Comprobador gratuito. Mira en 10 segundos si el correo de tu dominio está protegido. Comprobar ahora

Ventas 965 063 329
Acceder Prueba gratis
Guía

Qué es DMARC y cómo configurarlo paso a paso

La respuesta corta

DMARC es un registro DNS (TXT en _dmarc.tudominio) que le dice al resto del mundo qué hacer con un correo que dice venir de tu dominio pero no supera las comprobaciones SPF o DKIM: entregarlo igualmente (p=none), mandarlo a spam (p=quarantine) o rechazarlo (p=reject). Además te envía informes de quién está enviando en tu nombre.

Qué es DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) es una norma de correo (RFC 7489) que se publica como un registro TXT en el DNS de tu dominio, con el nombre _dmarc.tudominio.es. Sirve para dos cosas:

  1. Decir qué hacer con los correos que te suplantan: si alguien envía un correo con From: facturas@tudominio.es desde un servidor que no es tuyo, el servidor que lo recibe consulta tu DMARC y lo entrega, lo manda a spam o lo rechaza.
  2. Recibir informes: los grandes proveedores (Google, Microsoft, Yahoo…) te mandan cada día un resumen de quién ha enviado correo en tu nombre y si pasó las comprobaciones.

Cómo funciona con SPF y DKIM

DMARC no comprueba nada por sí mismo: se apoya en SPF y DKIM y añade una condición, la alineación.

  • SPF comprueba que el servidor que envía está autorizado por el dominio del sobre (el «Return-Path»).
  • DKIM comprueba la firma criptográfica del mensaje con la clave pública del dominio firmante.
  • DMARC exige que al menos una de las dos pase y que su dominio coincida (esté alineado) con el del From: que ve el destinatario.

Por eso un correo puede pasar SPF y fallar DMARC: por ejemplo, si lo envía un servicio de boletines con su propio dominio en el sobre y sin firmar con el tuyo.

Un registro DMARC de ejemplo

_dmarc.tudominio.es.  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.es; adkim=r; aspf=r"
Etiqueta Qué significa
v=DMARC1 Versión. Siempre la primera.
p= Política: none (solo observar), quarantine (a spam) o reject (rechazar).
rua= Dónde recibir los informes agregados.
adkim= / aspf= Alineación relajada (r, admite subdominios) o estricta (s).
pct= Porcentaje de correos a los que se aplica la política (por defecto, 100).
sp= Política para los subdominios, si quieres una distinta.

Cómo activar DMARC paso a paso

  1. Revisa SPF. Debe haber un solo registro v=spf1 que incluya todos los servicios que envían por ti (tu correo, la web, el programa de facturación, el de boletines…) y termine en ~all o -all.
  2. Activa DKIM en cada servicio que envía con tu dominio (Microsoft 365, Google Workspace, tu hosting, tu herramienta de boletines) y publica sus claves.
  3. Publica DMARC con p=none y una dirección rua para recibir informes.
  4. Lee los informes durante dos a cuatro semanas y corrige los servicios legítimos que fallen.
  5. Sube a p=quarantine y, cuando no quede nada legítimo fallando, a p=reject.

Puedes ver cómo está tu dominio ahora mismo con el comprobador gratuito.

Errores típicos

  • Dos registros SPF en el mismo dominio: invalida los dos.
  • Pasar a reject sin leer los informes: tus propias facturas o boletines empiezan a rebotar.
  • Olvidar servicios que envían como tú: la web (formularios), el ERP, el CRM, el software de nóminas.
  • Pensar que DMARC protege tu bandeja de entrada. Tu DMARC protege a los demás de correos que fingen ser tuyos. Para frenar los que fingen ser de otros y te llegan a ti, tu servidor o tu filtro tiene que aplicar el DMARC de quien te escribe.

DMARC en tu plataforma

Preguntas frecuentes

¿Es obligatorio DMARC?

No hay una ley española que obligue a una pyme a publicarlo, pero en la práctica sí lo es para enviar correo con normalidad: desde 2024 Google y Yahoo exigen DMARC a quienes envían grandes volúmenes, y sin él tu dominio es mucho más fácil de suplantar.

¿Qué diferencia hay entre SPF, DKIM y DMARC?

SPF dice qué servidores pueden enviar correo en tu nombre. DKIM firma tus correos para demostrar que no se han modificado. DMARC une las dos cosas: comprueba que el dominio que ve el destinatario coincide con el validado por SPF o DKIM y dice qué hacer si no coincide.

¿Qué política DMARC debo usar?

Empieza con p=none unas semanas para ver en los informes quién envía como tú, corrige SPF y DKIM de tus servicios legítimos y sube después a p=quarantine y, cuando todo esté limpio, a p=reject.

¿DMARC me protege del correo que recibo?

Tu registro DMARC protege a los demás de correos que fingen ser tuyos. Para protegerte tú del correo suplantado que recibes, tu servidor o tu filtro tiene que aplicar el DMARC de los dominios que te escriben, que es lo que hace EscudoCorreo.

Protege el correo de tu empresa hoy

Empieza gratis con 1 buzón. Sin tarjeta, sin mover tus buzones y con un asistente que te guía paso a paso.