23 jul 20268 minutos de lectura
Waseem OsmanDMARC EnthusiastRegistros de subdominio frente a registros del dominio raíz: guía empresarial

Resumen de registros de subdominio:
- Un solo registro en el dominio raíz significa que todos los remitentes comparten el impacto si uno falla.
- Los registros de subdominio aíslan remitentes y tienen conteos de consulta separados.
- La alineación estricta (
aspf=s) se rompe cuando el dominio del remitente del sobre y el de “From” difieren. - Los registros de subdominio sin propietario recrean la dispersión que pretendían corregir.
Tu equipo de finanzas usa un servidor distinto al de marketing. Ambos autorizan remitentes mediante un solo registro SPF en tu dominio raíz. Cada proveedor añadido a ese registro queda autorizado a enviar como tu dominio raíz. Si el sistema de un proveedor se ve comprometido, un atacante puede enviar mensajes que pasan SPF.
Esta guía es para CISOs, administradores de correo y responsables de riesgo que gestionan ecosistemas grandes de remitentes. Cubre cómo decidir entre registros del dominio raíz y de subdominio según la estructura de tu organización.
Antes de reestructurar nada, confirma cómo se ve realmente tu registro SPF actual. El SPF Record Checker de Sendmarc muestra cada remitente autorizado por tu registro, junto con el conteo de consultas de un dominio. Esa es la línea base que necesitas antes de decidir tu estrategia.
En qué se diferencian los registros de subdominio de los del dominio raíz
Un solo registro SPF en el dominio raíz trata a todos los remitentes igual, ya sea finanzas emitiendo notificaciones de pago o marketing enviando promociones masivas. Si un remitente empieza a fallar SPF o es marcado por abuso, todos los demás remitentes de ese registro sufren el mismo impacto, porque nada en el registro los separa.
Los registros de subdominio aíslan cada remitente. Un registro SPF en un subdominio (por ejemplo, mail.example.com o transact.example.com) solo autoriza remitentes para ese subdominio. El servidor receptor evalúa el registro SPF del subdominio, no el del dominio raíz.
El presupuesto de consultas del subdominio es independiente del del dominio raíz, y los cambios en los remitentes autorizados de un subdominio no afectan a otros. La política DMARC de ese subdominio también puede definirse de forma independiente con la etiqueta sp=.
Tras una adquisición, los servidores de una filial a menudo se añaden directamente al registro SPF de la empresa matriz, en lugar de recibir su propio subdominio. Si la filial gestiona sus propios sistemas de correo y su propio equipo de TI, el registro del dominio raíz de la matriz ahora autoriza remitentes que la matriz no controla ni ve realmente.
Mover la filial a su propio registro de subdominio lo corrige: los remitentes de la filial permanecen bajo su propio registro, y el del dominio raíz ya no tiene que dar cuenta de infraestructura que no gobierna.
Cuándo tienen sentido los registros de subdominio
Usa los criterios siguientes para determinar la estructura SPF adecuada para cada dominio de tu inventario.
Usa el dominio raíz cuando:
- El dominio tiene un único caso de uso principal de envío (p. ej., un dominio usado solo para notificaciones transaccionales)
- El conteo total de consultas DNS del dominio está en siete o menos
- El dominio no está asociado a una unidad de negocio con gobernanza propia
- Los cambios de autorización de remitentes son poco frecuentes y se gestionan de forma centralizada
Usa registros de subdominio cuando:
- Varios departamentos envían de forma independiente desde el mismo dominio organizacional
- La estructura SPF del dominio raíz se acerca o ha superado el límite de consultas
- Hay que separar distintas funciones de envío para la gestión de reputación
- Una entidad adquirida opera su propia infraestructura de envío durante la integración
Considera una revisión de aplanamiento SPF cuando:
- Te acercas al límite de consultas en el dominio raíz, pero todos los remitentes pertenecen realmente a una sola función
- La empresa carece de las herramientas DNS necesarias para mantener varios registros de subdominio de forma fiable
El aplanamiento convierte los mecanismos include en rangos explícitos ip4 e ip6. Reduce el consumo de consultas sin introducir registros de subdominio.
El aplanamiento es una solución viable a corto plazo ante la presión de consultas. Pero un registro aplanado sigue colocando a todos los remitentes bajo un solo dominio raíz, así que no resuelve el problema de atribución y propiedad que abordan los registros de subdominio.
Migrar a registros de subdominio: consideraciones operativas
Pasar a registros de subdominio es un cambio estructural, no un ajuste de configuración.
Tres pasos prácticos reducen el riesgo:
- Comprueba el modo de alineación DMARC antes de migrar remitentes. La alineación relajada por defecto de DMARC (
aspf=r) solo exige que el dominio del sobre del remitente y el “From” visible compartan el mismo dominio raíz, así que mover un remitente a un registro de subdominio no rompe la alineación. Si tu registro DMARC usa alineación estricta (aspf=s), el dominio del sobre debe coincidir exactamente con el “From” visible. - Migra una función a la vez. Mover todos los remitentes a la vez es un riesgo alto. Migra una unidad de negocio o función de envío, monitoriza los informes agregados de DMARC durante dos a cuatro semanas y confirma que las tasas de aprobación se mantienen antes de pasar a la siguiente.
- Asigna la propiedad antes de publicar. Cada registro de subdominio necesita un responsable. Sin un propietario nombrado, los registros de subdominio recrean la misma dispersión de remitentes que intentabas eliminar en el dominio raíz, solo que repartida en más registros.
Cómo ayuda Sendmarc
Los registros de subdominio no son una decisión de una sola vez. Justificar la estructura ante un auditor implica mantener visibilidad en docenas o cientos de dominios, más de lo que una revisión DNS manual puede sostener de forma realista. Sendmarc da a los equipos de seguridad y riesgo esa visibilidad, con informes unificados sobre las configuraciones de SPF, DKIM y DMARC.
Para organizaciones que estandarizan la autorización de remitentes entre departamentos y regiones, los informes de Sendmarc muestran tasas de aprobación por fuente de envío y señalan brechas de alineación DMARC a nivel de subdominio antes de que afecten a la entregabilidad.
Así, los equipos de TI y seguridad distribuidos ven quién está autorizado a enviar desde cada dominio y subdominio, sin rastrear cada registro a mano.
Mira cómo Sendmarc muestra las tasas de aprobación por fuente de envío y señala automáticamente las brechas de alineación en subdominios.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *