La configuración de DMARC forma parte del mantenimiento del correo con dominio propio. Ayuda a solicitar tratamiento frente a mensajes sin autenticación alineada y a observar fallos, pero no evita por sí sola la suplantación, el spam o todas las alertas de Gmail.
Importa tanto para un buzón como para varios dominios de clientes. Para revisar la infraestructura completa, empieza por correo empresarial para pequeñas empresas y después comprueba la capa DNS.
La configuración es abordable, pero aplicar restricciones sin revisar SPF, DKIM, reenvíos y emisores externos puede afectar a mensajes legítimos. Esta guía explica los registros iniciales, las etiquetas, la transición y los errores habituales.
Qué hace la configuración DMARC
Publicas un TXT en _dmarc.yourdomain.com para solicitar cómo tratar los mensajes que no superan DMARC. El destinatario comprueba si SPF o DKIM pasa y si ese resultado válido se alinea con el From visible.
DMARC complementa SPF y DKIM. Según RFC 7489, basta que al menos uno pase alineado con el dominio From. La autenticación sin alineación no basta, y un resultado válido no demuestra que el contenido sea seguro.
Las directrices de Google describen requisitos de autenticación y alineación según el tipo de remitente. Los generales requieren SPF o DKIM; los masivos, ambos y DMARC con la alineación aplicable. Consulta sus requisitos para remitentes vigentes.
En términos prácticos, DMARC comunica una política para fallos de autenticación alineada. El destinatario puede aplicar excepciones y otros filtros; no garantiza confianza ni entrega.
Qué registro publicar primero
Si todavía no has revisado todos los emisores, empieza por p=none. Solicita informes para observar tráfico y complétalos con inventario y pruebas antes de restricciones. El envío de informes depende de los participantes.
Este ejemplo para _dmarc usa alineación estricta opcional, no recomendable como inicio universal:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100Las opciones adkim=s y aspf=s exigen coincidencia exacta. Puedes optar por la alternativa relajada si corresponde a tus emisores:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Publica solo un registro, no ambos. La alineación relajada admite identificadores del mismo dominio organizativo, no cualquier relación entre dominio padre y subdominio.
En TrekMail, comprueba los registros indicados en el panel y consulta Registros DNS necesarios, Añadir un dominio y Comprobar el estado DNS. El ejemplo documental con p=quarantine no implica que debas solicitar restricciones antes de inventariar un dominio activo. La comprobación DNS tampoco prueba la autenticación de todos los mensajes.
Etiquetas DMARC importantes
Empieza por política, destino de informes y alineación. Decide otras opciones según tus necesidades después de comprobar los emisores reales.
| Etiqueta | Función | Opción práctica |
|---|---|---|
v | Versión del protocolo | DMARC1 |
p | Política del dominio principal | none para observar; valorar quarantine y después reject con pruebas |
rua | Destino de informes agregados | Buzón o servicio supervisado |
adkim | Alineación DKIM | r o s según los emisores |
aspf | Alineación SPF | r o s según los emisores |
pct | Porcentaje solicitado para aplicar la política a fallos | 100, con aplicación dependiente del destinatario |
sp | Política heredada de subdominios | Configurar si debe diferir |
p solicita la acción; rua solicita información. Los informes son parciales y requieren revisión, controles de acceso y, para destinos externos, la autorización DNS correspondiente.
Según RFC 7489, pct permite solicitar aplicación gradual. No es un reparto determinista respetado por todos. El valor 100 expresa cobertura solicitada; con supervisión no activa restricciones por sí mismo.
Configuración DMARC paso a paso
Revisa SPF y DKIM, publica supervisión, contrasta informes y pruebas y después valora restricciones. No utilices la política como sustituto de corregir los emisores.
- Inventaría buzones, CRM, facturación, soporte, formularios y marketing que envían con tu dominio.
- Comprueba el SPF del dominio de sobre real de cada emisor. Autoriza solo servicios necesarios en un único registro y revisa el límite de diez mecanismos o modificadores que provocan consultas DNS, incluidas las evaluaciones anidadas.
- Activa y prueba DKIM en cada emisor compatible, con su selector y clave reales.
- Publica el registro inicial con
p=none. - Observa informes durante 2 a 4 semanas como orientación, ampliando o probando flujos mensuales, trimestrales y críticos.
- Valora
p=quarantinedespués de corregir fallos legítimos y probar las rutas. - Valora
p=rejecttras completar inventario y pruebas, sin suponer cobertura completa por los informes.
Consultas útiles:
dig TXT _dmarc.example.com +short
dig TXT example.com +short
dig TXT dkim._domainkey.example.com +shortEste patrón es ilustrativo: incluye solo los proveedores autorizados para el sobre real, usa el selector de tu emisor y sustituye la clave abreviada por la completa:
; SPF
example.com. IN TXT "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"
; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"Para empezar desde cero, consulta correo con dominio propio. Para trasladar mensajes, revisa la introducción a la migración IMAP: copiar correo no cambia ni garantiza por sí solo MX, configuración de emisores o autenticación saliente.
Cuándo pasa o falla DMARC
DMARC pasa cuando SPF o DKIM pasa y está alineado con From. Falla si ninguno proporciona un resultado válido y alineado, aunque otro autentique correctamente con un dominio distinto.
