técnico · respuesta con fuentes
Registro DMARC: definición y guía de implementación
Un registro DMARC es un registro TXT del DNS que indica a los servidores de correo receptores cómo tratar los correos que no superan la autenticación SPF o DKIM. Permite a los propietarios del dominio especificar una política none, quarantine o reject para el correo no autenticado, de modo que solo los remitentes autorizados puedan usar el dominio.
Funcionamiento técnico
DMARC funciona comprobando la alineación entre el dominio del encabezado From y los dominios validados por SPF y DKIM. Si la comprobación de SPF se supera y el dominio coincide, o si la firma DKIM es válida y el dominio coincide, el correo cumple DMARC. Si ambas fallan o no están alineadas, el receptor aplica la política definida en el registro DMARC para decidir si el mensaje se entrega, se marca o se bloquea.
Por qué importa a los remitentes
DMARC evita la suplantación de dominios y el phishing al dar al remitente el control sobre cómo tratan los receptores el correo no autorizado. Sin un registro DMARC, los receptores no tienen instrucciones explícitas sobre qué hacer cuando falla la autenticación, lo que puede provocar una entrega inconsistente. Implementar una política estricta reduce el riesgo de que atacantes envíen correos fraudulentos que parezcan proceder de su dominio corporativo oficial.
Notas operativas y errores
Un error habitual es pasar a una política reject antes de analizar los datos de los informes. Los remitentes deberían empezar con p=none para monitorear el tráfico sin afectar a la entrega. Otro error frecuente es una sintaxis incorrecta en el registro TXT, como la falta de punto y coma o etiquetas no válidas. SendHQ y sus herramientas gratuitas (https://sendhq.cc/tools) le ayudan a verificar que el registro tiene el formato correcto antes de desplegarlo.
Ejemplo concreto
Un registro DMARC típico tiene este aspecto: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. En este ejemplo, v=DMARC1 identifica la versión del registro, p=quarantine indica al receptor que envíe los correos que fallen a la carpeta de spam y rua especifica la dirección de correo a la que deben enviarse los informes agregados en XML para su análisis.
Niveles de política
Hay tres niveles de política principales. p=none es el modo de monitoreo, en el que no se toma ninguna medida contra el correo que falla. p=quarantine envía el correo que falla a la carpeta de correo no deseado del destinatario. p=reject es el nivel más estricto: indica al servidor receptor que rebote el correo por completo, de modo que nunca llegue al buzón del destinatario.
Preguntas habituales de los equipos
¿DMARC sustituye a SPF o DKIM?
No, DMARC se apoya en SPF y DKIM. Requiere que al menos uno de ellos esté presente y sea válido para verificar la identidad del remitente, y aporta la política que se aplica cuando fallan.
¿Qué diferencia hay entre rua y ruf?
rua se usa para los informes agregados, que ofrecen estadísticas generales sobre el volumen de correo y la autenticación. ruf se usa para los informes forenses, que ofrecen información detallada sobre cada mensaje que falló.
¿Puedo tener varios registros DMARC?
No, un dominio debe tener un único registro DMARC. Si se encuentran varios registros en el DNS, los servidores receptores normalmente los ignoran todos y el dominio queda sin protección.