
Consulta DNS
Use la herramienta de consulta DNS de Sendmarc para analizar al instante los registros de un dominio, verificar su configuración y detectar problemas de DNS.
Artículo de blog
Kiara SaloojeeEntusiasta de DMARC
DMARC es un protocolo de autenticación de correo electrónico que se basa en SPF y DKIM para dar a los propietarios de dominios control sobre cómo se gestiona el correo no autenticado. Esta guía aborda las decisiones y configuraciones que determinan si una implementación de DMARC ofrece protección real, o si se queda estancada en la fase de supervisión.
Seguir las mejores prácticas de DMARC protege su dominio contra la suplantación de identidad, favorece la capacidad de entrega del correo electrónico y crea una postura de autenticación auditable. La diferencia entre una implementación exitosa y una estancada suele depender de unas pocas decisiones clave tomadas al principio del proceso.
El primer paso es saber en qué situación se encuentra su dominio. Realice un análisis gratuito del dominio para ver qué aspectos necesitan atención antes de empezar.
Si corres el riesgo de sufrir una suplantación de identidad, uno de nuestros expertos se pondrá en contacto para ayudarte.
SPF y DKIM deben estar correctamente configurados en todas las fuentes de envío legítimas antes de aplicar la política de DMARC. Configurar correctamente ambos es la primera de varias mejores prácticas de DMARC que determinan si la aplicación tiene éxito o se estanca. Aplicar una política de cuarentena o rechazo antes de que ambos estén configurados puede provocar que se pongan en cuarentena o se bloqueen correos electrónicos legítimos.
Una configuración correcta de SPF significa que la IP de envío figura en el registro SPF del dominio, y que el dominio de Ruta de retorno coincide con el dominio “De” que ve el destinatario. Una restricción fundamental: SPF tiene un límite de 10 consultas DNS. Superar este límite provoca fallos de SPF, independientemente de si la IP de envío está autorizada. El aplanamiento de SPF resuelve esto convirtiendo includes en referencias IP directas.
Una configuración correcta de DKIM significa que hay una firma criptográfica válida y que el dominio de firma coincide con el dominio “De”. Si falta la firma o los dominios no coinciden, DKIM falla, y DMARC pierde una de sus dos señales de autenticación.
DMARC solo reconoce los resultados de SPF y DKIM cuando sus dominios autenticados coinciden con el dominio “De”. Configurar la alineación relajada (la opción predeterminada) es una práctica DMARC recomendada: permite que un subdominio coincida con el dominio “De”.
DMARC se supera cuando SPF o DKIM coincide con el dominio “De”. Una implementación que depende únicamente de SPF o DKIM es más vulnerable a la desviación de la configuración. Configura ambos.
p=none es el punto de partida correcto y una práctica DMARC fundamental. Genera reportes sin afectar el envío de correo electrónico, lo que da a los administradores visibilidad de todas las fuentes que envían correo en nombre del dominio.
Pasar a p=quarantine o p=reject sin completar este paso es la causa más común de interrupciones del correo electrónico relacionadas con DMARC.
Configura ambos tipos de informes desde el principio:
Ejemplo de registro:
| Host | Tipo | Valor |
|---|---|---|
_dmarc.yourdomain.com | TXT | v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1; |
Pasar de p=none a la aplicación total es un proceso por fases. La progresión gradual de la política es una de las mejores prácticas de DMARC más importantes: avanzar demasiado rápido es la causa más común de interrupciones del correo electrónico relacionadas con DMARC. Cada fase requiere la confirmación, a partir de los datos de los reportes, de que los correos electrónicos legítimos se están validando.
Las tres fases son:
p=reject impide la suplantación directa de dominio. No elimina todo el phishing: los atacantes pueden usar dominios similares o cuentas comprometidas. Trátalo como una capa crítica, no como una solución completa.
Establecer una periodicidad de revisión es una práctica DMARC recomendada que es fácil pasar por alto una vez que la aplicación de la política está implementada. Las nuevas herramientas, plataformas e integraciones de terceros introducen fuentes que quizá no estén cubiertas por la autenticación existente.
El dominio principal rara vez es la única superficie de ataque. Extender la protección más allá del dominio principal es una práctica DMARC recomendada que se pasa por alto con frecuencia: los subdominios y los dominios aparcados son igual de vulnerables a la suplantación de identidad. La reputación de la marca depende de proteger todos los dominios.
Audita todos los subdominios que envían correo electrónico antes de aplicar la política. Usa la etiqueta sp= para establecer una política de subdominio explícita, independiente del dominio de la organización. Esto permite que el dominio principal pase a p=quarantine mientras se siguen confirmando las fuentes de los subdominios.
Estos no necesitan enviar correo electrónico, y no deberían poder hacerlo. Publica un registro DMARC configurado en p=reject y un registro SPF que bloquee todos los envíos. Es un paso sencillo que cierra una brecha que se explota con frecuencia.
Seguir las mejores prácticas de DMARC no termina en la aplicación. A medida que las carteras de dominios crecen y la infraestructura de envío se vuelve más distribuida, el volumen de datos de los reportes y el número de fuentes que hay que supervisar superan lo que cualquier equipo puede gestionar manualmente.
El punto débil suele ser la visibilidad. Se añaden fuentes sin que el departamento de TI lo sepa, se pasan por alto subdominios y la aplicación de la política se estanca porque nadie puede confirmar qué sigue fallando y por qué. Los equipos de seguridad y TI, ya sobrecargados, necesitan herramientas que reduzcan la investigación manual.
DMARC es más que un registro DNS. Una implementación eficaz requiere visibilidad de todas las fuentes de envío, un camino planificado hacia la aplicación de la política y supervisión continua.
La Plataforma de gestión de DMARC de Sendmarc ofrece a los equipos de seguridad y de TI las herramientas para implementar las mejores prácticas de DMARC y pasar de la supervisión a la aplicación sin interrumpir las operaciones.
Sendmarc ofrece:
Descubre cómo la Plataforma de gestión de DMARC de Sendmarc le brinda a tu equipo la visibilidad y el control necesarios para alcanzar p=reject – y mantenerlo.
Recibe las últimas actualizaciones de seguridad de correo electrónico en tu bandeja de entrada cada mes
Obtén la puntuación de seguridad de tu dominio en segundos.
Consulta tus calificaciones de suplantación, privacidad y marca.
Si corres riesgo de suplantación de identidad, uno de nuestros expertos se pondrá en contacto para ayudarte.

Consulta DNS
Use la herramienta de consulta DNS de Sendmarc para analizar al instante los registros de un dominio, verificar su configuración y detectar problemas de DNS.

Analizador de cabeceras de correo
Analice rápidamente las cabeceras de correo con el analizador de cabeceras de Sendmarc. Revise los resultados de SPF, DKIM y DMARC, detecte phishing y mejore la entregabilidad.

Comprobador de dominios
Use el comprobador de dominios de Sendmarc para probar el uso malicioso: gratis, sin registro, con resultados en menos de un minuto.