14 May 20268 minutos leídos
Kiara SaloojeeDMARC EnthusiastProblemas de alineación DMARC: cómo diagnosticarlos y solucionarlos

Resumen de los problemas de alineación DMARC:
- Un mensaje puede superar las verificaciones de SPF y DKIM y aun así no superar la de DMARC.
- La mayoría de los problemas de alineación DMARC se deben a remitentes legítimos mal configurados, no a atacantes.
- Confirma siempre que la alineación sea correcta antes de pasar a p=quarantine o p=reject.
- Las discrepancias de alineación reaparecen a medida que cambia tu entorno de envío – la supervisión es fundamental.
Un fallo de alineación DMARC significa que los dominios autenticados por SPF y DKIM no coinciden con el dominio «De» visible. En esta página se explica cómo identificar los problemas de alineación DMARC y cómo solucionarlos.
Sendmarc te muestra exactamente qué remitentes incumplen los requisitos de alineación y por qué – para que puedas solucionar los problemas antes de pasar a la aplicación de las medidas.
Qué significa un fallo de alineación DMARC
DMARC no solo comprueba si SPF o DKIM se superan. También comprueba si el dominio autenticado se alinea con el dominio «De» visible – la dirección que ve el destinatario en su cliente de correo electrónico. Esto se denomina alineación de identificadores.
Para que un mensaje supere DMARC, se debe cumplir al menos una de las siguientes condiciones:
- El dominio del remitente de sobre autenticado por SPF coincide con el dominio «De».
- El dominio de la etiqueta
d=de la firma DKIM coincide con el dominio «De».
Un mensaje puede superar SPF y DKIM y aun así no superar DMARC si ninguno de los dos se corresponde con el dominio «De» del encabezado.
Cómo identificar los problemas de alineación DMARC en los reportes
Los reportes agregados de DMARC (RUA) ofrecen los resultados de autenticación de todos los correos electrónicos procesados por los servidores receptores. Se entregan como archivos XML a la dirección especificada en la etiqueta rua= de tu registro DMARC.
Cada informe incluye un desglose de cada fuente de envío, con el resultado de SPF, el resultado de DKIM y la política aplicada. Los campos en los que debes fijarte son:
<spf>– Si SPF se superó o falló<dkim>– Si DKIM se superó o falló<disposition>– Qué medida se tomó con el mensaje: p=none, p=quarantine o p=reject<source_ip>– La dirección IP de origen: úsala para identificar qué fuente generó el tráfico
Busca fuentes de envío con fallos de alineación constantes en varios mensajes. Los fallos aislados pueden ser puntuales. Los fallos recurrentes procedentes de la misma IP de origen indican un remitente mal configurado que debe corregirse antes de pasar a la aplicación de medidas.
Causas habituales de los problemas de alineación DMARC
La mayoría de los problemas de alineación DMARC se deben a uno de estos tres problemas de configuración. Identificar la causa correcta determina la solución.
- Registro SPF mal configurado – La IP de envío no figura en el registro SPF. Esto suele ocurrir cuando se añade una nueva plataforma de terceros sin actualizar el DNS.
- Firma DKIM incorrecta – Un remitente no está firmando el correo saliente con la clave DKIM de su dominio. Es posible que el mensaje incluya la propia firma DKIM del proveedor, que no coincide con su dominio «De».
- Confusión con los subdominios – En modo estricto, mail.example.com no se alinea con example.com. Si tu infraestructura de envío utiliza subdominios, la alineación estricta puede provocar errores.
Cómo solucionar los problemas de alineación DMARC
Sigue estos pasos en el orden indicado. No cambies tu política DMARC a p=quarantine o p=reject hasta que hayas confirmado que todos los remitentes legítimos están alineados.
- Identifica el remitente problemático – Utiliza los reportes agregados de DMARC para localizar la IP de origen que genera los errores de alineación. Compara esa IP con tu lista de servicios de envío autorizados – CRM, plataformas de RR. HH., herramientas de marketing y sistemas transaccionales.
- Corrige la alineación SPF – Confirma que todas las IP de envío del servicio identificado figuren en su registro DNS SPF. Añada las IP que falten o los mecanismos
include:. Confirme que el dominio de la ruta de retorno coincida con su dominio «De», o que comparta el mismo dominio de la organización si utilizas la alineación flexible. - Corrige la alineación DKIM – Configura el servicio de envío para que firme los mensajes salientes con la clave DKIM de su dominio, no con la del proveedor. Para ello es necesario generar un par de claves DKIM, publicar la clave pública en el registro TXT del DNS y configurar el servicio de envío para que firme con la clave privada.
- Prueba antes de aplicar las medidas – Los cambios en el DNS pueden tardar hasta 48 horas en propagarse. Una vez propagados, verifica la corrección con los reportes agregados de DMARC o un verificador de registros DMARC. Confirma que el remitente obtenga un resultado DMARC satisfactorio antes de cambiar tu política a p=quarantine o p=reject.
Pasar a la aplicación de medidas sin confirmar la alineación provocará que se bloqueen o filtren mensajes legítimos. Repite este proceso para cada remitente con errores identificado en tus reportes agregados.
Cómo te ayuda Sendmarc a resolver los problemas de alineación
Corregir los problemas de alineación de forma individual es solo una parte de la autenticación del correo electrónico. A medida que tu entorno de envío crece –con nuevas unidades de negocio, herramientas SaaS y plataformas regionales–, las discrepancias de alineación reaparecerán sin una supervisión y gobernanza continuas.
La solución DMARC empresarial de Sendmarc ofrece a los equipos:
- Gestión de DMARC – Realiza un seguimiento del estado de alineación en todas las fuentes y dominios de envío. Gestiona el avance de las políticas de forma sistemática, con visibilidad sobre qué remitentes están bloqueando el paso a p=reject.
- Mantenimiento de SPF – Mantén los registros SPF precisos y actualizados a medida que se añaden o modifican los remitentes autorizados. Los registros SPF obsoletos o incompletos son una causa habitual de los errores de alineación.
- Soporte de DKIM – Confirma que las claves de firma estén correctamente implementadas en todos los servicios de envío. Identifica a los remitentes que firman con el dominio de un proveedor en lugar del tuyo.
- Visibilidad centralizada – Detecta remitentes no autorizados en todos los dominios y servicios antes de que vulneren la autenticación o suplanten a su empresa.
Sendmarc te acompaña desde la visibilidad inicial hasta la aplicación completa de las políticas en todos tus dominios.


