¿Qué es DMARC?
DMARC (Domain-based Message Authentication, Reporting, and Conformance) es un protocolo de autenticación de correo definido en RFC 7489 que se apoya en SPF y DKIM. Permite a los propietarios de dominios publicar una política que indica a los servidores de correo receptores qué hacer con los mensajes que fallan las comprobaciones de autenticación de SPF y DKIM: monitorizar (p=none), poner en cuarentena (p=quarantine) o rechazar (p=reject). DMARC también introduce el concepto de alineación, exigiendo que el dominio autenticado por SPF o DKIM coincida con el dominio de la cabecera From visible. Además, DMARC habilita los informes agregados y forenses, dando a los propietarios de dominios visibilidad de quién envía correo en su nombre.
Esta guía forma parte de nuestra guía completa sobre DMARC. Relacionado: el registro DMARC y la política DMARC.
DMARC - Domain-based Message Authentication, Reporting, and Conformance - es el protocolo que une SPF y DKIM en un marco unificado de autenticación de correo electrónico. Sin DMARC, SPF y DKIM funcionan de forma independiente y no hay una manera estandarizada de indicar a los servidores receptores qué hacer cuando la autenticación falla, ni de recibir informes sobre los resultados de autenticación a través de internet.
RFC 7489 define DMARC como un mecanismo escalable mediante el cual una organización que origina correo puede expresar políticas y preferencias a nivel de dominio para la validación, disposición e informes de los mensajes. Los servidores de correo receptores pueden usar estas políticas para mejorar las decisiones de gestión del correo.
DMARC resuelve tres problemas que SPF y DKIM por sí solos no pueden:
- Aplicación de políticas - Indica a los servidores receptores si deben rechazar, poner en cuarentena o aceptar los mensajes que fallan la autenticación
- Alineación - Requiere que el dominio autenticado por SPF o DKIM coincida con el dominio de la cabecera From visible, cerrando la brecha donde SPF o DKIM podrían pasar en un dominio distinto al que ve el destinatario
- Informes - Proporciona un mecanismo de informes estandarizado para que los propietarios de dominios puedan ver exactamente quién envía correo usando su dominio, y si esos mensajes pasan o fallan la autenticación
Cómo funciona DMARC
La evaluación de DMARC ocurre después de que SPF y DKIM ya se hayan comprobado. El flujo es:
- El servidor receptor comprueba SPF (¿está la IP de envío autorizada por el registro SPF del dominio?)
- El servidor receptor comprueba DKIM (¿lleva el mensaje una firma DKIM válida?)
- El servidor receptor comprueba la alineación DMARC (¿coincide el dominio autenticado por SPF o DKIM con el dominio de la cabecera From?)
- Si ni SPF ni DKIM pasan con alineación, el servidor receptor aplica la política DMARC
La idea clave es que DMARC no realiza su propia comprobación de autenticación. Evalúa los resultados de SPF y DKIM y añade por encima la verificación de alineación y la aplicación de políticas.
El registro DNS de DMARC
Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com. Aquí tienes un ejemplo típico:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
| Etiqueta | Significado | Valores |
|---|---|---|
v=DMARC1 | Versión (obligatoria) | Siempre DMARC1 |
p= | Política (obligatoria) | none, quarantine, reject |
rua= | Destinatarios de informes agregados | URI mailto: |
ruf= | Destinatarios de informes forenses | URI mailto: |
adkim= | Modo de alineación DKIM | r (relajado) o s (estricto) |
aspf= | Modo de alineación SPF | r (relajado) o s (estricto) |
pct= | Porcentaje de mensajes a los que aplicar la política | 1-100 (por defecto 100) |
sp= | Política para subdominios | none, quarantine, reject |
fo= | Opciones de informes forenses | 0, 1, d, s |
Puedes comprobar el registro DMARC de cualquier dominio usando el DMARC Checker.
Políticas DMARC: none, quarantine, reject
La etiqueta p= es el elemento más importante de un registro DMARC. Indica a los servidores receptores qué hacer con los mensajes que fallan tanto la alineación SPF como la DKIM.
p=none (Solo monitorización)
v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com
Este es el punto de partida para la implementación de DMARC. Indica a los servidores receptores que no tomen ninguna acción sobre los mensajes que fallan: los entregan con normalidad. El propósito de p=none es recopilar informes agregados para que puedas ver:
- Qué servicios envían correo en tu nombre
- Si esos servicios pasan SPF y DKIM
- Si la alineación está configurada correctamente
- Si algún remitente no autorizado está usando tu dominio
Usa p=none durante al menos 2-4 semanas antes de pasar a una política más estricta. Esto te da tiempo para identificar y corregir las fuentes de envío legítimas que no están debidamente autenticadas.
p=quarantine
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25
Quarantine indica a los servidores receptores que traten los mensajes que fallan como sospechosos. En la práctica, esto suele significar enrutarlos a la carpeta de spam o de correo no deseado. La etiqueta pct= te permite aplicar la política de cuarentena solo a un porcentaje de los mensajes que fallan, lo que permite una implementación gradual.
