02 Apr 20268 minutes read
Kiara SaloojeeEntusiasta de DMARCLista de comprobación para la resolución de problemas de DMARC en equipos empresariales

Resumen de la resolución de problemas de DMARC:
- Los fallos de DMARC suelen ser rastreables
- Empieza por las evidencias, no por los cambios de política
- Comprueba la sintaxis antes que nada
- SPF, DKIM y alineación son importantes
- Los informes ayudan a aislar la causa principal
- Valida las correcciones después de la propagación del DNS
Los fallos de DMARC suelen ser rastreables. El problema rara vez es solo DMARC. En la mayoría de los casos, el fallo se debe a un problema relacionado con el DNS, SPF, DKIM, la alineación de dominios, el reenvío o la configuración del remitente. DMARC expone entonces ese problema porque evalúa si SPF y/o DKIM se superaron y se alinearon con el dominio “De” visible.
Esta lista de comprobación está dirigida a equipos que ya utilizan DMARC o que lo están implementando activamente. Está diseñada para ayudarte a aislar la causa principal, sin aumentar el riesgo de entrega al cambiar la política antes de entender qué ha fallado.
Si corres el riesgo de sufrir suplantación de identidad, uno de nuestros expertos se pondrá en contacto con usted para ayudarle.
Para qué sirve la lista de comprobación de resolución de problemas de DMARC
La resolución de problemas de DMARC debe comenzar con evidencias, no con suposiciones. Si los correos electrónicos legítimos están fallando, tu primera tarea es identificar si el problema está en la sintaxis del registro, la autorización de SPF, la firma DKIM, la alineación o un remitente que no habías tenido en cuenta.
Eso importa porque DMARC no funciona de forma aislada. Un mensaje puede tener un registro SPF/DKIM válido y aun así no superar la verificación de DMARC si el dominio autenticado no coincide con la dirección “De” visible.
Antes de iniciar el proceso de resolución de problemas de DMARC
Recopila primero la información necesaria. Esto reduce las conjeturas y te ayuda a evitar modificar el registro equivocado.
Deberías tener:
- Tu registro DMARC actual
- Tu registro SPF
- Tu registro DKIM
- Reportes agregados recientes de DMARC
- Una lista actualizada de los servicios de envío autorizados
- Quejas de entrega conocidas o patrones de rebote
- Un registro de cambios recientes en DNS o en la infraestructura de correo electrónico
Si no tienes un inventario completo de remitentes, toma nota de ello ahora. En entornos empresariales, los inventarios de remitentes incompletos son una de las causas más habituales de que los correos electrónicos legítimos no superen DMARC tras un cambio de política.
Cómo solucionar los fallos de DMARC
Comprueba la sintaxis de tu registro DMARC
Empieza por el propio registro DMARC. Los registros DMARC se publican en _dmarc.example.com. El registro debe incluir v=DMARC1 y debe tener una etiqueta de política válida, como p=none, p=quarantine o p=reject. DMARC se publica en el DNS como un registro TXT, y los receptores usan esa política al evaluar los correos electrónicos.
Un registro válido tiene este aspecto:
| Host | Tipo | Valor |
|---|---|---|
| _dmarc.yourdomain.com | TXT | v=DMARC1; p=reject; rua=mailto:[email protected]; |
Comprueba primero si existen estos problemas:
- El registro está publicado en la ubicación incorrecta
- Existe más de un registro DMARC
- Falta la etiqueta v=DMARC1 o tiene un formato incorrecto
- La etiqueta p= no es válida o falta
- Las etiquetas están duplicadas
- El formato copiado introdujo caracteres ocultos o problemas de espaciado
Esta es la forma más rápida de eliminar los errores a nivel de registro. También es la solución más sencilla. Si la sintaxis es incorrecta, nada más en el proceso de resolución de problemas de DMARC importa hasta que se corrija ese registro.
Verifica la cobertura y la estructura de SPF
A continuación, comprueba SPF. SPF autoriza qué fuentes pueden enviar correo electrónico en nombre de un dominio. SPF solo se supera si el remitente está autorizado por la política publicada.
Empieza por lo básico:
- Confirma que exista exactamente un registro SPF
- Verifica que empiece con v=spf1
- Comprueba que se incluyan todos los servicios de envío legítimos
- Identifica los includes que ya no se utilizan
A continuación, revisa la complejidad de SPF. Durante una comprobación de SPF, un servidor receptor solo puede realizar 10 consultas de DNS. Esto incluye mecanismos y modificadores como include, a, mx, ptr, exists y redirect. Si se supera ese límite, SPF puede devolver un PermError.
Aquí es donde los entornos empresariales suelen fallar. Con el tiempo, las herramientas de marketing, los sistemas de soporte, las plataformas de facturación y los servicios en la nube van añadiendo includes. El registro crece. El resultado es un registro SPF más difícil de auditar y más fácil de romper.
Revisa la firma DKIM y la publicación de claves
DKIM añade una firma criptográfica al mensaje. El sistema receptor recupera la clave pública del DNS mediante el selector y, a continuación, verifica la firma.
Comprueba cada plataforma de envío por separado. No des por sentado que, porque un flujo funcione, todos los remitentes estén configurados correctamente.
