Entregabilidad y DNS

Configurar DMARC: DNS, pruebas y aplicación gradual

Por Alexey Bulygin
Configuración DMARC, registros DNS y comprobación de alineación

La configuración de DMARC forma parte del mantenimiento del correo con dominio propio. Ayuda a solicitar tratamiento frente a mensajes sin autenticación alineada y a observar fallos, pero no evita por sí sola la suplantación, el spam o todas las alertas de Gmail.

Importa tanto para un buzón como para varios dominios de clientes. Para revisar la infraestructura completa, empieza por correo empresarial para pequeñas empresas y después comprueba la capa DNS.

La configuración es abordable, pero aplicar restricciones sin revisar SPF, DKIM, reenvíos y emisores externos puede afectar a mensajes legítimos. Esta guía explica los registros iniciales, las etiquetas, la transición y los errores habituales.

Qué hace la configuración DMARC

Publicas un TXT en _dmarc.yourdomain.com para solicitar cómo tratar los mensajes que no superan DMARC. El destinatario comprueba si SPF o DKIM pasa y si ese resultado válido se alinea con el From visible.

DMARC complementa SPF y DKIM. Según RFC 7489, basta que al menos uno pase alineado con el dominio From. La autenticación sin alineación no basta, y un resultado válido no demuestra que el contenido sea seguro.

Las directrices de Google describen requisitos de autenticación y alineación según el tipo de remitente. Los generales requieren SPF o DKIM; los masivos, ambos y DMARC con la alineación aplicable. Consulta sus requisitos para remitentes vigentes.

En términos prácticos, DMARC comunica una política para fallos de autenticación alineada. El destinatario puede aplicar excepciones y otros filtros; no garantiza confianza ni entrega.

Qué registro publicar primero

Si todavía no has revisado todos los emisores, empieza por p=none. Solicita informes para observar tráfico y complétalos con inventario y pruebas antes de restricciones. El envío de informes depende de los participantes.

Este ejemplo para _dmarc usa alineación estricta opcional, no recomendable como inicio universal:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100

Las opciones adkim=s y aspf=s exigen coincidencia exacta. Puedes optar por la alternativa relajada si corresponde a tus emisores:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Publica solo un registro, no ambos. La alineación relajada admite identificadores del mismo dominio organizativo, no cualquier relación entre dominio padre y subdominio.

En TrekMail, comprueba los registros indicados en el panel y consulta Registros DNS necesarios, Añadir un dominio y Comprobar el estado DNS. El ejemplo documental con p=quarantine no implica que debas solicitar restricciones antes de inventariar un dominio activo. La comprobación DNS tampoco prueba la autenticación de todos los mensajes.

Etiquetas DMARC importantes

Empieza por política, destino de informes y alineación. Decide otras opciones según tus necesidades después de comprobar los emisores reales.

EtiquetaFunciónOpción práctica
vVersión del protocoloDMARC1
pPolítica del dominio principalnone para observar; valorar quarantine y después reject con pruebas
ruaDestino de informes agregadosBuzón o servicio supervisado
adkimAlineación DKIMr o s según los emisores
aspfAlineación SPFr o s según los emisores
pctPorcentaje solicitado para aplicar la política a fallos100, con aplicación dependiente del destinatario
spPolítica heredada de subdominiosConfigurar si debe diferir

p solicita la acción; rua solicita información. Los informes son parciales y requieren revisión, controles de acceso y, para destinos externos, la autorización DNS correspondiente.

Según RFC 7489, pct permite solicitar aplicación gradual. No es un reparto determinista respetado por todos. El valor 100 expresa cobertura solicitada; con supervisión no activa restricciones por sí mismo.

Configuración DMARC paso a paso

Revisa SPF y DKIM, publica supervisión, contrasta informes y pruebas y después valora restricciones. No utilices la política como sustituto de corregir los emisores.

  1. Inventaría buzones, CRM, facturación, soporte, formularios y marketing que envían con tu dominio.
  2. Comprueba el SPF del dominio de sobre real de cada emisor. Autoriza solo servicios necesarios en un único registro y revisa el límite de diez mecanismos o modificadores que provocan consultas DNS, incluidas las evaluaciones anidadas.
  3. Activa y prueba DKIM en cada emisor compatible, con su selector y clave reales.
  4. Publica el registro inicial con p=none.
  5. Observa informes durante 2 a 4 semanas como orientación, ampliando o probando flujos mensuales, trimestrales y críticos.
  6. Valora p=quarantine después de corregir fallos legítimos y probar las rutas.
  7. Valora p=reject tras completar inventario y pruebas, sin suponer cobertura completa por los informes.

Consultas útiles:

dig TXT _dmarc.example.com +short

dig TXT example.com +short

dig TXT dkim._domainkey.example.com +short

Este patrón es ilustrativo: incluye solo los proveedores autorizados para el sobre real, usa el selector de tu emisor y sustituye la clave abreviada por la completa:

; SPF
example.com.  IN TXT  "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"

; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"

Para empezar desde cero, consulta correo con dominio propio. Para trasladar mensajes, revisa la introducción a la migración IMAP: copiar correo no cambia ni garantiza por sí solo MX, configuración de emisores o autenticación saliente.

Cuándo pasa o falla DMARC

DMARC pasa cuando SPF o DKIM pasa y está alineado con From. Falla si ninguno proporciona un resultado válido y alineado, aunque otro autentique correctamente con un dominio distinto.