Una estrategia de implementación común es:
- Empezar con
p=quarantine; pct=10- Aplicar cuarentena al 10% de los mensajes que fallan - Monitorizar los informes en busca de falsos positivos
- Aumentar a
pct=25, luegopct=50, luegopct=100 - Pasar a
p=rejectuna vez que tengas confianza
p=reject
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com
Reject indica a los servidores receptores que bloqueen por completo los mensajes que fallan tanto la alineación SPF como la DKIM. El mensaje no se entrega en absoluto: el remitente recibe un mensaje de rebote.
p=reject proporciona la protección más fuerte contra la suplantación de dominios, pero debe implementarse con cuidado. Si alguna fuente de envío legítima no está debidamente autenticada, sus mensajes serán rechazados. Una aplicación estricta es cada vez más importante a medida que las amenazas de phishing con IA se vuelven más sofisticadas.
Guía detallada: From Monitoring to Enforcement: Building a Scalable DMARC Strategy
Alineación DMARC: la pieza que faltaba
La alineación es lo que hace a DMARC fundamentalmente diferente de ejecutar SPF y DKIM de forma independiente. Sin alineación, un atacante podría configurar SPF y DKIM para su propio dominio y luego usar ese dominio en el Return-Path o en la firma DKIM mientras suplanta tu dominio en la cabecera From visible. El destinatario vería tu dominio, pero la autenticación estaría comprobando en realidad el dominio del atacante.
DMARC cierra esta brecha exigiendo que al menos una de las siguientes condiciones sea cierta:
- Alineación SPF - El dominio del Return-Path (remitente del sobre) coincide con el dominio de la cabecera From
- Alineación DKIM - El dominio de la firma DKIM (valor
d=) coincide con el dominio de la cabecera From
Alineación relajada vs estricta
DMARC admite dos modos de alineación para cada protocolo:
Alineación relajada (por defecto): El dominio organizativo debe coincidir, pero se permiten los subdominios.
- From:
user@example.comcon Return-Path:bounce@mail.example.com- Pasa la alineación SPF relajada - From:
user@example.comcond=mail.example.com- Pasa la alineación DKIM relajada
Alineación estricta: Los dominios deben coincidir exactamente.
- From:
user@example.comcon Return-Path:bounce@mail.example.com- Falla la alineación SPF estricta - From:
user@example.comcond=example.com- Pasa la alineación DKIM estricta
La mayoría de las organizaciones deberían empezar con alineación relajada. La alineación estricta es apropiada para entornos de alta seguridad donde el control de subdominios es crítico.
Guías detalladas:
- Are Your SPF and DKIM Identifiers Aligned?
- A Simple Explanation of DMARC Compliance Laws
- Fixing the SPF Alignment Failed Error
Informes DMARC: visibilidad de tu ecosistema de correo
Una de las características más valiosas de DMARC es su mecanismo de informes. Los informes DMARC te dan visibilidad de cada correo enviado usando tu dominio, lo hayas autorizado o no.
Informes agregados (rua)
Los informes agregados son documentos XML enviados por los servidores de correo receptores (normalmente a diario) que resumen los resultados de autenticación de tu dominio. Incluyen:
- Las direcciones IP de origen que enviaron correo usando tu dominio
- El número de mensajes de cada origen
- Los resultados de pase/fallo de SPF y DKIM para cada origen
- Los resultados de alineación DMARC
- La política DMARC aplicada a los mensajes que fallan
Los informes agregados son la herramienta principal para:
- Descubrir remitentes no autorizados que usan tu dominio
- Identificar servicios legítimos que no están debidamente autenticados
- Monitorizar la eficacia de tu política DMARC a lo largo del tiempo
- Prepararte para actualizaciones de política (de
noneaquarantineareject)
Los informes agregados en bruto son XML y difíciles de leer manualmente. Una herramienta de informes DMARC específica como DMARC Report analiza estos informes en paneles legibles para humanos, mostrándote exactamente qué orígenes pasan o fallan la autenticación. DMARC Report es el producto complementario de DuoCircle diseñado específicamente para este fin: ingiere tus informes agregados y proporciona información accionable, análisis de tendencias y alertas.
Guía detallada: How to Utilize DMARC Reports to Resolve SPF Errors
Informes forenses (ruf)
Los informes forenses (también llamados informes de fallo) se envían casi en tiempo real para mensajes individuales que fallan DMARC. Incluyen información detallada sobre el mensaje específico, incluidas las cabeceras y, a veces, parte del contenido del mensaje.
