técnico · respuesta con fuentes

Cómo evitar la suplantación de correo electrónico: guía de SPF, DKIM y DMARC

Para evitar la suplantación de correo, debe implementar una combinación de registros DNS SPF, DKIM y DMARC. Estos protocolos verifican que el servidor de envío esté autorizado a enviar correo en nombre de su dominio y garantizan que el contenido del mensaje no se haya alterado en tránsito.

Implemente registros SPF

Sender Policy Framework (SPF) es un registro DNS que enumera todas las direcciones IP y dominios autorizados a enviar correo en nombre de su dominio. Cuando un servidor receptor recibe un correo, comprueba el registro SPF del dominio de la dirección From. Si la IP de envío no figura en la lista, el correo puede marcarse como spam o rechazarse. Use las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para validar la sintaxis de su SPF y asegurarse de que no incluya IP no autorizadas.

Configure la firma DKIM

DomainKeys Identified Mail (DKIM) agrega una firma criptográfica al encabezado del correo. El servidor de envío firma el mensaje con una clave privada y el servidor receptor verifica esa firma con una clave pública publicada en sus registros DNS. Esto impide que los atacantes alteren el contenido del correo en tránsito y demuestra que el correo procede realmente de su infraestructura.

Despliegue políticas DMARC

Domain-based Message Authentication, Reporting, and Conformance (DMARC) une SPF y DKIM. Indica a los servidores receptores qué hacer si un correo no supera las comprobaciones de SPF o DKIM. Puede establecer una política none (monitoreo), quarantine (enviar a spam) o reject (bloquear por completo). DMARC también envía informes al propietario del dominio para identificar intentos de suplantación y errores de configuración.

Mantenga la higiene de su DNS

Evitar la suplantación requiere un mantenimiento continuo de los registros DNS. Audite periódicamente su registro SPF para eliminar remitentes de terceros que ya no use y rote las claves DKIM de forma periódica para mantener la seguridad. Asegúrese de que su política DMARC pase con el tiempo de none a reject para impedir por completo que los correos suplantados lleguen a las bandejas de entrada de los usuarios.

Use extensiones seguras de SMTP

Además de los registros DNS, use STARTTLS para cifrar la conexión entre servidores de correo. Esto evita que los ataques de intermediario (man in the middle) intercepten credenciales o modifiquen el correo en tránsito. Implementar la autenticación SMTP garantiza que solo los usuarios autorizados puedan retransmitir correo a través de su servidor, lo que reduce el riesgo de suplantación interna.

Preguntas habituales de los equipos

¿Qué diferencia hay entre SPF y DKIM?

SPF autoriza a servidores concretos a enviar correo mediante listas en el DNS, mientras que DKIM usa firmas criptográficas para verificar al remitente y garantizar la integridad del mensaje.

¿DMARC sustituye a SPF y DKIM?

No, DMARC depende de SPF y DKIM. Proporciona las instrucciones de política sobre cómo tratar los correos que no superan esas dos comprobaciones de autenticación.

¿Puedo usar una política p=reject desde el principio?

Se recomienda empezar con p=none para monitorear el tráfico y asegurarse de que no se bloquee correo legítimo antes de pasar a p=quarantine y, por último, a p=reject.

¿Qué ocurre si tengo varios registros SPF?

Tener varios registros SPF es un error de sintaxis y hará que SPF falle. Debe combinar todos los remitentes autorizados en un único registro TXT.

Fuentes primarias