Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting, and Conformance) es un protocolo de autenticación de correo definido en RFC 7489 que se apoya en SPF y DKIM. Permite a los propietarios de dominios publicar una política que indica a los servidores de correo receptores qué hacer con los mensajes que fallan las comprobaciones de autenticación de SPF y DKIM: monitorizar (p=none), poner en cuarentena (p=quarantine) o rechazar (p=reject). DMARC también introduce el concepto de alineación, exigiendo que el dominio autenticado por SPF o DKIM coincida con el dominio de la cabecera From visible. Además, DMARC habilita los informes agregados y forenses, dando a los propietarios de dominios visibilidad de quién envía correo en su nombre.

Esta guía forma parte de nuestra guía completa sobre DMARC. Relacionado: el registro DMARC y la política DMARC.

DMARC - Domain-based Message Authentication, Reporting, and Conformance - es el protocolo que une SPF y DKIM en un marco unificado de autenticación de correo electrónico. Sin DMARC, SPF y DKIM funcionan de forma independiente y no hay una manera estandarizada de indicar a los servidores receptores qué hacer cuando la autenticación falla, ni de recibir informes sobre los resultados de autenticación a través de internet.

RFC 7489 define DMARC como un mecanismo escalable mediante el cual una organización que origina correo puede expresar políticas y preferencias a nivel de dominio para la validación, disposición e informes de los mensajes. Los servidores de correo receptores pueden usar estas políticas para mejorar las decisiones de gestión del correo.

DMARC resuelve tres problemas que SPF y DKIM por sí solos no pueden:

  1. Aplicación de políticas - Indica a los servidores receptores si deben rechazar, poner en cuarentena o aceptar los mensajes que fallan la autenticación
  2. Alineación - Requiere que el dominio autenticado por SPF o DKIM coincida con el dominio de la cabecera From visible, cerrando la brecha donde SPF o DKIM podrían pasar en un dominio distinto al que ve el destinatario
  3. Informes - Proporciona un mecanismo de informes estandarizado para que los propietarios de dominios puedan ver exactamente quién envía correo usando su dominio, y si esos mensajes pasan o fallan la autenticación

Cómo funciona DMARC

La evaluación de DMARC ocurre después de que SPF y DKIM ya se hayan comprobado. El flujo es:

  1. El servidor receptor comprueba SPF (¿está la IP de envío autorizada por el registro SPF del dominio?)
  2. El servidor receptor comprueba DKIM (¿lleva el mensaje una firma DKIM válida?)
  3. El servidor receptor comprueba la alineación DMARC (¿coincide el dominio autenticado por SPF o DKIM con el dominio de la cabecera From?)
  4. Si ni SPF ni DKIM pasan con alineación, el servidor receptor aplica la política DMARC

La idea clave es que DMARC no realiza su propia comprobación de autenticación. Evalúa los resultados de SPF y DKIM y añade por encima la verificación de alineación y la aplicación de políticas.

El registro DNS de DMARC

Un registro DMARC es un registro DNS TXT publicado en _dmarc.yourdomain.com. Aquí tienes un ejemplo típico:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
EtiquetaSignificadoValores
v=DMARC1Versión (obligatoria)Siempre DMARC1
p=Política (obligatoria)none, quarantine, reject
rua=Destinatarios de informes agregadosURI mailto:
ruf=Destinatarios de informes forensesURI mailto:
adkim=Modo de alineación DKIMr (relajado) o s (estricto)
aspf=Modo de alineación SPFr (relajado) o s (estricto)
pct=Porcentaje de mensajes a los que aplicar la política1-100 (por defecto 100)
sp=Política para subdominiosnone, quarantine, reject
fo=Opciones de informes forenses0, 1, d, s

Puedes comprobar el registro DMARC de cualquier dominio usando el DMARC Checker.

Políticas DMARC: none, quarantine, reject

La etiqueta p= es el elemento más importante de un registro DMARC. Indica a los servidores receptores qué hacer con los mensajes que fallan tanto la alineación SPF como la DKIM.

p=none (Solo monitorización)

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com

Este es el punto de partida para la implementación de DMARC. Indica a los servidores receptores que no tomen ninguna acción sobre los mensajes que fallan: los entregan con normalidad. El propósito de p=none es recopilar informes agregados para que puedas ver:

  • Qué servicios envían correo en tu nombre
  • Si esos servicios pasan SPF y DKIM
  • Si la alineación está configurada correctamente
  • Si algún remitente no autorizado está usando tu dominio

Usa p=none durante al menos 2-4 semanas antes de pasar a una política más estricta. Esto te da tiempo para identificar y corregir las fuentes de envío legítimas que no están debidamente autenticadas.

p=quarantine

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25

Quarantine indica a los servidores receptores que traten los mensajes que fallan como sospechosos. En la práctica, esto suele significar enrutarlos a la carpeta de spam o de correo no deseado. La etiqueta pct= te permite aplicar la política de cuarentena solo a un porcentaje de los mensajes que fallan, lo que permite una implementación gradual.