En esta tabla, la alineación debe corresponder al mecanismo que pasa:

SPFDKIM¿Alineado?DMARC
PassFailPass
FailPassPass
PassPassNoFail
FailFailNoFail

En reenvíos, SPF puede fallar por la IP intermediaria. DKIM puede conservarse si los datos firmados permanecen intactos según la canonicalización. No presupongas que todas las listas o pasarelas lo preservan.

Envías desde billing@example.com y un cliente reenvía a Gmail. SPF puede fallar por la nueva ruta. Si DKIM sigue válido con d=example.com y ese dominio se alinea con From, DMARC pasa.

Investiga el contexto de los fallos SPF en vez de autorizarlos o ignorarlos automáticamente. Un resultado DKIM válido y alineado puede explicar que DMARC siga pasando tras un reenvío.

Consulta reenvío de correo para evaluar rutas indirectas. SRS y ARC pueden ayudar en ciertos escenarios, sin garantizar alineación original, entrega o aceptación.

Pasar de none a quarantine y reject

Empieza por observación y después evalúa restricciones. Cada paso puede limitar ciertos usos de suplantación, pero también afectar a emisores legítimos olvidados; los destinatarios conservan sus excepciones locales.

Opciones de política:

  1. p=none: no solicita restricciones DMARC; el destinatario puede filtrar por otras razones.
  2. p=quarantine: solicita tratar los fallos como sospechosos, sin garantizar una carpeta concreta.
  3. p=reject: solicita rechazo, sujeto al criterio local.

Estas fases son alternativas sucesivas; publica solo la correspondiente:

; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Utiliza sp= si la política heredada de subdominios debe diferir. Según RFC 7489, en un dominio organizativo sp define esa alternativa; si falta, se hereda la política principal, salvo registros específicos de los subdominios.

Errores habituales de configuración

Muchos problemas están en SPF, DKIM, nombres DNS o dominios From configurados en proveedores. Identifica la causa antes de modificar la política.

ErrorRiesgoCorrección
Solicitar restricciones sin comprobar DKIMReenvíos sin otra autenticación alineada pueden fallarActivar y probar DKIM; none no causa el fallo por sí mismo
Varios registros SPFSPF devuelve PermErrorMantener un único SPF válido
Nombre DMARC incorrectoNo se encuentra la política previstaPublicar en _dmarc, no en la raíz
Reject prematuroPosibles rechazos legítimosObservar con p=none y probar
Ignorar alineaciónAutenticación válida sin aprobación DMARCAlinear el mecanismo que pasa con From
Sin destino de informesFalta este canal de información, no toda visibilidadAñadir rua válido y supervisado

Un alias enviado por un proveedor que firma con su dominio puede autenticar DKIM sin alinear con el tuyo. Si SPF tampoco aporta alineación, DMARC falla. Consulta alias de dominio frente a buzón para revisar la ruta real.

Los estados DNS de TrekMail ayudan a detectar problemas de los registros indicados, pero no demuestran la autenticación de todos los emisores. Revisa la pantalla DNS y confirma con mensajes reales.

TrekMail: infraestructura dispersa o coordinada

Combinar alojamiento, reenvíos y tres proveedores SMTP requiere coordinación. TrekMail puede reunir dominios, buzones, comprobaciones DNS, reenvíos y migración según el plan, sin eliminar la revisión externa.

Entorno dispersoEnfoque con TrekMail
Facturación por usuario en herramientas separadasPlanes multidominio con sus límites y condiciones
Almacenamiento separado por buzónAlmacenamiento compartido según el plan, también disponible en algunas ofertas con cobro por usuario
Cambios DNS manuales sin verificaciónComprobaciones y flujo de configuración SPF/DKIM/DMARC
Migraciones mal coordinadasCopia IMAP del lado servidor; la transición requiere planificación
Reenvíos sin revisar autenticaciónHerramientas para configurar y comprobar las rutas compatibles

Puede ayudar a un operador individual y a agencias. Gestionar un dominio requiere trabajo; cincuenta exigen procedimientos consistentes, sin que una plataforma garantice margen o menos incidencias.

Starter se anuncia desde $3.50 al mes. Nano se ofrece gratuito sin tarjeta para hasta 10 dominios con SMTP propio según sus términos. Los planes de pago que lo incluyen ofrecen SMTP gestionado y pueden incluir una prueba de 14 días con tarjeta requerida. Consulta los precios de TrekMail vigentes.

Lista final de configuración DMARC

No basta publicar un TXT: verifica autenticación alineada, observa informes parciales y prueba los flujos antes de restricciones. Eso puede reducir ciertos riesgos de suplantación, sin garantizar confianza, entrega o protección total.

  1. Inventaría todos los emisores que utilizan tu dominio.
  2. Mantén un único SPF válido.
  3. Activa y prueba DKIM donde sea compatible.
  4. Publica supervisión DMARC.
  5. Revisa informes durante 2 a 4 semanas como orientación y cubre también ciclos raros.
  6. Valora quarantine después de pruebas.
  7. Valora reject cuando hayas resuelto fallos legítimos y verificado los procesos críticos.

La tarea requiere seguimiento: las rutas y los servicios pueden cambiar después de la configuración inicial.

Para coordinar la operación, TrekMail ofrece alojamiento multidominio, almacenamiento compartido, migración IMAP y comprobaciones DNS según el plan. Revisa la opción gratuita en trekmail.net o las condiciones de envío gestionado en precios.

El objetivo es reducir suplantación y evitar restricciones indebidas al correo legítimo mediante configuración, pruebas y supervisión continuas.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.