Consulta de Registro DMARC
Herramientas relacionadas
Qué es esto
DMARC (publicado en _dmarc.tudominio.com) le dice a los receptores qué hacer cuando un mensaje que dice ser de tu dominio falla la alineación de SPF/DKIM: nada (none), enviarlo a la carpeta de spam (quarantine) o rechazarlo (reject), y a dónde enviar los informes agregados.
Cómo interpretar tu resultado
Fíjate en la política p= y en si existe una dirección de informes rua=. p=none con informes es un estado de inicio legítimo; quedarse ahí para siempre da visibilidad sin protección. Los informes agregados (rua) llegan como un resumen XML diario de cada receptor y muestran quién envía como tú y si hay alineación — no contienen el contenido de los mensajes. Los informes de fallo/forenses (ruf) son por mensaje y se controlan con la etiqueta fo, pero la mayoría de los grandes proveedores ya no los envían, así que planifica en torno a los informes agregados.
Problemas comunes y cómo solucionarlos
No hay ningún registro DMARC
Cómo se manifiesta: Cualquiera puede falsificar tu dominio exacto en correos de phishing y los receptores no tienen ninguna instrucción para detenerlo; además, no tienes ninguna visibilidad de quién envía como tú.
Cómo solucionarlo: Empieza con "v=DMARC1; p=none; rua=mailto:[email protected]": no cambia nada en la entrega pero inicia el flujo de informes. Usa la herramienta generadora de DMARC para construir el registro.
Atascado en p=none indefinidamente
Cómo se manifiesta: Los informes fluyen pero el correo falsificado sigue llegando a las bandejas de entrada meses después.
Cómo solucionarlo: Revisa unas semanas de informes; una vez que todas las fuentes legítimas pasen, pasa a p=quarantine (opcionalmente con pct=25 aumentando hasta 100), y luego a p=reject. Este despliegue por etapas es todo el sentido de DMARC.
La aplicación de la política rompió el correo legítimo
Cómo se manifiesta: Tras pasar a quarantine/reject, el correo de alguna herramienta interna o remitente externo empezó a desaparecer.
Cómo solucionarlo: Ese remitente nunca se autenticó correctamente. Agrégalo al SPF y/o configura el firmado DKIM para él, verifícalo en los informes, y luego restaura la aplicación de la política: volver permanentemente a p=none supondría renunciar a la protección.
Los informes no van a ningún sitio o desbordan un buzón personal
Cómo se manifiesta: El buzón rua rebota (invalidando tus informes) o se llena de adjuntos XML que nadie lee.
Cómo solucionarlo: Apunta rua a un buzón dedicado o a un servicio de procesamiento de informes DMARC, y asegúrate de que la dirección realmente acepte correo de remitentes externos.
No sabes cómo leer los informes, o la etiqueta fo nunca produce informes de fallo
Cómo se manifiesta: Llegan informes agregados XML diarios pero no puedes distinguir qué fuentes son legítimas, o configuraste una dirección ruf y una opción fo pero nunca recibes informes de fallo.
Cómo solucionarlo: Lee los informes agregados fuente por fuente: confirma que cada IP es realmente tuya, y luego consigue que cualquier remitente legítimo que no esté alineado pase la alineación de SPF o DKIM antes de endurecer la política. La etiqueta fo solo gobierna los informes de fallo (ruf) (fo=1 solicita uno cuando SPF o DKIM falla la alineación) — pero como los grandes receptores rara vez envían informes ruf, trátala como un extra, no como tu señal principal. Pega un informe en el analizador de informes DMARC para leerlo.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Preguntas frecuentes
- ¿Qué es un registro DMARC?
- Un registro DMARC es un registro TXT de DNS en _dmarc.tudominio que indica a los servidores receptores qué hacer con el correo que no supera SPF o DKIM — none, quarantine o reject — y a dónde enviar los informes.
- ¿Con qué política DMARC debo empezar?
- Empieza con p=none para monitorizar mediante informes, luego pasa a p=quarantine y finalmente a p=reject cuando tu correo legítimo supere de forma fiable la alineación SPF y DKIM.
- ¿Qué son las etiquetas rua y ruf?
- rua es la dirección para los informes agregados diarios (resúmenes XML de los resultados de autenticación); ruf es para informes forenses/de fallo por mensaje. Apunta rua a un buzón o a un servicio de análisis DMARC.
- ¿DMARC requiere SPF y DKIM?
- Sí — DMARC se basa en ambos. Un mensaje supera DMARC cuando supera SPF o DKIM y el dominio que pasa se alinea con el dominio From visible. Necesitas al menos una aprobación alineada.
- ¿Para qué sirve la etiqueta pct?
- pct aplica tu política solo a un porcentaje del correo (p. ej. pct=25), permitiéndote implementar quarantine o reject de forma gradual.