Una estrategia de implementación común es:

  1. Empezar con p=quarantine; pct=10 - Aplicar cuarentena al 10% de los mensajes que fallan
  2. Monitorizar los informes en busca de falsos positivos
  3. Aumentar a pct=25, luego pct=50, luego pct=100
  4. Pasar a p=reject una vez que tengas confianza

p=reject

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com

Reject indica a los servidores receptores que bloqueen por completo los mensajes que fallan tanto la alineación SPF como la DKIM. El mensaje no se entrega en absoluto: el remitente recibe un mensaje de rebote.

p=reject proporciona la protección más fuerte contra la suplantación de dominios, pero debe implementarse con cuidado. Si alguna fuente de envío legítima no está debidamente autenticada, sus mensajes serán rechazados. Una aplicación estricta es cada vez más importante a medida que las amenazas de phishing con IA se vuelven más sofisticadas.

Guía detallada: From Monitoring to Enforcement: Building a Scalable DMARC Strategy

Alineación DMARC: la pieza que faltaba

La alineación es lo que hace a DMARC fundamentalmente diferente de ejecutar SPF y DKIM de forma independiente. Sin alineación, un atacante podría configurar SPF y DKIM para su propio dominio y luego usar ese dominio en el Return-Path o en la firma DKIM mientras suplanta tu dominio en la cabecera From visible. El destinatario vería tu dominio, pero la autenticación estaría comprobando en realidad el dominio del atacante.

DMARC cierra esta brecha exigiendo que al menos una de las siguientes condiciones sea cierta:

  • Alineación SPF - El dominio del Return-Path (remitente del sobre) coincide con el dominio de la cabecera From
  • Alineación DKIM - El dominio de la firma DKIM (valor d=) coincide con el dominio de la cabecera From

Alineación relajada vs estricta

DMARC admite dos modos de alineación para cada protocolo:

Alineación relajada (por defecto): El dominio organizativo debe coincidir, pero se permiten los subdominios.

  • From: user@example.com con Return-Path: bounce@mail.example.com - Pasa la alineación SPF relajada
  • From: user@example.com con d=mail.example.com - Pasa la alineación DKIM relajada

Alineación estricta: Los dominios deben coincidir exactamente.

  • From: user@example.com con Return-Path: bounce@mail.example.com - Falla la alineación SPF estricta
  • From: user@example.com con d=example.com - Pasa la alineación DKIM estricta

La mayoría de las organizaciones deberían empezar con alineación relajada. La alineación estricta es apropiada para entornos de alta seguridad donde el control de subdominios es crítico.

Guías detalladas:

Informes DMARC: visibilidad de tu ecosistema de correo

Una de las características más valiosas de DMARC es su mecanismo de informes. Los informes DMARC te dan visibilidad de cada correo enviado usando tu dominio, lo hayas autorizado o no.

Informes agregados (rua)

Los informes agregados son documentos XML enviados por los servidores de correo receptores (normalmente a diario) que resumen los resultados de autenticación de tu dominio. Incluyen:

  • Las direcciones IP de origen que enviaron correo usando tu dominio
  • El número de mensajes de cada origen
  • Los resultados de pase/fallo de SPF y DKIM para cada origen
  • Los resultados de alineación DMARC
  • La política DMARC aplicada a los mensajes que fallan

Los informes agregados son la herramienta principal para:

  • Descubrir remitentes no autorizados que usan tu dominio
  • Identificar servicios legítimos que no están debidamente autenticados
  • Monitorizar la eficacia de tu política DMARC a lo largo del tiempo
  • Prepararte para actualizaciones de política (de none a quarantine a reject)

Los informes agregados en bruto son XML y difíciles de leer manualmente. Una herramienta de informes DMARC específica como DMARC Report analiza estos informes en paneles legibles para humanos, mostrándote exactamente qué orígenes pasan o fallan la autenticación. DMARC Report es el producto complementario de DuoCircle diseñado específicamente para este fin: ingiere tus informes agregados y proporciona información accionable, análisis de tendencias y alertas.

Guía detallada: How to Utilize DMARC Reports to Resolve SPF Errors

Informes forenses (ruf)

Los informes forenses (también llamados informes de fallo) se envían casi en tiempo real para mensajes individuales que fallan DMARC. Incluyen información detallada sobre el mensaje específico, incluidas las cabeceras y, a veces, parte del contenido del mensaje.

