Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Registro DMARC

Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que fija tu política DMARC (p=), los modos de alineación de SPF/DKIM (aspf/adkim) y adonde se envían los informes agregados (rua) y forenses (ruf).

Esta guía forma parte de nuestra guía completa sobre DMARC. Relacionado: la política DMARC y cómo configurar DMARC.

Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que indica a los servidores de correo receptores cómo tratar los mensajes que fallan la autenticación. Fija tu política DMARC, define los modos de alineación de SPF y DKIM, y especifica las direcciones a las que se envían los informes agregados y forenses.

Un registro DMARC une tu configuración existente de SPF y DKIM y te da visibilidad de quién envía correo en nombre de tu dominio. Los receptores lo leen durante la evaluación del mensaje, deciden qué hacer con el correo que falla y envían informes a las direcciones que indiques.

Qué aspecto tiene un registro DMARC

Un registro DMARC es un único registro TXT cuyo valor es una lista de etiquetas separadas por punto y coma. Aquí tienes un ejemplo estricto, de aplicación:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

El host es _dmarc.example.com, el tipo es TXT y la cadena entre comillas es la política en sí. Cada registro DMARC empieza con v=DMARC1 y establece una política con p=. Todo lo demás es opcional y completa el comportamiento de informes y alineación.

Las etiquetas de un registro DMARC

Cada etiqueta controla un aspecto de cómo los receptores evalúan e informan sobre tu correo. Solo v y p son obligatorias; el resto recurre a valores predeterminados sensatos cuando se omiten.

EtiquetaPropósitoNotas
vVersión del protocoloObligatoria. Debe ser v=DMARC1 y aparecer primero
pPolítica para el dominioObligatoria. none, quarantine o reject
spPolítica para subdominiosHereda p si se omite
ruaDirección de informes agregadosURI mailto:; adonde se envían los informes XML diarios
rufDirección de informes forensesURI mailto:; muestras por fallo (rara vez compatible)
adkimModo de alineación DKIMr relajado (por defecto) o s estricto
aspfModo de alineación SPFr relajado (por defecto) o s estricto
pctPorcentaje de correo al que se aplica la política1100, por defecto 100
foOpciones de informes forenses0, 1, d o s para cuándo se generan las muestras

Las etiquetas pueden aparecer en cualquier orden después de v, y las etiquetas desconocidas son ignoradas por los receptores conformes.

Dónde reside un registro DMARC

Un registro DMARC siempre se publica como un registro TXT en el subdominio _dmarc del dominio que protege — para example.com eso es _dmarc.example.com. Lo añades en el panel de control de tu proveedor de DNS de la misma forma que añades cualquier registro TXT: host _dmarc, tipo TXT y la cadena de política como valor.

Cada dominio y subdominio puede tener su propio registro DMARC. Si un subdominio no tiene un registro propio, los receptores recurren al registro del dominio organizativo y aplican su etiqueta sp (o p cuando sp está ausente). Un dominio debe tener un solo registro DMARC TXT; varios registros invalidan la política.

Alineación: aspf y adkim

La alineación es lo que conecta una comprobación de SPF o DKIM superada con el dominio que tus destinatarios realmente ven en la cabecera From. Las etiquetas aspf y adkim controlan cuán exacta debe ser esa coincidencia.

  • Relajada (r) — la opción por defecto. El dominio autenticado y el dominio From solo necesitan compartir el mismo dominio organizativo. mail.example.com se alinea con example.com.
  • Estricta (s) — los dominios deben coincidir exactamente. mail.example.com no se alinea con example.com.

La alineación es la razón por la que DMARC es más fuerte que SPF o DKIM por sí solos: un mensaje puede pasar SPF y aun así fallar DMARC si el dominio que pasa no se alinea con el remitente visible. Para que aspf te ayude, primero necesitas un registro SPF válido y que pase, que autorice a tus remitentes. Para saber cómo la alineación alimenta las decisiones de aplicación, consulta la política DMARC.

Cómo publicarlo y comprobarlo

Publicar un registro DMARC es un único cambio de DNS, pero desplegarlo de forma segura significa empezar en p=none para monitorizar, leer tus informes rua y ajustar hacia p=reject solo cuando el correo legítimo esté alineado. La secuencia completa de despliegue se trata en cómo configurar DMARC.

Una vez que el registro esté activo, confirma que se resuelve y se analiza correctamente con nuestro comprobador de DMARC gratuito. Obtiene el registro TXT en _dmarc.yourdomain.com, valida cada etiqueta y señala errores comunes como un v=DMARC1 ausente, un valor de política no válido o una dirección de informes mal formada antes de que te cuesten capacidad de entrega.

Preguntas frecuentes

¿Qué es un registro DMARC?

Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que indica a los servidores receptores cómo tratar el correo que falla la autenticación SPF y DKIM. Define tu política de aplicación, fija los modos de alineación de SPF y DKIM, y enumera las direcciones a las que los receptores envían informes agregados y forenses sobre el correo de tu dominio.

¿Dónde se publica un registro DMARC?

Un registro DMARC se publica como un registro TXT en el subdominio _dmarc del dominio que protege, así que para example.com el host es _dmarc.example.com. Lo creas en el panel de control de tu proveedor de DNS exactamente igual que cualquier otro registro TXT. Cada dominio debe tener un solo registro DMARC, o la política se vuelve inválida.

¿Qué hace la etiqueta rua?

La etiqueta rua nombra la dirección que recibe los informes agregados de DMARC, escrita como un URI mailto: como rua=mailto:dmarc@example.com. Los servidores receptores envían estos informes XML diarios que resumen qué orígenes enviaron correo en nombre de tu dominio y si pasaron SPF, DKIM y la alineación. Leerlos es la forma de encontrar remitentes legítimos antes de aplicar una política estricta.

¿Cuál es la diferencia entre aspf=s y aspf=r?

aspf=r es la alineación SPF relajada, la opción por defecto, donde el dominio autenticado por SPF solo necesita compartir el mismo dominio organizativo que la dirección From. aspf=s es la alineación estricta, que exige que los dos dominios coincidan exactamente. La estricta es más segura, pero puede romper el correo de subdominios o de remitentes externos, por lo que la mayoría de los dominios empiezan con alineación relajada.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)