Registro DMARC
Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que fija tu política DMARC (p=), los modos de alineación de SPF/DKIM (aspf/adkim) y adonde se envían los informes agregados (rua) y forenses (ruf).
Esta guía forma parte de nuestra guía completa sobre DMARC. Relacionado: la política DMARC y cómo configurar DMARC.
Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que indica a los servidores de correo receptores cómo tratar los mensajes que fallan la autenticación. Fija tu política DMARC, define los modos de alineación de SPF y DKIM, y especifica las direcciones a las que se envían los informes agregados y forenses.
Un registro DMARC une tu configuración existente de SPF y DKIM y te da visibilidad de quién envía correo en nombre de tu dominio. Los receptores lo leen durante la evaluación del mensaje, deciden qué hacer con el correo que falla y envían informes a las direcciones que indiques.
Qué aspecto tiene un registro DMARC
Un registro DMARC es un único registro TXT cuyo valor es una lista de etiquetas separadas por punto y coma. Aquí tienes un ejemplo estricto, de aplicación:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
El host es _dmarc.example.com, el tipo es TXT y la cadena entre comillas es la política en sí. Cada registro DMARC empieza con v=DMARC1 y establece una política con p=. Todo lo demás es opcional y completa el comportamiento de informes y alineación.
Las etiquetas de un registro DMARC
Cada etiqueta controla un aspecto de cómo los receptores evalúan e informan sobre tu correo. Solo v y p son obligatorias; el resto recurre a valores predeterminados sensatos cuando se omiten.
| Etiqueta | Propósito | Notas |
|---|---|---|
v | Versión del protocolo | Obligatoria. Debe ser v=DMARC1 y aparecer primero |
p | Política para el dominio | Obligatoria. none, quarantine o reject |
sp | Política para subdominios | Hereda p si se omite |
rua | Dirección de informes agregados | URI mailto:; adonde se envían los informes XML diarios |
ruf | Dirección de informes forenses | URI mailto:; muestras por fallo (rara vez compatible) |
adkim | Modo de alineación DKIM | r relajado (por defecto) o s estricto |
aspf | Modo de alineación SPF | r relajado (por defecto) o s estricto |
pct | Porcentaje de correo al que se aplica la política | 1–100, por defecto 100 |
fo | Opciones de informes forenses | 0, 1, d o s para cuándo se generan las muestras |
Las etiquetas pueden aparecer en cualquier orden después de v, y las etiquetas desconocidas son ignoradas por los receptores conformes.
Dónde reside un registro DMARC
Un registro DMARC siempre se publica como un registro TXT en el subdominio _dmarc del dominio que protege — para example.com eso es _dmarc.example.com. Lo añades en el panel de control de tu proveedor de DNS de la misma forma que añades cualquier registro TXT: host _dmarc, tipo TXT y la cadena de política como valor.
Cada dominio y subdominio puede tener su propio registro DMARC. Si un subdominio no tiene un registro propio, los receptores recurren al registro del dominio organizativo y aplican su etiqueta sp (o p cuando sp está ausente). Un dominio debe tener un solo registro DMARC TXT; varios registros invalidan la política.
Alineación: aspf y adkim
La alineación es lo que conecta una comprobación de SPF o DKIM superada con el dominio que tus destinatarios realmente ven en la cabecera From. Las etiquetas aspf y adkim controlan cuán exacta debe ser esa coincidencia.
- Relajada (
r) — la opción por defecto. El dominio autenticado y el dominioFromsolo necesitan compartir el mismo dominio organizativo.mail.example.comse alinea conexample.com. - Estricta (
s) — los dominios deben coincidir exactamente.mail.example.comno se alinea conexample.com.
La alineación es la razón por la que DMARC es más fuerte que SPF o DKIM por sí solos: un mensaje puede pasar SPF y aun así fallar DMARC si el dominio que pasa no se alinea con el remitente visible. Para que aspf te ayude, primero necesitas un registro SPF válido y que pase, que autorice a tus remitentes. Para saber cómo la alineación alimenta las decisiones de aplicación, consulta la política DMARC.
Cómo publicarlo y comprobarlo
Publicar un registro DMARC es un único cambio de DNS, pero desplegarlo de forma segura significa empezar en p=none para monitorizar, leer tus informes rua y ajustar hacia p=reject solo cuando el correo legítimo esté alineado. La secuencia completa de despliegue se trata en cómo configurar DMARC.
Una vez que el registro esté activo, confirma que se resuelve y se analiza correctamente con nuestro comprobador de DMARC gratuito. Obtiene el registro TXT en _dmarc.yourdomain.com, valida cada etiqueta y señala errores comunes como un v=DMARC1 ausente, un valor de política no válido o una dirección de informes mal formada antes de que te cuesten capacidad de entrega.
Preguntas frecuentes
¿Qué es un registro DMARC?
Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com que indica a los servidores receptores cómo tratar el correo que falla la autenticación SPF y DKIM. Define tu política de aplicación, fija los modos de alineación de SPF y DKIM, y enumera las direcciones a las que los receptores envían informes agregados y forenses sobre el correo de tu dominio.
¿Dónde se publica un registro DMARC?
Un registro DMARC se publica como un registro TXT en el subdominio _dmarc del dominio que protege, así que para example.com el host es _dmarc.example.com. Lo creas en el panel de control de tu proveedor de DNS exactamente igual que cualquier otro registro TXT. Cada dominio debe tener un solo registro DMARC, o la política se vuelve inválida.
¿Qué hace la etiqueta rua?
La etiqueta rua nombra la dirección que recibe los informes agregados de DMARC, escrita como un URI mailto: como rua=mailto:dmarc@example.com. Los servidores receptores envían estos informes XML diarios que resumen qué orígenes enviaron correo en nombre de tu dominio y si pasaron SPF, DKIM y la alineación. Leerlos es la forma de encontrar remitentes legítimos antes de aplicar una política estricta.
¿Cuál es la diferencia entre aspf=s y aspf=r?
aspf=r es la alineación SPF relajada, la opción por defecto, donde el dominio autenticado por SPF solo necesita compartir el mismo dominio organizativo que la dirección From. aspf=s es la alineación estricta, que exige que los dos dominios coincidan exactamente. La estricta es más segura, pero puede romper el correo de subdominios o de remitentes externos, por lo que la mayoría de los dominios empiezan con alineación relajada.