Los informes forenses son útiles para:

  • Investigar incidentes de suplantación específicos
  • Depurar fallos de autenticación de mensajes individuales
  • Identificar el punto exacto de fallo en la cadena de autenticación

Nota sobre privacidad: Muchos servidores receptores no envían informes forenses por motivos de privacidad, y algunos redactan la información personal de los informes que sí envían. No confíes en los informes forenses como tu única fuente de datos DMARC.

La etiqueta fo= controla cuándo se generan los informes forenses:

ValorSignificado
fo=0Informar si fallan tanto SPF como DKIM (por defecto)
fo=1Informar si falla SPF o DKIM
fo=dInformar si falla DKIM
fo=sInformar si falla SPF

DMARC y el antispam: problemas diferentes

Un error común es pensar que DMARC es una herramienta antispam. No lo es. DMARC autentica la identidad del dominio: te dice si el remitente es quien dice ser. No evalúa el contenido del mensaje en busca de características de spam.

Un correo puede pasar DMARC y aun así ser spam (si el remitente está autenticado pero envía contenido no deseado). A la inversa, un correo legítimo puede fallar DMARC (si la autenticación está mal configurada). DMARC y los filtros antispam trabajan en capas diferentes y se complementan.

Guía detallada: DMARC and Anti-Spam Aren’t the Same!

Implementar DMARC: una estrategia paso a paso

La implementación de DMARC debe seguir un enfoque por fases para evitar interrumpir la entrega de correo legítimo.

Fase 1: Preparación

  1. Audita tus fuentes de envío - Documenta cada servicio, servidor y plataforma que envía correo usando tu dominio
  2. Configura SPF - Asegúrate de que tu registro SPF incluye todos los remitentes autorizados
  3. Configura DKIM - Configura la firma DKIM para todas las plataformas de envío
  4. Verifica la alineación - Confirma que los dominios SPF y DKIM se alinean con el dominio de tu cabecera From

Fase 2: Monitorizar (p=none)

  1. Publica un registro DMARC con p=none y una dirección rua= para los informes agregados
  2. Configura un procesador de informes DMARC (como DMARC Report) para analizar los informes entrantes
  3. Monitoriza los informes durante 2-4 semanas
  4. Identifica y corrige cualquier fuente legítima que falle la autenticación o la alineación

Fase 3: Quarantine

  1. Actualiza a p=quarantine; pct=10 para empezar a enrutar un pequeño porcentaje de los mensajes que fallan al spam
  2. Monitoriza los informes en busca de falsos positivos (correo legítimo puesto en cuarentena)
  3. Aumenta gradualmente el valor pct= a medida que crece la confianza
  4. Una vez en pct=100 sin falsos positivos, pasa a la Fase 4

Fase 4: Reject

  1. Actualiza a p=reject para bloquear por completo los mensajes no autenticados
  2. Continúa monitorizando los informes agregados en busca de nuevos servicios o configuraciones incorrectas
  3. Mantén tus configuraciones de SPF y DKIM a medida que los servicios cambian con el tiempo

Guías detalladas:

Requisitos de cumplimiento de DMARC

DMARC se está convirtiendo cada vez más en un requisito normativo y del sector, no solo en una buena práctica. Lo mismo ocurre con el cumplimiento de SPF, que sustenta la aplicación de DMARC.

Requisitos de Google y Yahoo (2024+)

Desde febrero de 2024, Google y Yahoo requieren autenticación DMARC para remitentes masivos (aquellos que envían más de 5.000 mensajes al día a direcciones de Gmail o Yahoo). Los dominios sin DMARC pueden ver reducida su capacidad de entrega.

Guía detallada: Major Email Service Providers Emphasize DMARC Deployment

PCI DSS 4.0

El estándar de seguridad de datos del sector de tarjetas de pago (PCI DSS) versión 4.0 hace que DMARC sea obligatorio para las organizaciones que procesan datos de tarjetas de pago, con aplicación completa a partir de 2025.

Guía detallada: DMARC to be Mandatory for PCI DSS Compliance by 2025

GDPR y protección de datos

Los informes agregados de DMARC proporcionan visibilidad del tráfico de correo que puede ayudar a las organizaciones a cumplir los requisitos del GDPR sobre protección de datos y notificación de brechas.

Guía detallada: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance

Requisitos gubernamentales

Varios gobiernos han exigido o recomendado encarecidamente DMARC para los dominios gubernamentales, entre ellos el Reino Unido (a través del NCSC), Nueva Zelanda y Estados Unidos (a través de BOD 18-01).

