Artículo de blog
Resumen de los registros de subdominios:
aspf=s) falla cuando el remitente del sobre y los dominios del campo «De» no coinciden.Tu equipo de finanzas utiliza un servidor distinto al del equipo de marketing. Ambos autorizan a los remitentes a través de un único SPF en tu dominio raíz. Todos los proveedores añadidos a ese registro están autorizados a enviar mensajes en nombre de tu dominio raíz. Si el sistema de un proveedor se ve comprometido, un atacante podría enviar mensajes que superen SPF.
Esta guía está dirigida a los responsables de seguridad de la información (CISO), los administradores de correo electrónico y los responsables de riesgos que gestionan grandes ecosistemas de remitentes. En ella se explica cómo elegir entre registros de dominio raíz y de subdominio en función de la estructura de su organización.
Antes de realizar cualquier reestructuración, comprueba cuál es el aspecto real de tu SPF actual. La herramienta de comprobación SPF de Sendmarc muestra todos los remitentes autorizados por tu registro, junto con el número de consultas realizadas para un dominio. Esa es la referencia que necesitas antes de decidir tu estrategia.
Un único SPF en el dominio raíz trata a todos los remitentes por igual, tanto si se trata del departamento financiero que envía notificaciones de pago como del departamento de marketing que envía promociones masivas. Si un remitente empieza a fallar en SPF o es marcado por abuso, todos los demás remitentes de ese registro se ven afectados por las mismas consecuencias, ya que no hay nada en el registro que los diferencie.
En cambio, los registros de subdominio aíslan a cada remitente. Un SPF en un subdominio (por ejemplo, mail.example.com o transact.example.com) autoriza a los remitentes solo ese subdominio. El servidor receptor evalúa el SPF del subdominio, no el del dominio raíz.
El presupuesto de consulta del subdominio es independiente del presupuesto del dominio raíz, y los cambios en los remitentes autorizados de un subdominio no afectan a los demás subdominios. La DMARC para ese subdominio también se puede definir de forma independiente a través de la sp= etiqueta.
Tras una adquisición, los servidores de una filial suelen añadirse directamente al SPF de la empresa matriz, en lugar de disponer de su propio subdominio. Si la filial gestiona sus propios sistemas de correo electrónico y cuenta con su propio equipo de TI, esto significa que el registro del dominio raíz de la empresa matriz autoriza ahora a remitentes sobre los que la empresa matriz no ejerce ningún control ni tiene visibilidad.
Trasladar la filial a su propio registro de subdominio soluciona este problema: los remitentes de la filial permanecen bajo su propio registro, y el registro del dominio raíz ya no tiene que hacerse cargo de una infraestructura que no controla.
Utiliza los criterios que se indican a continuación para determinar la SPF adecuada para cada dominio de tu inventario.
Utiliza el dominio raíz cuando:
Utiliza registros de subdominio cuando:
Ten en cuenta la revisión de SPF cuando:
Aplanamiento convierte include mecanismos para explicitar ip4 y ip6 rangos. Reduce el consumo de consultas sin introducir registros de subdominios.
La «aplanamiento» es una solución viable a corto plazo para aliviar la carga de las consultas. Sin embargo, un registro «aplanado» sigue agrupando a todos los remitentes bajo un único dominio raíz, por lo que no resuelve el problema de la atribución y la propiedad que sí abordan los registros de subdominios.
El cambio a registros de subdominio es un cambio estructural, no un simple ajuste de configuración.
Hay tres medidas prácticas que reducen el riesgo:
aspf=r) solo el dominio del sobre del remitente y el dominio visible en el campo «De» compartan el mismo dominio raíz, por lo que trasladar a un remitente a un registro de subdominio no rompe la alineación. Si tu DMARC utiliza la alineación estricta (aspf=s), el dominio del sobre debe coincidir exactamente con el dominio visible del campo «De».Los registros de subdominios no son una decisión que se tome una sola vez. Justificar la estructura ante un auditor implica mantener la visibilidad sobre decenas o cientos de dominios, algo que una revisión manual del DNS no puede abarcar de forma realista. Sendmarc ofrece a los equipos de seguridad y gestión de riesgos esa visibilidad, con reporte unificados sobre DMARC SPF, DKIM y DMARC .
Para las organizaciones que estandarizan la autorización de remitentes en todos los departamentos y regiones, reporte de Sendmarc reporte las tasas de superación por fuente de envío y señala las deficiencias DMARC a nivel de subdominio antes de que afecten a la capacidad de entrega.
Esto permite a los equipos de TI y seguridad distribuidos saber quién está autorizado a enviar mensajes desde cada dominio y subdominio, sin tener que realizar un seguimiento manual de cada registro.
Descubre cómo Sendmarc muestra las tasas de aprobación al enviar automáticamente la fuente y señalar las discrepancias en la alineación de los subdominios.