Artículo de blog

Perfil del/a autor/a

Registros de subdominios frente a registros de dominio raízOrientación para empresas 

Iconos de correo electrónico azules y rosas en un entorno cibernético

Resumen de los registros de subdominios:

  • Un único registro de dominio raíz implica que, si uno falla, todos los remitentes se ven afectados.
  • Los registros de subdominios aíslan a los remitentes y tienen recuentos de consultas independientes.
  • Alineación estricta (aspf=s) falla cuando el remitente del sobre y los dominios del campo «De» no coinciden.
  • Los registros de subdominios sin propietario vuelven a provocar la proliferación que se pretendía evitar.

Tu equipo de finanzas utiliza un servidor distinto al del equipo de marketing. Ambos autorizan a los remitentes a través de un único SPF en tu dominio raíz. Todos los proveedores añadidos a ese registro están autorizados a enviar mensajes en nombre de tu dominio raíz. Si el sistema de un proveedor se ve comprometido, un atacante podría enviar mensajes que superen SPF.

Esta guía está dirigida a los responsables de seguridad de la información (CISO), los administradores de correo electrónico y los responsables de riesgos que gestionan grandes ecosistemas de remitentes. En ella se explica cómo elegir entre registros de dominio raíz y de subdominio en función de la estructura de su organización.

Antes de realizar cualquier reestructuración, comprueba cuál es el aspecto real de tu SPF actual. La herramienta de comprobación SPF de Sendmarc muestra todos los remitentes autorizados por tu registro, junto con el número de consultas realizadas para un dominio. Esa es la referencia que necesitas antes de decidir tu estrategia.

En qué se diferencian los registros de subdominios de los registros de dominio raíz

Un único SPF en el dominio raíz trata a todos los remitentes por igual, tanto si se trata del departamento financiero que envía notificaciones de pago como del departamento de marketing que envía promociones masivas. Si un remitente empieza a fallar en SPF o es marcado por abuso, todos los demás remitentes de ese registro se ven afectados por las mismas consecuencias, ya que no hay nada en el registro que los diferencie.

En cambio, los registros de subdominio aíslan a cada remitente. Un SPF en un subdominio (por ejemplo, mail.example.com o transact.example.com) autoriza a los remitentes solo ese subdominio. El servidor receptor evalúa el SPF del subdominio, no el del dominio raíz.

El presupuesto de consulta del subdominio es independiente del presupuesto del dominio raíz, y los cambios en los remitentes autorizados de un subdominio no afectan a los demás subdominios. La DMARC para ese subdominio también se puede definir de forma independiente a través de la sp= etiqueta.

Tras una adquisición, los servidores de una filial suelen añadirse directamente al SPF de la empresa matriz, en lugar de disponer de su propio subdominio. Si la filial gestiona sus propios sistemas de correo electrónico y cuenta con su propio equipo de TI, esto significa que el registro del dominio raíz de la empresa matriz autoriza ahora a remitentes sobre los que la empresa matriz no ejerce ningún control ni tiene visibilidad.

Trasladar la filial a su propio registro de subdominio soluciona este problema: los remitentes de la filial permanecen bajo su propio registro, y el registro del dominio raíz ya no tiene que hacerse cargo de una infraestructura que no controla.

Cuándo conviene utilizar registros de subdominio

Utiliza los criterios que se indican a continuación para determinar la SPF adecuada para cada dominio de tu inventario.

Utiliza el dominio raíz cuando:

  • El dominio tiene un único caso de uso principal como remitente (por ejemplo, un dominio utilizado solo notificaciones transaccionales)
  • El recuento total de consultas DNS del dominio es de siete o menos
  • El dominio no está asociado a una unidad de negocio con gestión independiente
  • Los cambios en la autorización de los remitentes son poco frecuentes y se gestionan de forma centralizada

Utiliza registros de subdominio cuando:

  • Varios departamentos envían mensajes de forma independiente desde el mismo dominio de la organización
  • SPF del dominio raíz se está acercando al límite de consultas o ya lo ha superado.
  • Es necesario separar las distintas funciones de envío para la gestión de la reputación
  • Una entidad adquirida gestiona su propia infraestructura de envío durante el proceso de integración

Ten en cuenta la revisión de SPF cuando:

  • Te estás acercando al límite de consultas en el dominio raíz, pero todos los remitentes pertenecen realmente a una única función
  • La empresa carece de las herramientas de DNS necesarias para gestionar de forma fiable los registros de varios subdominios.

Aplanamiento convierte include mecanismos para explicitar ip4 y ip6 rangos. Reduce el consumo de consultas sin introducir registros de subdominios.

La «aplanamiento» es una solución viable a corto plazo para aliviar la carga de las consultas. Sin embargo, un registro «aplanado» sigue agrupando a todos los remitentes bajo un único dominio raíz, por lo que no resuelve el problema de la atribución y la propiedad que sí abordan los registros de subdominios.

Migración a registros de subdominio: consideraciones operativas

El cambio a registros de subdominio es un cambio estructural, no un simple ajuste de configuración.

Hay tres medidas prácticas que reducen el riesgo:

  1. Comprueba el modo DMARC antes de migrar los remitentes. Configuración predeterminada DMARC: «relaxed» alineación (aspf=r) solo el dominio del sobre del remitente y el dominio visible en el campo «De» compartan el mismo dominio raíz, por lo que trasladar a un remitente a un registro de subdominio no rompe la alineación. Si tu DMARC utiliza la alineación estricta (aspf=s), el dominio del sobre debe coincidir exactamente con el dominio visible del campo «De».
  2. Migrar una función cada vez. Trasladar todos los remitentes a la vez conlleva un alto riesgo. Migrar una unidad de negocio o una función de envío, supervisar los informes DMARC durante dos a cuatro semanas y confirmar que las tasas de superación se mantienen antes de pasar a la siguiente.
  3. Asigna la titularidad antes de publicar. Cada registro de subdominio necesita un titular responsable. Sin un titular designado, los registros de subdominio reproducen la misma dispersión de remitentes que intentabas eliminar en el dominio raíz, solo entre más registros.

Cómo ayuda Sendmarc

Los registros de subdominios no son una decisión que se tome una sola vez. Justificar la estructura ante un auditor implica mantener la visibilidad sobre decenas o cientos de dominios, algo que una revisión manual del DNS no puede abarcar de forma realista. Sendmarc ofrece a los equipos de seguridad y gestión de riesgos esa visibilidad, con reporte unificados sobre DMARC SPF, DKIM y DMARC .

Para las organizaciones que estandarizan la autorización de remitentes en todos los departamentos y regiones, reporte de Sendmarc reporte las tasas de superación por fuente de envío y señala las deficiencias DMARC a nivel de subdominio antes de que afecten a la capacidad de entrega.

Esto permite a los equipos de TI y seguridad distribuidos saber quién está autorizado a enviar mensajes desde cada dominio y subdominio, sin tener que realizar un seguimiento manual de cada registro.

Descubre cómo Sendmarc muestra las tasas de aprobación al enviar automáticamente la fuente y señalar las discrepancias en la alineación de los subdominios.