Guías detalladas:

DORA (Digital Operational Resilience Act)

El reglamento DORA de la UE se cruza con los requisitos de DMARC para las instituciones financieras.

Guía detallada: The Point Where DORA and DMARC Intersect

Errores comunes de DMARC y resolución de problemas

554 5.7.5 Permanent Error in DMARC

Este error indica que un servidor receptor rechazó un mensaje según la política DMARC. Normalmente significa que tanto SPF como DKIM fallaron en alinearse con el dominio de la cabecera From.

Guía detallada: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?

SPF pasa pero DMARC falla

Esto ocurre cuando SPF autentica el dominio del remitente del sobre, pero ese dominio no coincide con el dominio de la cabecera From (fallo de alineación). La solución es configurar el remitente del sobre para que use tu dominio, o configurar DKIM con un dominio d= coincidente.

Guías detalladas:

El correo reenviado falla DMARC

El reenvío de correo rompe SPF (la IP del servidor de reenvío no está en el registro SPF del dominio original). Si DKIM no está configurado o el servidor de reenvío modifica el mensaje (rompiendo la firma DKIM), DMARC falla. La solución es asegurarse de que DKIM está debidamente configurado, ya que las firmas DKIM sobreviven al reenvío si el contenido del mensaje no se modifica.

La relación entre DMARC y SPF

DMARC depende en gran medida de que SPF esté correctamente configurado. Si tu registro SPF tiene errores — ya sea que supere el límite de 10 consultas DNS, contenga errores de sintaxis o le falten remitentes autorizados — la aplicación de DMARC hará que esos fallos de autenticación resulten en correo puesto en cuarentena o rechazado. Aprende a solucionar el error de demasiadas consultas DNS de SPF antes de que rompa DMARC. Consolida tus includes con un servicio de aplanamiento de SPF para mantenerte por debajo del límite de 10 consultas.

Antes de desplegar DMARC en modo de aplicación, verifica tu registro SPF con el SPF Checker y asegúrate de que tu recuento de consultas DNS está dentro de los límites usando el SPF Validator.

Para dominios con registros SPF complejos que se acercan al límite de consultas, AutoSPF proporciona un aplanamiento dinámico de SPF que mantiene tu registro dentro de los límites automáticamente, una base crítica para una aplicación fiable de DMARC.

DMARC Report - El producto complementario de DuoCircle

DMARC Report es la plataforma dedicada de informes y análisis DMARC de DuoCircle. Está diseñada para trabajar junto a AutoSPF y proporcionar una gestión completa de la autenticación de correo:

  • AutoSPF se ocupa del lado de SPF: aplanamiento dinámico, gestión de consultas DNS y optimización del registro SPF
  • DMARC Report se ocupa del lado de la visibilidad: análisis de informes agregados, identificación de fallos de autenticación, seguimiento de tendencias de cumplimiento y alertas sobre problemas

Juntos, te dan control total sobre tu postura de autenticación de correo. DMARC Report ingiere tus informes agregados rua=, normaliza los datos y presenta paneles accionables que te muestran exactamente qué remitentes pasan o fallan la autenticación de tu dominio.

Herramientas de diagnóstico

  • DMARC Checker - Valida tu registro DMARC y comprueba problemas comunes de configuración
  • Domain Auth Checker - Comprobación combinada de SPF, DKIM y DMARC en una sola consulta
  • SPF Checker - Verifica que SPF es correcto antes de aplicar DMARC
  • DKIM Lookup - Verifica que las claves DKIM están publicadas y son válidas
  • SPF Validator - Evaluación completa de SPF con recuento de consultas

Próximos pasos

  1. Comprueba tu estado DMARC actual - Usa el DMARC Checker para ver si tienes un registro DMARC y qué política especifica
  2. Empieza con p=none - Si no tienes DMARC desplegado, empieza en modo monitorización para recopilar datos
  3. Configura el procesamiento de informes - Apunta tu dirección rua= a DMARC Report para obtener paneles legibles para humanos
  4. Corrige las brechas de autenticación - Usa los informes agregados para identificar y corregir los servicios que fallan SPF o DKIM
  5. Progresa hacia la aplicación - Avanza de cuarentena a rechazo a medida que madura tu cobertura de autenticación
  6. Mantenlo de forma continua - La infraestructura de correo cambia constantemente. Monitoriza los informes y actualiza las configuraciones de SPF/DKIM según sea necesario

Para una comparación completa de herramientas de gestión de SPF, consulta PowerDMARC Alternatives, EasyDMARC Alternatives y DMARCLY Alternatives.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)