Los informes forenses son útiles para:
- Investigar incidentes de suplantación específicos
- Depurar fallos de autenticación de mensajes individuales
- Identificar el punto exacto de fallo en la cadena de autenticación
Nota sobre privacidad: Muchos servidores receptores no envían informes forenses por motivos de privacidad, y algunos redactan la información personal de los informes que sí envían. No confíes en los informes forenses como tu única fuente de datos DMARC.
La etiqueta fo= controla cuándo se generan los informes forenses:
| Valor | Significado |
|---|---|
fo=0 | Informar si fallan tanto SPF como DKIM (por defecto) |
fo=1 | Informar si falla SPF o DKIM |
fo=d | Informar si falla DKIM |
fo=s | Informar si falla SPF |
DMARC y el antispam: problemas diferentes
Un error común es pensar que DMARC es una herramienta antispam. No lo es. DMARC autentica la identidad del dominio: te dice si el remitente es quien dice ser. No evalúa el contenido del mensaje en busca de características de spam.
Un correo puede pasar DMARC y aun así ser spam (si el remitente está autenticado pero envía contenido no deseado). A la inversa, un correo legítimo puede fallar DMARC (si la autenticación está mal configurada). DMARC y los filtros antispam trabajan en capas diferentes y se complementan.
Guía detallada: DMARC and Anti-Spam Aren’t the Same!
Implementar DMARC: una estrategia paso a paso
La implementación de DMARC debe seguir un enfoque por fases para evitar interrumpir la entrega de correo legítimo.
Fase 1: Preparación
- Audita tus fuentes de envío - Documenta cada servicio, servidor y plataforma que envía correo usando tu dominio
- Configura SPF - Asegúrate de que tu registro SPF incluye todos los remitentes autorizados
- Configura DKIM - Configura la firma DKIM para todas las plataformas de envío
- Verifica la alineación - Confirma que los dominios SPF y DKIM se alinean con el dominio de tu cabecera From
Fase 2: Monitorizar (p=none)
- Publica un registro DMARC con
p=noney una direcciónrua=para los informes agregados - Configura un procesador de informes DMARC (como DMARC Report) para analizar los informes entrantes
- Monitoriza los informes durante 2-4 semanas
- Identifica y corrige cualquier fuente legítima que falle la autenticación o la alineación
Fase 3: Quarantine
- Actualiza a
p=quarantine; pct=10para empezar a enrutar un pequeño porcentaje de los mensajes que fallan al spam - Monitoriza los informes en busca de falsos positivos (correo legítimo puesto en cuarentena)
- Aumenta gradualmente el valor
pct=a medida que crece la confianza - Una vez en
pct=100sin falsos positivos, pasa a la Fase 4
Fase 4: Reject
- Actualiza a
p=rejectpara bloquear por completo los mensajes no autenticados - Continúa monitorizando los informes agregados en busca de nuevos servicios o configuraciones incorrectas
- Mantén tus configuraciones de SPF y DKIM a medida que los servicios cambian con el tiempo
Guías detalladas:
- From Monitoring to Enforcement: Building a Scalable DMARC Strategy
- How Should You Implement DMARC as an MSP or Enterprise?
- Spotting Spoofed Emails with DMARC: A Guide
Requisitos de cumplimiento de DMARC
DMARC se está convirtiendo cada vez más en un requisito normativo y del sector, no solo en una buena práctica. Lo mismo ocurre con el cumplimiento de SPF, que sustenta la aplicación de DMARC.
Requisitos de Google y Yahoo (2024+)
Desde febrero de 2024, Google y Yahoo requieren autenticación DMARC para remitentes masivos (aquellos que envían más de 5.000 mensajes al día a direcciones de Gmail o Yahoo). Los dominios sin DMARC pueden ver reducida su capacidad de entrega.
Guía detallada: Major Email Service Providers Emphasize DMARC Deployment
PCI DSS 4.0
El estándar de seguridad de datos del sector de tarjetas de pago (PCI DSS) versión 4.0 hace que DMARC sea obligatorio para las organizaciones que procesan datos de tarjetas de pago, con aplicación completa a partir de 2025.
Guía detallada: DMARC to be Mandatory for PCI DSS Compliance by 2025
GDPR y protección de datos
Los informes agregados de DMARC proporcionan visibilidad del tráfico de correo que puede ayudar a las organizaciones a cumplir los requisitos del GDPR sobre protección de datos y notificación de brechas.
Guía detallada: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance
Requisitos gubernamentales
Varios gobiernos han exigido o recomendado encarecidamente DMARC para los dominios gubernamentales, entre ellos el Reino Unido (a través del NCSC), Nueva Zelanda y Estados Unidos (a través de BOD 18-01).
