diagnóstico · respuesta con fuentes
Por qué DMARC indica que la política quarantine o reject no está habilitada
Una política DMARC no está habilitada cuando su registro DNS contiene p=none, que indica a los servidores receptores que no tomen ninguna medida contra los correos que no superan la autenticación. Para habilitar una política restrictiva, debe cambiar la etiqueta p a p=quarantine o p=reject en su registro TXT. Este cambio hace que su dominio pase del modo de monitoreo al cumplimiento activo de la alineación de SPF y DKIM.
Cómo funciona la política p=none
La etiqueta p=none se usa para el monitoreo. Permite recopilar informes RUA y RUF para ver quién envía correo en su nombre sin arriesgarse a que se bloquee correo legítimo. Aunque es un primer paso necesario para la auditoría, no aporta ninguna protección contra la suplantación, porque se indica al servidor de correo receptor que entregue el mensaje aunque falle la autenticación.
Políticas quarantine y reject
La política p=quarantine indica al receptor que trate como sospechoso el correo no autenticado, normalmente moviéndolo a la carpeta de spam o correo no deseado. La política p=reject es la configuración más estricta e indica al receptor que rechace el correo por completo. Ambas se consideran políticas habilitadas porque reducen activamente el riesgo de suplantación del dominio al penalizar los mensajes que fallan.
Cómo actualizar su política
Para habilitar el cumplimiento, acceda a su proveedor de DNS y busque el registro TXT de _dmarc.yourdomain.com. Cambie el valor de v=DMARC1; p=none; a v=DMARC1; p=quarantine; o v=DMARC1; p=reject;. Asegúrese de que sus registros SPF y DKIM estén bien configurados antes de hacer este cambio para no bloquear su propio tráfico legítimo. Puede usar las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para verificar la sintaxis antes de desplegarlo.
El papel de la alineación
El cumplimiento de DMARC depende de la alineación. Para que un mensaje supere DMARC, debe superar SPF o DKIM, y el dominio del encabezado From debe coincidir con el dominio usado en la comprobación de SPF o DKIM. Si habilita p=reject sin una alineación adecuada, se bloqueará cualquier servicio de terceros que envíe correo en su nombre, salvo que esté autorizado en su registro SPF y firme con una clave DKIM válida.
Preguntas habituales de los equipos
¿p=none es un registro DMARC válido?
Sí, es sintácticamente válido y se usa para el monitoreo, pero no ofrece una protección activa contra la suplantación.
¿p=reject impedirá que se entreguen mis correos?
Solo si sus correos no superan la alineación de SPF o DKIM. Si su autenticación es correcta, p=reject no afectará a su correo legítimo.
¿Puedo usar p=quarantine y p=reject a la vez?
No, la etiqueta p solo admite un valor. Sin embargo, puede usar sp= para establecer una política distinta para los subdominios.