ServerRecords

Consulta de Registro DMARC

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

DMARC (publicado en _dmarc.tudominio.com) le dice a los receptores qué hacer cuando un mensaje que dice ser de tu dominio falla la alineación de SPF/DKIM: nada (none), enviarlo a la carpeta de spam (quarantine) o rechazarlo (reject), y a dónde enviar los informes agregados.

Cómo interpretar tu resultado

Fíjate en la política p= y en si existe una dirección de informes rua=. p=none con informes es un estado de inicio legítimo; quedarse ahí para siempre da visibilidad sin protección. Los informes agregados (rua) llegan como un resumen XML diario de cada receptor y muestran quién envía como tú y si hay alineación — no contienen el contenido de los mensajes. Los informes de fallo/forenses (ruf) son por mensaje y se controlan con la etiqueta fo, pero la mayoría de los grandes proveedores ya no los envían, así que planifica en torno a los informes agregados.

Problemas comunes y cómo solucionarlos

No hay ningún registro DMARC

Cómo se manifiesta: Cualquiera puede falsificar tu dominio exacto en correos de phishing y los receptores no tienen ninguna instrucción para detenerlo; además, no tienes ninguna visibilidad de quién envía como tú.

Cómo solucionarlo: Empieza con "v=DMARC1; p=none; rua=mailto:[email protected]": no cambia nada en la entrega pero inicia el flujo de informes. Usa la herramienta generadora de DMARC para construir el registro.

Atascado en p=none indefinidamente

Cómo se manifiesta: Los informes fluyen pero el correo falsificado sigue llegando a las bandejas de entrada meses después.

Cómo solucionarlo: Revisa unas semanas de informes; una vez que todas las fuentes legítimas pasen, pasa a p=quarantine (opcionalmente con pct=25 aumentando hasta 100), y luego a p=reject. Este despliegue por etapas es todo el sentido de DMARC.

La aplicación de la política rompió el correo legítimo

Cómo se manifiesta: Tras pasar a quarantine/reject, el correo de alguna herramienta interna o remitente externo empezó a desaparecer.

Cómo solucionarlo: Ese remitente nunca se autenticó correctamente. Agrégalo al SPF y/o configura el firmado DKIM para él, verifícalo en los informes, y luego restaura la aplicación de la política: volver permanentemente a p=none supondría renunciar a la protección.

Los informes no van a ningún sitio o desbordan un buzón personal

Cómo se manifiesta: El buzón rua rebota (invalidando tus informes) o se llena de adjuntos XML que nadie lee.

Cómo solucionarlo: Apunta rua a un buzón dedicado o a un servicio de procesamiento de informes DMARC, y asegúrate de que la dirección realmente acepte correo de remitentes externos.

No sabes cómo leer los informes, o la etiqueta fo nunca produce informes de fallo

Cómo se manifiesta: Llegan informes agregados XML diarios pero no puedes distinguir qué fuentes son legítimas, o configuraste una dirección ruf y una opción fo pero nunca recibes informes de fallo.

Cómo solucionarlo: Lee los informes agregados fuente por fuente: confirma que cada IP es realmente tuya, y luego consigue que cualquier remitente legítimo que no esté alineado pase la alineación de SPF o DKIM antes de endurecer la política. La etiqueta fo solo gobierna los informes de fallo (ruf) (fo=1 solicita uno cuando SPF o DKIM falla la alineación) — pero como los grandes receptores rara vez envían informes ruf, trátala como un extra, no como tu señal principal. Pega un informe en el analizador de informes DMARC para leerlo.

Preguntas frecuentes

¿Qué es un registro DMARC?
Un registro DMARC es un registro TXT de DNS en _dmarc.tudominio que indica a los servidores receptores qué hacer con el correo que no supera SPF o DKIM — none, quarantine o reject — y a dónde enviar los informes.
¿Con qué política DMARC debo empezar?
Empieza con p=none para monitorizar mediante informes, luego pasa a p=quarantine y finalmente a p=reject cuando tu correo legítimo supere de forma fiable la alineación SPF y DKIM.
¿Qué son las etiquetas rua y ruf?
rua es la dirección para los informes agregados diarios (resúmenes XML de los resultados de autenticación); ruf es para informes forenses/de fallo por mensaje. Apunta rua a un buzón o a un servicio de análisis DMARC.
¿DMARC requiere SPF y DKIM?
Sí — DMARC se basa en ambos. Un mensaje supera DMARC cuando supera SPF o DKIM y el dominio que pasa se alinea con el dominio From visible. Necesitas al menos una aprobación alineada.
¿Para qué sirve la etiqueta pct?
pct aplica tu política solo a un porcentaje del correo (p. ej. pct=25), permitiéndote implementar quarantine o reject de forma gradual.