso de alineación es lo que realmente bloquea la suplantación: los atacantes pueden enviar desde infraestructura que pasa SPF o DKIM para su propio dominio, pero no pueden alinearla con tu dirección From.
Las partes de DMARC
DMARC se desglosa en unas pocas piezas conectadas, cada una tratada en su propia guía:
- Qué es DMARC — el concepto, por qué existe y dónde encaja junto a SPF y DKIM.
- El registro DMARC — el registro
TXTque publicas en_dmarc.yourdomain.comy las etiquetas que contiene. - La política DMARC — el valor
p=que fija la aplicación:none,quarantineoreject. - Cómo configurar DMARC — una implementación paso a paso, de la monitorización a la aplicación completa.
Un registro de aplicación típico tiene este aspecto:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s
Aquí p=reject bloquea el correo que falla, rua fija la dirección para los informes agregados y adkim=s / aspf=s exigen una alineación estricta.
Por qué SPF importa para DMARC
Aquí es donde la mayoría de las implementaciones de DMARC se rompen en silencio. DMARC depende de que SPF (o DKIM) pase y se alinee — así que si tu registro SPF está roto, DMARC se debilita sin ninguna advertencia evidente.
El fallo más común es el límite de 10 consultas de SPF. SPF limita a diez el número de consultas DNS que un registro puede desencadenar. Cuando encadenas mecanismos include: para tu proveedor de correo, tu plataforma de marketing, tu mesa de ayuda y tu CRM, puedes superar ese techo. Cuando lo haces, SPF devuelve PermError, y muchos receptores lo tratan como un fallo de SPF. Tu correo legítimo deja de pasar de repente la alineación SPF, y DMARC ahora se apoya por completo en DKIM, sin margen de error.
Para mantener DMARC sólido, mantén SPF sano:
- Pasa tu dominio por el SPF Checker para confirmar que se resuelve sin problemas y se mantiene por debajo de diez consultas.
- Revisa la sintaxis de tu registro SPF para que cada mecanismo y calificador sean correctos.
- Deja que AutoSPF aplane y mantenga tu registro SPF automáticamente, de modo que se mantenga válido, por debajo del límite de consultas y siempre alineado, lo que mantiene la alineación de DMARC firme sin importar cuántos remitentes añadas.
Un registro SPF válido no es opcional para DMARC. Es uno de los dos fundamentos contra los que DMARC comprueba la alineación.
DMARC en el panorama general
DMARC es la capa de aplicación e informes de un sistema de tres partes. Para ver cómo encajan las piezas — SPF autorizando remitentes, DKIM firmando mensajes y DMARC decidiendo qué ocurre en caso de fallo — empieza por el centro de autenticación de correo electrónico, luego compara los roles directamente con SPF vs DMARC y DKIM vs DMARC. Comprender esas relaciones es la forma más rápida de desplegar DMARC sin bloquear accidentalmente tu propio correo.
Comprueba tu DMARC
¿No estás seguro de si tu registro DMARC está publicado o configurado con la política correcta? Pasa tu dominio por el comprobador de DMARC gratuito para ver tu registro, política y ajustes de alineación actuales en segundos.
Preguntas frecuentes
¿Qué es DMARC?
DMARC es una política de autenticación de correo electrónico basada en DNS que se apoya en SPF y DKIM. Publicada como un registro TXT, usa la alineación para confirmar que el dominio autenticado coincide con la dirección From visible, indica a los receptores si deben permitir, poner en cuarentena o rechazar el correo que falla, y envía informes agregados para que puedas ver quién envía correo en nombre de tu dominio.
¿Cómo funciona DMARC con SPF y DKIM?
DMARC comprueba los resultados de SPF y DKIM y luego añade una prueba de alineación. Un mensaje pasa DMARC si SPF o DKIM lo autentica y ese dominio autenticado se alinea con el dominio From que ven los destinatarios. Solo uno de los dos necesita pasar y alinearse, pero al menos uno debe hacerlo; de lo contrario, se aplica la política que hayas publicado.
¿Es obligatorio DMARC?
DMARC no está exigido de forma universal, pero grandes proveedores de buzones como Google y Yahoo ahora lo requieren para remitentes masivos, y muchos marcos de seguridad lo esperan. Incluso donde es opcional, se recomienda encarecidamente publicar DMARC: es el único mecanismo que detiene la suplantación de tu dominio y te informa de los remitentes no autorizados.
¿Qué significa p=reject?
p=reject es la política DMARC más estricta. Indica a los servidores receptores que rechacen cualquier mensaje que falle la autenticación y la alineación de DMARC, de modo que el correo suplantado se bloquea de plano en lugar de entregarse al spam. Antes de pasar a p=reject, confirma que todos tus remitentes legítimos pasan la alineación SPF o DKIM, o te arriesgas a bloquear tu propio correo válido.