Revisa estos puntos:
- El selector existe en el DNS
- La clave pública está publicada correctamente
- Los mensajes de ese remitente realmente se están firmando
- La rotación de claves no ha interrumpido la firma
Entre los puntos débiles más habituales se encuentran los registros DNS ausentes, las malas prácticas de rotación de claves y una firma incoherente entre los distintos flujos de correo electrónico. Un sistema puede firmar correctamente el correo transaccional, mientras que otro deja sin firmar los mensajes de marketing. Esto genera resultados de DMARC desiguales que son fáciles de pasar por alto hasta que la aplicación de la política empieza a afectar a la entrega.
Comprueba la alineación de SPF y DKIM
Esta es la sección que más necesitan la mayoría de los equipos. El éxito de la autenticación y superar DMARC no son lo mismo.
DMARC comprueba si la dirección del encabezado “De” visible se alinea con los dominios autenticados por SPF y DKIM. Un mensaje cumple los requisitos de DMARC si SPF y/o DKIM se alinean.
Por eso los equipos suelen obtener resultados confusos:
- SPF se supera, pero DMARC falla
- DKIM se supera, pero DMARC falla
Debes comprobar si la alineación es relajada o estricta. La alineación relajada permite que el dominio autenticado sea un subdominio. La alineación estricta exige una coincidencia exacta de dominio. Un remitente puede superar la autenticación pero seguir fallando en DMARC si la configuración de su dominio no coincide con tu requisito de alineación.
Revisa los reportes de DMARC en busca de patrones de fallos
Después de verificar la estructura del registro, revisa los datos de los fallos. Los reportes agregados de DMARC te ayudan a separar las fuentes aprobadas, los remitentes mal configurados y el tráfico no autorizado, al mostrar la política aplicada, los resultados de SPF y DKIM, y si los dominios se alinearon.
Busca patrones como:
- Descenso en las tasas de superación de la autenticación
- Direcciones desconocidas que envían desde su dominio
- Resultados de autenticación no coincidentes
- Fallos de receptores específicos
- Picos inesperados en el volumen
Además, comprueba las señales de infraestructura circundantes:
- DNS inverso para las IP de envío
- Sincronización horaria del servidor
- Validez del certificado TLS
- Coherencia en la resolución de DNS
- Configuración del relé
Revisa la configuración de remitentes externos
Los remitentes externos son uno de los puntos débiles más habituales en las empresas. Las plataformas de marketing, las herramientas de CRM, los sistemas de tickets, los sistemas de facturación, los servicios en la nube y las herramientas de soporte deben revisarse como remitentes independientes.
Para cada remitente, verifica cuatro cosas:
- Inclusión de SPF
- Firma DKIM
- Alineación
- El dominio o subdominio de envío autorizado
Aquí es donde el inventario de remitentes cobra importancia. Una plataforma añadida sin supervisión de seguridad o de infraestructura puede enviar correos electrónicos utilizando el dominio de su marca. Si no está configurada correctamente, esos mensajes pueden no superar DMARC.
Valida tu política DMARC
Ahora comprueba si el problema comenzó después de un cambio de política. Revisa el valor actual de p= y comprueba si sp= está configurado para los subdominios.
Si los correos electrónicos legítimos empezaron a fallar después de avanzar hacia la aplicación, es probable que el cambio de política haya puesto de manifiesto un problema de autenticación o alineación ya existente. Las políticas de DMARC indican a los receptores cómo gestionar los mensajes que no superan la autenticación y la alineación, con opciones que van desde la supervisión hasta el rechazo.
Eso significa que la secuencia correcta es:
- Encuentra el remitente legítimo que está fallando
- Identifica si el fallo se debe a SPF, DKIM, la alineación o la sintaxis
- Soluciona el problema
- Confirma el resultado en las pruebas y los informes
- Continúa avanzando hacia una aplicación más estricta
Prueba y confirma la solución
Una vez que realices un cambio, valídalo en los flujos de correo electrónico más críticos. Prueba los flujos más importantes, incluidos la facturación, las notificaciones, el soporte y el marketing.
Confirma tres cosas:
- Resultado de SPF
- Resultado de DKIM
- Resultado de DMARC
A continuación, sigue supervisando los reportes agregados de DMARC para confirmar que el cambio se ha mantenido. Documenta qué cambió, qué remitente se vio afectado y qué mejoró. Esto es importante para la gobernanza, la resolución de problemas de DMARC en el futuro y la planificación de la implementación de políticas.
Recuerda que los cambios de DNS pueden tardar en propagarse. Valida entre 24 y 48 horas después de la actualización.
Cómo ayuda Sendmarc
Las grandes organizaciones rara vez gestionan un entorno de correo electrónico sencillo. Varios equipos, proveedores, plataformas y regiones envían correos electrónicos bajo la misma marca. Eso dificulta reducir el riesgo de fraude, mantener la visibilidad y conservar una autenticación coherente.
El reto no es solo técnico. También es operativo.
Los equipos necesitan identificar a los remitentes no autorizados, detectar errores de configuración y mantener el control sobre DMARC, SPF, DKIM y los registros DNS relacionados sin generar más trabajo manual. También necesitan proteger la reputación de la marca frente al phishing, la suplantación de identidad, las cuentas de empleados comprometidas y los dominios similares.
La presión normativa añade otra capa. Los equipos de seguridad y riesgos necesitan informes creíbles, registros de auditoría fiables y políticas de autenticación coherentes que respalden la gobernanza interna y los requisitos externos.
Sendmarc ayuda a las empresas a mejorar la visibilidad de todo su entorno de envío, reducir la investigación manual y mantener el control a medida que su ecosistema de correo electrónico evoluciona. Esto incluye supervisión continua, soporte de implementación y optimización.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *