Qué aporta DMARC sobre SPF y DKIM
SPF y DKIM demuestran algo sobre un mensaje, pero ninguno comprueba que esa prueba tenga relación con la dirección que el destinatario ve realmente. DMARC cierra esa brecha: exige que SPF o DKIM pasen y se alineen con el dominio De, y después indica a los receptores qué hacer cuando ambos fallan. Además te envía informes, que son la única forma fiable de descubrir todas las herramientas que envían en nombre de tu dominio.
El registro vive en _dmarc.tudominio.com como registro TXT. Uno mínimo y útil tiene este aspecto.
v=DMARC1; p=none; rua=mailto:[email protected]Elegir entre none, quarantine y reject
p=none es un modo de monitorización: nada cambia para los destinatarios, pero tú recibes informes. p=quarantine pide a los receptores que pongan en spam el correo fallido. p=reject les pide que lo rechacen. Gmail y Yahoo exigen un registro DMARC a los remitentes masivos y tratan la aplicación real de la política (quarantine o reject) como la señal de un dominio bien gestionado.
- Los dominios nuevos que solo envían desde un proveedor de buzones con DKIM suelen poder ir directos a p=reject.
- Los dominios con un historial de herramientas e integraciones deberían empezar en p=none y leer los informes durante unas semanas.
- Usa pct para introducir la aplicación por fases: pct=25 aplica la política a una cuarta parte del correo fallido y la política más débil al resto.
- Pon sp=reject cuando los subdominios no envíen correo nunca, para que tampoco puedan suplantarlos.
Informes agregados y forenses
La etiqueta rua indica dónde envían los receptores los informes agregados: archivos XML diarios que resumen cada IP que ha enviado en nombre de tu dominio y si SPF y DKIM han pasado y se han alineado. La etiqueta ruf solicita informes forenses, muestras por mensaje que ya envían pocos receptores y que pueden contener el contenido del mensaje. Para la mayoría de equipos, rua es suficiente.
Si la dirección de informes está en un dominio distinto del que publica el registro, el dominio receptor debe publicar un registro de autorización en tudominio.com._report._dmarc.dominiodeinformes.com que contenga v=DMARC1. Los servicios alojados de informes DMARC lo hacen automáticamente.
Modos de alineación y herramientas de correo en frío
La alineación relajada (la predeterminada) acepta un dominio de firma DKIM o un dominio de sobre SPF que sea el dominio De o uno de sus subdominios. La estricta exige una coincidencia exacta. Las plataformas de correo en frío envían a través de tu propio proveedor de buzones, así que el dominio De, el dominio DKIM y el dominio SPF coinciden y la alineación relajada pasa sin problemas.
Los problemas aparecen cuando una herramienta envía desde su propia infraestructura con un dominio de sobre distinto y sin DKIM personalizado; el mensaje falla la alineación y una política aplicada lo pone en cuarentena. Revisa los informes antes de endurecer nada y mantén la alineación relajada salvo que tengas un motivo concreto. Los dominios de InboxOne incluyen un registro DMARC ya configurado, de modo que la primera campaña sale autenticada.

