Cómo configurar DMARC
Para configurar DMARC, primero consigue que SPF y DKIM pasen y estén alineados, publica un registro DMARC TXT en _dmarc.yourdomain.com empezando en p=none con una dirección rua, monitoriza los informes y luego eleva la política a quarantine y finalmente a reject.
Esta guía forma parte de nuestra guía completa sobre DMARC. Relacionado: el registro DMARC y la política DMARC.
Para configurar DMARC, primero consigue que SPF y DKIM pasen y estén alineados para tu dominio. Luego publica un registro DMARC TXT en _dmarc.yourdomain.com empezando en p=none con una dirección de informes rua. Monitoriza los informes agregados durante unas semanas, corrige cualquier remitente legítimo que falle la alineación, y solo entonces eleva la política a quarantine y finalmente a reject.
DMARC une SPF y DKIM e indica a los receptores qué hacer cuando un mensaje falla la autenticación. Apresurado de la forma equivocada, descarta silenciosamente correo real. Hecho en el orden correcto, blinda tu dominio contra la suplantación sin perjudicar la capacidad de entrega. Aquí tienes el camino práctico, paso a paso.
Requisitos previos: SPF y DKIM primero
DMARC no tiene nada que aplicar por sí solo. Solo comprueba si SPF o DKIM pasaron y se alinearon con el dominio de la dirección From visible. Si ninguno está configurado, DMARC no hace nada útil, así que empieza por ahí.
- Confirma que tu registro SPF existe y enumera todos los servicios que envían en tu nombre. Usa el SPF Checker para inspeccionarlo, y sigue la guía de configuración de SPF si necesitas construirlo o corregirlo.
- Configura la firma DKIM para cada plataforma de envío para que los mensajes lleven una firma criptográfica válida que se alinee con tu dominio.
- Mantén SPF por debajo del límite de 10 consultas. Demasiados mecanismos
include:provocan unpermerror, que hace fallar SPF y rompe la alineación — la razón más común, con diferencia, por la que DMARC bloquea correo legítimo. AutoSPF aplana tu registro automáticamente para que te mantengas por debajo del límite a medida que añades remitentes.
Una vez que SPF y DKIM pasan y se alinean, DMARC tiene algo real que aplicar.
Paso a paso
- Confirma que SPF y DKIM pasan y se alinean. Envía correo de prueba a ti mismo o a una dirección semilla y comprueba las cabeceras. Ambos mecanismos deben autenticar, y al menos uno debe alinearse con tu dominio From.
- Publica un registro DMARC inicial. Añade un registro TXT en
_dmarc.yourdomain.comcon el valorv=DMARC1; p=none; rua=mailto:dmarc@example.com.p=noneaún no aplica nada — solo pide a los receptores que informen. Consulta el registro DMARC para ver cada etiqueta que puedes añadir. - Recopila y lee los informes agregados. La dirección
ruarecibe informes XML diarios de los receptores que enumeran qué orígenes enviaron en nombre de tu dominio y si pasaron. Un visor de informes los hace legibles. - Corrige cualquier remitente legítimo que falle la alineación. Para cada servicio real que falla, añádelo a SPF, habilita DKIM para él o corrige el dominio de envío — hasta que cada origen genuino se autentique y se alinee.
- Eleva a
p=quarantine. Una vez que tus informes estén limpios, pasa ap=quarantine. Aumenta gradualmente con la etiquetapct(por ejemplopct=25, luego 50, luego 100) para que el correo que falla acabe en spam en lugar de perderse mientras vigilas posibles sorpresas. - Pasa a
p=reject. Cuando la cuarentena no muestre fallos legítimos, fijap=reject. Los receptores ahora bloquean de plano el correo suplantado. Esto es aplicación completa — lee la política DMARC para entender exactamente qué hace cada valor de política. - Verifica tu registro. Confirma el registro publicado y su sintaxis con el comprobador de DMARC después de cada cambio.
Cuánto tiempo lleva
Publicar el registro lleva minutos; llegar de forma segura a reject lleva semanas. Cuenta con dos a cuatro semanas en p=none solo para ver una imagen completa de tus remitentes — muchos servicios envían solo de forma ocasional, así que una ventana corta se los pierde. Dedica otras pocas semanas en quarantine con un ramp de pct antes de aplicar reject. Las organizaciones grandes con muchos remitentes externos a menudo tardan un par de meses. La monitorización es el trabajo; los cambios de DNS son triviales. Apresurar los plazos es lo que causa la pérdida de correo, no el registro en sí.
Errores comunes de configuración
- Saltar directamente a
p=reject. Omitir la fase de monitorizaciónnonesignifica que cualquier remitente mal configurado es rechazado silenciosamente desde el primer día. Aumenta siempre de forma gradual: none, luego quarantine, luego reject. - Remitentes olvidados. Las plataformas de marketing, las mesas de ayuda, las herramientas de facturación y los CRM envían todos en nombre de tu dominio. Si aplicas antes de que aparezcan en los informes, su correo se bloquea.
- Un registro SPF roto que mata la alineación. Más de 10 consultas DNS desencadena un
permerrory hace fallar SPF en todas partes. Mantén el registro plano y válido — aquí es donde la mayoría de los despliegues de DMARC se rompen en silencio. - No salir nunca de
p=none. Monitorizar para siempre te da visibilidad pero cero protección.nonees una línea de salida, no un destino.
Preguntas frecuentes
¿Cómo configuro DMARC?
Primero asegúrate de que SPF y DKIM pasan y se alinean para tu dominio. Luego publica un registro TXT en _dmarc.yourdomain.com empezando en p=none con una dirección de informes rua. Monitoriza los informes agregados, corrige cualquier remitente legítimo que falle, y eleva gradualmente la política a quarantine y luego a reject.
¿Necesito SPF y DKIM antes de DMARC?
Sí. DMARC no tiene nada que aplicar sin ellos — solo comprueba si SPF o DKIM pasaron y se alinearon con tu dominio From visible. Configura y verifica ambos primero usando el SPF Checker y tu configuración de DKIM, y luego publica DMARC por encima para que tenga resultados de autenticación reales sobre los que actuar.
¿Cuánto tiempo lleva configurar DMARC?
El registro DNS lleva minutos, pero alcanzar una aplicación segura lleva semanas. Presupuesta dos a cuatro semanas en p=none para capturar cada remitente, luego unas pocas más en quarantine con un ramp de pct antes de pasar a reject. Los dominios grandes con muchos remitentes externos pueden tardar un par de meses. La monitorización, no el registro, es el trabajo real.
¿Con qué registro DMARC debo empezar?
Empieza con v=DMARC1; p=none; rua=mailto:dmarc@example.com publicado en _dmarc.yourdomain.com. La política p=none no aplica nada y simplemente pide a los receptores que envíen informes a tu dirección rua, de modo que ningún correo se ve afectado mientras aprendes qué orígenes envían en nombre de tu dominio. Consulta el registro DMARC para ver más etiquetas.