En esta tabla, la alineación debe corresponder al mecanismo que pasa:
| SPF | DKIM | ¿Alineado? | DMARC |
|---|---|---|---|
| Pass | Fail | Sí | Pass |
| Fail | Pass | Sí | Pass |
| Pass | Pass | No | Fail |
| Fail | Fail | No | Fail |
En reenvíos, SPF puede fallar por la IP intermediaria. DKIM puede conservarse si los datos firmados permanecen intactos según la canonicalización. No presupongas que todas las listas o pasarelas lo preservan.
Envías desde
billing@example.comy un cliente reenvía a Gmail. SPF puede fallar por la nueva ruta. Si DKIM sigue válido cond=example.comy ese dominio se alinea con From, DMARC pasa.
Investiga el contexto de los fallos SPF en vez de autorizarlos o ignorarlos automáticamente. Un resultado DKIM válido y alineado puede explicar que DMARC siga pasando tras un reenvío.
Consulta reenvío de correo para evaluar rutas indirectas. SRS y ARC pueden ayudar en ciertos escenarios, sin garantizar alineación original, entrega o aceptación.
Pasar de none a quarantine y reject
Empieza por observación y después evalúa restricciones. Cada paso puede limitar ciertos usos de suplantación, pero también afectar a emisores legítimos olvidados; los destinatarios conservan sus excepciones locales.
Opciones de política:
p=none: no solicita restricciones DMARC; el destinatario puede filtrar por otras razones.p=quarantine: solicita tratar los fallos como sospechosos, sin garantizar una carpeta concreta.p=reject: solicita rechazo, sujeto al criterio local.
Estas fases son alternativas sucesivas; publica solo la correspondiente:
; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Utiliza sp= si la política heredada de subdominios debe diferir. Según RFC 7489, en un dominio organizativo sp define esa alternativa; si falta, se hereda la política principal, salvo registros específicos de los subdominios.
Errores habituales de configuración
Muchos problemas están en SPF, DKIM, nombres DNS o dominios From configurados en proveedores. Identifica la causa antes de modificar la política.
| Error | Riesgo | Corrección |
|---|---|---|
| Solicitar restricciones sin comprobar DKIM | Reenvíos sin otra autenticación alineada pueden fallar | Activar y probar DKIM; none no causa el fallo por sí mismo |
| Varios registros SPF | SPF devuelve PermError | Mantener un único SPF válido |
| Nombre DMARC incorrecto | No se encuentra la política prevista | Publicar en _dmarc, no en la raíz |
| Reject prematuro | Posibles rechazos legítimos | Observar con p=none y probar |
| Ignorar alineación | Autenticación válida sin aprobación DMARC | Alinear el mecanismo que pasa con From |
| Sin destino de informes | Falta este canal de información, no toda visibilidad | Añadir rua válido y supervisado |
Un alias enviado por un proveedor que firma con su dominio puede autenticar DKIM sin alinear con el tuyo. Si SPF tampoco aporta alineación, DMARC falla. Consulta alias de dominio frente a buzón para revisar la ruta real.
Los estados DNS de TrekMail ayudan a detectar problemas de los registros indicados, pero no demuestran la autenticación de todos los emisores. Revisa la pantalla DNS y confirma con mensajes reales.
TrekMail: infraestructura dispersa o coordinada
Combinar alojamiento, reenvíos y tres proveedores SMTP requiere coordinación. TrekMail puede reunir dominios, buzones, comprobaciones DNS, reenvíos y migración según el plan, sin eliminar la revisión externa.
| Entorno disperso | Enfoque con TrekMail |
|---|---|
| Facturación por usuario en herramientas separadas | Planes multidominio con sus límites y condiciones |
| Almacenamiento separado por buzón | Almacenamiento compartido según el plan, también disponible en algunas ofertas con cobro por usuario |
| Cambios DNS manuales sin verificación | Comprobaciones y flujo de configuración SPF/DKIM/DMARC |
| Migraciones mal coordinadas | Copia IMAP del lado servidor; la transición requiere planificación |
| Reenvíos sin revisar autenticación | Herramientas para configurar y comprobar las rutas compatibles |
Puede ayudar a un operador individual y a agencias. Gestionar un dominio requiere trabajo; cincuenta exigen procedimientos consistentes, sin que una plataforma garantice margen o menos incidencias.
Starter se anuncia desde $3.50 al mes. Nano se ofrece gratuito sin tarjeta para hasta 10 dominios con SMTP propio según sus términos. Los planes de pago que lo incluyen ofrecen SMTP gestionado y pueden incluir una prueba de 14 días con tarjeta requerida. Consulta los precios de TrekMail vigentes.
Lista final de configuración DMARC
No basta publicar un TXT: verifica autenticación alineada, observa informes parciales y prueba los flujos antes de restricciones. Eso puede reducir ciertos riesgos de suplantación, sin garantizar confianza, entrega o protección total.
- Inventaría todos los emisores que utilizan tu dominio.
- Mantén un único SPF válido.
- Activa y prueba DKIM donde sea compatible.
- Publica supervisión DMARC.
- Revisa informes durante 2 a 4 semanas como orientación y cubre también ciclos raros.
- Valora quarantine después de pruebas.
- Valora reject cuando hayas resuelto fallos legítimos y verificado los procesos críticos.
La tarea requiere seguimiento: las rutas y los servicios pueden cambiar después de la configuración inicial.
Para coordinar la operación, TrekMail ofrece alojamiento multidominio, almacenamiento compartido, migración IMAP y comprobaciones DNS según el plan. Revisa la opción gratuita en trekmail.net o las condiciones de envío gestionado en precios.
El objetivo es reducir suplantación y evitar restricciones indebidas al correo legítimo mediante configuración, pruebas y supervisión continuas.