Qué aporta DMARC sobre SPF y DKIM
SPF y DKIM demuestran algo sobre un mensaje, pero ninguno comprueba el dominio que el destinatario ve realmente en la cabecera De. DMARC cierra esa brecha: exige que el dominio que ha pasado SPF o DKIM esté alineado con el dominio De e indica a los receptores qué hacer cuando eso falla: entregar igualmente (none), enviar a spam (quarantine) o rechazar (reject).
Además pide a los receptores que te envíen informes agregados con todas las fuentes que envían en nombre de tu dominio y si han pasado la verificación. En una operación de correo en frío, DMARC es lo que frena la suplantación con dominios parecidos y lo que te permite detectar una herramienta mal configurada antes de que queme un dominio.
_dmarc.yourdomain.com TXT
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100Pasar de p=none a quarantine y a reject
Empieza en p=none con una dirección rua. La entrega no cambia en nada, pero en pocos días recibirás informes XML que enumeran cada IP que ha enviado correo usando tu dominio. Comprueba que tu proveedor de buzones, tu herramienta de envío y cualquier CRM pasan con alineación. Cuando solo aparezcan las fuentes esperadas y todas pasen, cambia a p=quarantine.
Mantén quarantine unas semanas. Si no se está enviando a cuarentena nada legítimo, pasa a p=reject. Gmail y Yahoo exigen al menos p=none a los remitentes masivos, pero los receptores dan más crédito a las políticas aplicadas, y reject es el único ajuste que detiene por completo la suplantación.
- Usa pct=25 o pct=50 para desplegar quarantine de forma gradual si te preocupa el riesgo.
- Configura sp= si los subdominios necesitan otra política; si no, heredan p.
- Mantén adkim y aspf en modo relajado salvo que todos tus remitentes usen exactamente el dominio De.
- Vuelve a leer los informes cada vez que añadas una nueva herramienta de envío.
Leer las etiquetas que importan
El registro es una lista de pares etiqueta=valor separados por punto y coma. v debe ser DMARC1 y debe ir primero. p es la única otra etiqueta obligatoria. rua admite una o varias direcciones mailto: para los informes agregados. pct limita a qué parte del correo fallido se aplica la política. adkim y aspf cambian la alineación entre relajada (los subdominios cuentan) y estricta (coincidencia exacta). El resto es opcional y rara vez hace falta.
Un error habitual es enviar informes a una dirección de terceros sin el registro de autorización que ese dominio debe publicar. Otro es añadir dos registros DMARC, lo que deja la política indefinida. El verificador señala ambos casos, junto con las erratas que convierten una etiqueta real en una desconocida que los receptores ignoran.
DMARC para dominios de correo en frío
Los dominios de captación son objetivos frecuentes de suplantación porque son nuevos y casi nunca se vigilan. Una política reject no cuesta nada una vez que tu propio correo está alineado, y elimina toda una categoría de daño reputacional. Como la mayoría de configuraciones de correo en frío envían por Google Workspace o Microsoft 365 con DKIM activado, la alineación suele estar resuelta de antemano.
InboxOne publica SPF, DKIM y un registro DMARC en cada dominio que aprovisiona, de modo que el dominio está protegido desde el primer envío. Si gestionas tú el DNS, usa el generador para construir el registro y este verificador para confirmarlo tras la propagación.

