Ejecutar una comprobación DMARC obtiene el registro TXT _dmarc de su dominio y desglosa lo que indica a los receptores que hagan. Así se lee ese resultado y se actúa sobre las partes que más importan.
Cómo leer los resultados de su comprobación DMARC
El verificador informa de cuatro cosas: si existe un registro v=DMARC1 válido, la política de aplicación (p=), el modo de alineación para SPF y DKIM, y adónde se envían los informes (rua/ruf). Un resultado saludable tiene un registro, una política más fuerte que none y al menos una dirección de informes agregados para que tenga visibilidad sobre quién envía como su dominio.
Las tres políticas DMARC: none, quarantine, reject
p=none: solo monitorización. El correo que falla se sigue entregando; usted solo recopila informes. Es el punto de partida, no el destino.p=quarantine: el correo que falla se envía a spam/correo no deseado. El primer paso real de aplicación.p=reject: el correo que falla se bloquea directamente. Este es el objetivo, y lo que detiene la suplantación de dominios.
El despliegue correcto es none → quarantine → reject, avanzando solo cuando sus informes muestren que todos los remitentes legítimos superan las comprobaciones. Quedarse en p=none indefinidamente es el error de DMARC más común: no ofrece ninguna protección.
Alineación de SPF y DKIM: por qué DMARC falla aunque SPF supere la comprobación
DMARC no solo comprueba que SPF o DKIM superaron la verificación: comprueba que estén alineados con el dominio de la dirección De (From) visible. Un mensaje puede superar SPF para el propio dominio del servicio de envío y aun así fallar DMARC porque ese dominio no coincide con su cabecera De. Las etiquetas aspf y adkim controlan con qué rigor debe ser esa coincidencia: r (relajada) permite subdominios, s (estricta) requiere una coincidencia exacta; nuestra guía para entender la alineación SPF explica la diferencia en profundidad. Cuando un registro SPF válido aún falla DMARC, la desalineación es casi siempre el motivo, y un registro SPF que supere la comprobación y esté alineado depende de que su SPF sea correcto en primer lugar.
Errores de configuración comunes de DMARC
- Sin registro, o en el host incorrecto. El registro debe vivir en
_dmarc.sudominio.com, no en el ápice. - Dos registros DMARC. Solo se permite uno; un segundo invalida ambos.
- Estancado en
p=none. Monitorizar para siempre no aporta ninguna aplicación. - Sin dirección
rua. Sin informes agregados está aplicando a ciegas.
Informes agregados frente a forenses
Los informes agregados (rua) son resúmenes XML diarios de todas las fuentes que envían como su dominio y de si superaron la comprobación: aquí es donde encuentra remitentes no autorizados y confirma que los suyos están alineados. Los informes forenses (ruf) capturan mensajes individuales fallidos para una investigación más profunda. Para convertir el XML sin procesar en algo legible, nuestro producto hermano DMARC Report lo analiza y visualiza por usted.
DMARC, SPF y DKIM trabajan juntos
DMARC es la capa de política sobre dos comprobaciones: SPF (el servidor de envío) y DKIM (una firma que demuestra que el mensaje no se alteró). Como la aplicación de DMARC requiere un resultado SPF que supere la comprobación y esté alineado, mantener su registro SPF válido y por debajo del límite de 10 consultas es fundamental: AutoSPF se encarga de ello automáticamente. Lea el panorama completo en nuestra guía de DMARC.