técnico · respuesta con fuentes

DMARC (Domain-based Message Authentication, Reporting and Conformance): qué es

DMARC es un protocolo de autenticación del correo que usa SPF y DKIM para verificar la identidad del remitente. Permite a los propietarios de dominios publicar en sus registros DNS una política que especifica cómo deben tratar los servidores de correo receptores los correos que no superan las comprobaciones de autenticación.

Funcionamiento técnico

DMARC funciona comprobando la alineación entre el dominio del encabezado From y los dominios validados por SPF y DKIM. Si un mensaje supera SPF o DKIM y el dominio coincide con el encabezado From, cumple DMARC. Si ambos fallan o no están alineados, el receptor aplica la política definida en el registro DNS de DMARC: none, quarantine o reject.

Importancia para el remitente

DMARC impide que terceros no autorizados suplanten un dominio para enviar correos de phishing. Al pasar de una política none a reject, los remitentes garantizan que solo el correo autenticado llegue al destinatario. Esto reduce el riesgo de suplantación de marca y ayuda a mantener una buena reputación del remitente ante los principales proveedores de correo.

Consideraciones operativas

Un error habitual es implementar una política reject antes de analizar los datos de los informes. Los remitentes deberían empezar con p=none para monitorear a los remitentes externos legítimos que puedan estar fallando la autenticación. SendHQ y sus herramientas gratuitas (https://sendhq.cc/tools) le ayudan a detectar estas carencias antes de aplicar una política estricta que podría bloquear correo válido.

Ejemplo concreto

Un registro DMARC es un registro TXT en _dmarc.example.com. Un registro de ejemplo, v=DMARC1; p=quarantine; rua=mailto:reports@example.com, indica al receptor que envíe el correo que falla a una carpeta de cuarentena y que envíe informes agregados en XML a la dirección de correo especificada para su análisis.

Mecanismos de informes

DMARC ofrece dos tipos de informes. Los informes agregados (RUA) proporcionan datos generales sobre qué IP envían correo en nombre del dominio y su estado de autenticación. Los informes forenses (RUF) proporcionan copias detalladas de mensajes individuales que no superaron la autenticación, lo que permite depurar a fondo los problemas de entrega.

Preguntas habituales de los equipos

¿DMARC sustituye a SPF y DKIM?

No, DMARC se apoya en SPF y DKIM. Requiere que al menos uno de ellos esté presente y alineado para validar la identidad del remitente.

¿Qué diferencia hay entre quarantine y reject?

Quarantine indica al receptor que coloque los correos que fallan en la carpeta de spam, mientras que reject le indica que bloquee el correo por completo.

¿Qué es la alineación de DMARC?

La alineación se produce cuando el dominio del encabezado From visible coincide con el dominio validado por el registro SPF o por la firma DKIM.

Fuentes primarias