Guías detalladas:
- The New Zealand Government’s New DMARC Requirements
- Efficient DMARC Tools Needed After UK NCSC Changes
DORA (Digital Operational Resilience Act)
El reglamento DORA de la UE se cruza con los requisitos de DMARC para las instituciones financieras.
Guía detallada: The Point Where DORA and DMARC Intersect
Errores comunes de DMARC y resolución de problemas
554 5.7.5 Permanent Error in DMARC
Este error indica que un servidor receptor rechazó un mensaje según la política DMARC. Normalmente significa que tanto SPF como DKIM fallaron en alinearse con el dominio de la cabecera From.
Guía detallada: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?
SPF pasa pero DMARC falla
Esto ocurre cuando SPF autentica el dominio del remitente del sobre, pero ese dominio no coincide con el dominio de la cabecera From (fallo de alineación). La solución es configurar el remitente del sobre para que use tu dominio, o configurar DKIM con un dominio d= coincidente.
Guías detalladas:
- How SPF, DKIM, and DMARC Work Together During Authentication Failures
- How SPF and DMARC Work Together to Improve Email Security
El correo reenviado falla DMARC
El reenvío de correo rompe SPF (la IP del servidor de reenvío no está en el registro SPF del dominio original). Si DKIM no está configurado o el servidor de reenvío modifica el mensaje (rompiendo la firma DKIM), DMARC falla. La solución es asegurarse de que DKIM está debidamente configurado, ya que las firmas DKIM sobreviven al reenvío si el contenido del mensaje no se modifica.
La relación entre DMARC y SPF
DMARC depende en gran medida de que SPF esté correctamente configurado. Si tu registro SPF tiene errores — ya sea que supere el límite de 10 consultas DNS, contenga errores de sintaxis o le falten remitentes autorizados — la aplicación de DMARC hará que esos fallos de autenticación resulten en correo puesto en cuarentena o rechazado. Aprende a solucionar el error de demasiadas consultas DNS de SPF antes de que rompa DMARC. Consolida tus includes con un servicio de aplanamiento de SPF para mantenerte por debajo del límite de 10 consultas.
Antes de desplegar DMARC en modo de aplicación, verifica tu registro SPF con el SPF Checker y asegúrate de que tu recuento de consultas DNS está dentro de los límites usando el SPF Validator.
Para dominios con registros SPF complejos que se acercan al límite de consultas, AutoSPF proporciona un aplanamiento dinámico de SPF que mantiene tu registro dentro de los límites automáticamente, una base crítica para una aplicación fiable de DMARC.
DMARC Report - El producto complementario de DuoCircle
DMARC Report es la plataforma dedicada de informes y análisis DMARC de DuoCircle. Está diseñada para trabajar junto a AutoSPF y proporcionar una gestión completa de la autenticación de correo:
- AutoSPF se ocupa del lado de SPF: aplanamiento dinámico, gestión de consultas DNS y optimización del registro SPF
- DMARC Report se ocupa del lado de la visibilidad: análisis de informes agregados, identificación de fallos de autenticación, seguimiento de tendencias de cumplimiento y alertas sobre problemas
Juntos, te dan control total sobre tu postura de autenticación de correo. DMARC Report ingiere tus informes agregados rua=, normaliza los datos y presenta paneles accionables que te muestran exactamente qué remitentes pasan o fallan la autenticación de tu dominio.
Herramientas de diagnóstico
- DMARC Checker - Valida tu registro DMARC y comprueba problemas comunes de configuración
- Domain Auth Checker - Comprobación combinada de SPF, DKIM y DMARC en una sola consulta
- SPF Checker - Verifica que SPF es correcto antes de aplicar DMARC
- DKIM Lookup - Verifica que las claves DKIM están publicadas y son válidas
- SPF Validator - Evaluación completa de SPF con recuento de consultas
Próximos pasos
- Comprueba tu estado DMARC actual - Usa el DMARC Checker para ver si tienes un registro DMARC y qué política especifica
- Empieza con p=none - Si no tienes DMARC desplegado, empieza en modo monitorización para recopilar datos
- Configura el procesamiento de informes - Apunta tu dirección
rua=a DMARC Report para obtener paneles legibles para humanos - Corrige las brechas de autenticación - Usa los informes agregados para identificar y corregir los servicios que fallan SPF o DKIM
- Progresa hacia la aplicación - Avanza de cuarentena a rechazo a medida que madura tu cobertura de autenticación
- Mantenlo de forma continua - La infraestructura de correo cambia constantemente. Monitoriza los informes y actualiza las configuraciones de SPF/DKIM según sea necesario
Para una comparación completa de herramientas de gestión de SPF, consulta PowerDMARC Alternatives, EasyDMARC Alternatives y DMARCLY Alternatives.