técnico · respuesta con fuentes

Cómo leer los informes agregados de DMARC

Para leer los informes agregados de DMARC, debe descomprimir el archivo XML que envían los servidores de correo receptores y analizar las etiquetas record para identificar qué direcciones IP envían correo en su nombre y si superan la alineación de SPF y DKIM. Como estos informes están en XML sin procesar, la mayoría de los desarrolladores usan un analizador o una herramienta como las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para visualizar los datos.

La estructura XML

Los informes agregados de DMARC usan un esquema XML. El informe contiene una sección record por cada dirección IP de origen. En cada record encontrará la IP de origen, el número de mensajes enviados desde esa IP y un conjunto de evaluaciones de política. La sección de evaluación de política detalla si el mensaje superó o no las comprobaciones de SPF y DKIM y si esos resultados estaban alineados con el dominio del encabezado From.

Análisis de la alineación de SPF y DKIM

Un resultado pass en el informe significa que la comprobación de autenticación se superó, pero lo que importa para DMARC es la alineación. La alineación de SPF se produce cuando el dominio del Return-Path coincide con el dominio del encabezado From. La alineación de DKIM se produce cuando la etiqueta d= de la firma DKIM coincide con el dominio del encabezado From. Si ambas fallan, el mensaje no supera DMARC, sean cuales sean los resultados de cada comprobación por separado.

Identificar remitentes no autorizados

Revise el informe en busca de direcciones IP que no reconozca. Si una IP muestra un gran volumen de correo con fallos de SPF y DKIM, probablemente se trate de un remitente no autorizado o de un servicio externo mal configurado. Compare estas IP con su infraestructura conocida y sus listas de proveedores para determinar si debe actualizar su registro SPF o facilitar una clave DKIM a un socio legítimo.

Interpretar la disposición

La etiqueta disposition indica qué hizo el servidor receptor con el correo según su política DMARC actual. Si su política es p=none, la disposición suele ser none, lo que significa que el correo se entregó pese a los fallos. Con p=quarantine, el correo puede haberse enviado a spam. Con p=reject, el correo se bloqueó por completo. Use estas métricas para pasar de none a reject de forma segura.

Preguntas habituales de los equipos

¿Por qué los informes de DMARC se envían como archivos XML comprimidos?

XML permite datos estructurados que las máquinas pueden procesar, y la compresión reduce el ancho de banda necesario para enviar a diario grandes volúmenes de datos agregados.

¿Con qué frecuencia se generan estos informes?

La mayoría de los servidores de correo receptores envían informes agregados una vez cada 24 horas, aunque la frecuencia varía según el proveedor.

¿Qué diferencia hay entre los informes agregados y los forenses?

Los informes agregados ofrecen estadísticas generales sobre los flujos de correo, mientras que los informes forenses ofrecen ejemplos detallados de mensajes concretos que fallaron.

Fuentes primarias