Artículo de blog

08 sep 20267 minutos leídos

Foto de perfil del autorWaseem OsmanEspecialista en DMARC

SPF Hard Fail: una guía completa para una aplicación segura

Ilustración digital de un sobre de correo electrónico luminoso formado por código binario en una red cibernética

Resumen de SPF hard fail:

  • El mecanismo -all indica a los servidores receptores que rechacen a los remitentes no autorizados, aunque el resultado depende del servidor.
  • Los informes agregados de DMARC muestran cada IP que envía correo en nombre de tu dominio, lo que los convierte en el punto de partida de una auditoría.
  • Una implementación por etapas, primero el subdominio, luego los dominios principales no críticos y después la aplicación completa, permite que los fallos surjan de forma gradual.
  • Los nuevos remitentes en los informes agregados y los códigos de error 550 son las primeras señales de un remitente no autorizado.
HostTipoValor
@TXTv=spf1 ip4:192.168.0.1 include:mail.example.com -all
  1. Tu inventario de remitentes está completo. Cada rango de IP y plataforma de terceros autorizada a enviar en nombre de tu dominio está cubierta en el registro SPF.
  2. Las partes interesadas están alineadas. Marketing, RR. HH., finanzas, soporte y cualquier unidad de negocio que opere sus propias herramientas de envío entienden el cambio y han confirmado que sus plataformas están autenticadas.
  3. El monitoreo está implementado. Cuentas con un mecanismo para detectar nuevos remitentes, fallos de SPF y anomalías de DMARC antes de que se conviertan en tickets de soporte.
  • IPs que pasan la alineación de SPF
  • IPs que fallan en SPF pero pasan la alineación de DKIM
  • IPs que fallan en ambos (fallo completo de DMARC)
  • IPs que no reconoces
  • Confirma los rangos de IP o el mecanismo include de SPF publicado por el proveedor
  • Verifica que el mecanismo esté presente en tu registro SPF actual (directamente o a través de una cadena de include)
  • Revisa el número de consultas DNS; los registros SPF empresariales suelen alcanzar el límite de 10 consultas DNS por la acumulación de includes
  • Proveedores de servicios de correo: Estas plataformas suelen enviar desde IPs compartidas que requieren un include explícito.
  • Sistemas de RR. HH. y nómina: Los recibos de sueldo, los correos de incorporación y las notificaciones de beneficios son comunicaciones de alto valor que no deberían romperse.
  • Sistemas de tickets de soporte y notificación a clientes: Suelen enviar desde el dominio principal de la empresa, pero usan infraestructura de terceros.
  • Buzones compartidos que reenvían a direcciones personales
  • Alias de departamento que redistribuyen a servicios externos
  • Volumen de fallos de SPF en los informes agregados de DMARC: Se espera un aumento inicial inmediatamente después de la implementación a medida que la política entra en vigor. Un aumento sostenido después de la primera semana suele indicar un remitente sin cubrir.
  • Cambios en la tasa de rebote: Monitorea por separado los flujos de correo transaccional, de marketing y operativo. Un pico en un flujo acota la investigación de inmediato.
  • Códigos de error 550 en los registros: En concreto, 550 5.7.0 y otros errores relacionados de violación de política local de los servidores destinatarios indican un rechazo de SPF. Estos aparecen antes que los tickets de soporte.
  • Nuevos remitentes en los informes agregados: Cualquier IP que aparezca en los informes de DMARC y no esté en tu registro de remitentes debe activar una revisión inmediata. Esta es la primera señal de un remitente no autorizado.
  1. Identifica el flujo de correo afectado y la IP de envío a partir de los informes de DMARC.
  2. Determina si la IP pertenece a un remitente conocido que se pasó por alto en la auditoría o a un proveedor nuevo.
  3. Si el remitente es legítimo, agrega la IP o el mecanismo include al registro SPF y vuelve a probar.
  4. Si el remitente es desconocido, trátalo como un posible remitente no autorizado y escálalo a seguridad.

Share

Get our latest blogs delivered to your inbox each month

Leave a reply

Your email address will not be published. Required fields are marked *

Herramientas útiles

Consulta DNS
Herramienta gratuitaSin registro

Consulta DNS

Use la herramienta de consulta DNS de Sendmarc para analizar al instante los registros de un dominio, verificar su configuración y detectar problemas de DNS.

Analizador de cabeceras de correo
Herramienta gratuitaSin registro

Analizador de cabeceras de correo

Analice rápidamente las cabeceras de correo con el analizador de cabeceras de Sendmarc. Revise los resultados de SPF, DKIM y DMARC, detecte phishing y mejore la entregabilidad.

Comprobador de dominios
Herramienta gratuitaSin registro

Comprobador de dominios

Use el comprobador de dominios de Sendmarc para probar el uso malicioso: gratis, sin registro, con resultados en menos de un minuto.