Qué es DMARC y cómo configurarlo paso a paso
La respuesta corta
DMARC es un registro DNS (TXT en _dmarc.tudominio) que le dice al resto del mundo qué hacer con un correo que dice venir de tu dominio pero no supera las comprobaciones SPF o DKIM: entregarlo igualmente (p=none), mandarlo a spam (p=quarantine) o rechazarlo (p=reject). Además te envía informes de quién está enviando en tu nombre.
Qué es DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance) es una norma de correo (RFC 7489) que se publica como un registro TXT en el DNS de tu dominio, con el nombre _dmarc.tudominio.es. Sirve para dos cosas:
- Decir qué hacer con los correos que te suplantan: si alguien envía un correo con
From: facturas@tudominio.esdesde un servidor que no es tuyo, el servidor que lo recibe consulta tu DMARC y lo entrega, lo manda a spam o lo rechaza. - Recibir informes: los grandes proveedores (Google, Microsoft, Yahoo…) te mandan cada día un resumen de quién ha enviado correo en tu nombre y si pasó las comprobaciones.
Cómo funciona con SPF y DKIM
DMARC no comprueba nada por sí mismo: se apoya en SPF y DKIM y añade una condición, la alineación.
- SPF comprueba que el servidor que envía está autorizado por el dominio del sobre (el «Return-Path»).
- DKIM comprueba la firma criptográfica del mensaje con la clave pública del dominio firmante.
- DMARC exige que al menos una de las dos pase y que su dominio coincida (esté alineado) con el del
From:que ve el destinatario.
Por eso un correo puede pasar SPF y fallar DMARC: por ejemplo, si lo envía un servicio de boletines con su propio dominio en el sobre y sin firmar con el tuyo.
Un registro DMARC de ejemplo
_dmarc.tudominio.es. TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.es; adkim=r; aspf=r"
| Etiqueta | Qué significa |
|---|---|
v=DMARC1 |
Versión. Siempre la primera. |
p= |
Política: none (solo observar), quarantine (a spam) o reject (rechazar). |
rua= |
Dónde recibir los informes agregados. |
adkim= / aspf= |
Alineación relajada (r, admite subdominios) o estricta (s). |
pct= |
Porcentaje de correos a los que se aplica la política (por defecto, 100). |
sp= |
Política para los subdominios, si quieres una distinta. |
Cómo activar DMARC paso a paso
- Revisa SPF. Debe haber un solo registro
v=spf1que incluya todos los servicios que envían por ti (tu correo, la web, el programa de facturación, el de boletines…) y termine en~allo-all. - Activa DKIM en cada servicio que envía con tu dominio (Microsoft 365, Google Workspace, tu hosting, tu herramienta de boletines) y publica sus claves.
- Publica DMARC con
p=noney una direcciónruapara recibir informes. - Lee los informes durante dos a cuatro semanas y corrige los servicios legítimos que fallen.
- Sube a
p=quarantiney, cuando no quede nada legítimo fallando, ap=reject.
Puedes ver cómo está tu dominio ahora mismo con el comprobador gratuito.
Errores típicos
- Dos registros SPF en el mismo dominio: invalida los dos.
- Pasar a
rejectsin leer los informes: tus propias facturas o boletines empiezan a rebotar. - Olvidar servicios que envían como tú: la web (formularios), el ERP, el CRM, el software de nóminas.
- Pensar que DMARC protege tu bandeja de entrada. Tu DMARC protege a los demás de correos que fingen ser tuyos. Para frenar los que fingen ser de otros y te llegan a ti, tu servidor o tu filtro tiene que aplicar el DMARC de quien te escribe.
DMARC en tu plataforma
Preguntas frecuentes
¿Es obligatorio DMARC?
No hay una ley española que obligue a una pyme a publicarlo, pero en la práctica sí lo es para enviar correo con normalidad: desde 2024 Google y Yahoo exigen DMARC a quienes envían grandes volúmenes, y sin él tu dominio es mucho más fácil de suplantar.
¿Qué diferencia hay entre SPF, DKIM y DMARC?
SPF dice qué servidores pueden enviar correo en tu nombre. DKIM firma tus correos para demostrar que no se han modificado. DMARC une las dos cosas: comprueba que el dominio que ve el destinatario coincide con el validado por SPF o DKIM y dice qué hacer si no coincide.
¿Qué política DMARC debo usar?
Empieza con p=none unas semanas para ver en los informes quién envía como tú, corrige SPF y DKIM de tus servicios legítimos y sube después a p=quarantine y, cuando todo esté limpio, a p=reject.
¿DMARC me protege del correo que recibo?
Tu registro DMARC protege a los demás de correos que fingen ser tuyos. Para protegerte tú del correo suplantado que recibes, tu servidor o tu filtro tiene que aplicar el DMARC de los dominios que te escriben, que es lo que hace EscudoCorreo.