técnico · respuesta con fuentes
Alineación de DMARC: relajada frente a estricta
La alineación de DMARC determina si el dominio del encabezado From coincide con el dominio validado por SPF y DKIM. La alineación relajada permite que los subdominios coincidan con el dominio organizativo, mientras que la alineación estricta exige una coincidencia exacta del dominio.
Qué es la alineación de DMARC
La alineación es el proceso de verificar que el dominio usado en el encabezado From visible de un correo coincide con el dominio autenticado mediante SPF o DKIM. Sin alineación, un remitente podría autenticar un mensaje con cualquier dominio que controle mientras suplanta otra marca en el encabezado From. DMARC lo impide al exigir un vínculo lógico entre la identidad y el mecanismo de autenticación.
Cómo funciona la alineación relajada
En el modo relajado, que es la configuración predeterminada, DMARC acepta la coincidencia si el dominio del encabezado From y el dominio de SPF o DKIM comparten el mismo dominio organizativo. Por ejemplo, si el encabezado From es mail.example.com y el dominio de SPF es example.com, la alineación relajada lo considera superado porque comparten el mismo dominio raíz.
Cómo funciona la alineación estricta
La alineación estricta exige una coincidencia exacta, carácter por carácter, entre el dominio del encabezado From y el dominio autenticado. Con el ejemplo anterior, si el encabezado From es mail.example.com y el dominio de SPF es example.com, la alineación estricta fallaría. Para superarla, ambos deben ser exactamente example.com o ambos exactamente mail.example.com.
Impacto operativo para los remitentes
La alineación estricta ofrece más seguridad porque impide cualquier suplantación de subdominios, pero aumenta el riesgo de que correo legítimo no supere DMARC si los remitentes externos usan subdominios distintos. En general se prefiere la alineación relajada en organizaciones que usan varias herramientas SaaS que envían en su nombre. Puede verificar su configuración actual con las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para evitar bloqueos accidentales.
Comparación con un ejemplo concreto
Escenario: el encabezado From es notifications.brand.com y el dominio de SPF es brand.com. Con alineación relajada (aspf=r), el resultado es superado. Con alineación estricta (aspf=s), es un fallo. De forma similar, en DKIM, si la etiqueta d= de la firma es brand.com, la alineación relajada (adkim=r) se supera para notifications.brand.com, pero la estricta (adkim=s) falla.
Preguntas habituales de los equipos
¿Qué modo de alineación es el predeterminado?
La alineación relajada es la predeterminada tanto para SPF como para DKIM si se omiten las etiquetas aspf y adkim en el registro DMARC.
¿Cuándo debo usar la alineación estricta?
Use la alineación estricta cuando tenga control total sobre toda la infraestructura de envío y quiera impedir cualquier uso no autorizado de subdominios.
¿Cambiar la alineación afecta a los registros SPF o DKIM?
No, la alineación es un ajuste de la política DMARC. Cambia la forma en que el receptor evalúa los resultados existentes de SPF y DKIM frente al encabezado From.
¿Puedo usar modos distintos para SPF y DKIM?
Sí, puede definir aspf=s para una alineación de SPF estricta y adkim=r para una alineación de DKIM relajada en un mismo registro DMARC.