Configurar DMARC se reduce a un registro DNS y una disciplina: publícalo primero en modo de monitorización, lee los informes que te devuelve, corrige todo lo que no se autentique y solo entonces indica a los receptores que apliquen el refuerzo. Si te lanzas directo al refuerzo, puedes acabar enviando tu propio correo legítimo a la carpeta de spam. Esta es la forma segura y ordenada de hacerlo.
La respuesta breve#
DMARC reside en un único registro TXT en _dmarc.yourdomain.com. El valor
empieza con v=DMARC1, establece una política (p=none, p=quarantine o
p=reject) y apunta a un buzón que recopila informes agregados (rua=). La
implementación correcta es siempre la misma: empieza en p=none para observar
sin romper nada, usa los informes para confirmar que todos los flujos de correo
legítimos superan SPF o DKIM en alineación, y después sube la política a
quarantine y, por último, a reject. Esta guía es la configuración de DMARC
paso a paso; para entender cómo encajan conceptualmente SPF, DKIM y DMARC,
consulta la
explicación de SPF, DKIM y DMARC.
Qué es un registro DMARC y dónde vive#
Un registro DMARC es una entrada DNS de texto plano que indica a los servidores de correo receptores dos cosas: qué hacer con el correo que dice provenir de tu dominio pero no supera la autenticación, y dónde enviarte los informes al respecto. No es magia: es un único registro TXT que publicas una vez y que luego vas ajustando con el tiempo.
La ubicación es fija e innegociable: el registro debe situarse en el nombre de
host _dmarc bajo tu dominio. Así, para example.com, el nombre completo del
registro es _dmarc.example.com. Si tu proveedor de DNS solo te pide el campo
«name» o «host», normalmente introduces _dmarc y él añade el dominio por ti.
Un registro inicial mínimo y válido tiene este aspecto:
_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"
Esto es realmente todo lo que necesitas para empezar. Todavía no aplica ningún
refuerzo (p=none significa «no tomar ninguna medida»), pero activa la
generación de informes que hace posible todo lo que viene después.
La anatomía de un registro DMARC#
Cada registro DMARC es una lista de etiquetas separadas por punto y coma. Solo
dos son obligatorias (v y p); el resto son opcionales pero útiles. Esto es lo
que hace cada una, explicado en términos sencillos.
| Etiqueta | Qué hace | Ejemplo |
|---|---|---|
v | Versión. Debe ir primero y debe ser exactamente DMARC1. | v=DMARC1 |
p | Política para el correo que falla: none, quarantine
o reject. Obligatoria. | p=none |
rua | Dónde enviar los informes agregados diarios. Es la etiqueta que hace segura la implementación. | rua=mailto:dmarc@example.com |
pct | Porcentaje del correo que falla al que se aplica la política. Te permite escalar el refuerzo de forma gradual. | pct=25 |
sp | Política para los subdominios, si quieres que difiera de la del dominio principal. | sp=reject |
aspf / adkim | Modo de alineación para SPF y DKIM: r (relajado, el valor por defecto)
o s (estricto). | adkim=s |
En algunos registros también verás una etiqueta ruf=: solicita informes
forenses (por mensaje). La mayoría de los proveedores ya no los envían por
motivos de privacidad, así que puedes omitirla sin problema y confiar en los
informes agregados de rua.
Cómo funciona la alineación de DMARC con SPF y DKIM#
Este es el concepto que más configuraciones se equivocan en entender, así que merece la pena detenerse en él. Superar SPF o DKIM no basta por sí solo: DMARC también exige alineación, es decir, que el dominio que se autenticó coincida con el dominio que tus destinatarios ven en realidad en la dirección «From».
Este es el motivo por el que importa. Un spammer puede enviar correo que supera SPF para su propio dominio mientras falsifica tu dominio en la línea «From» visible. Por sí solo, SPF lo daría por superado, porque SPF comprueba el remitente oculto del sobre en lugar de la dirección que lee tu destinatario. DMARC cierra esa brecha al insistir en que el dominio autenticado y el dominio «From» coincidan. Un mensaje satisface DMARC cuando se cumple cualquiera de estas condiciones:
- Alineación de SPF: el mensaje supera SPF y el dominio que SPF comprobó coincide con el dominio «From».
- Alineación de DKIM: el mensaje lleva una firma DKIM válida y el dominio firmante coincide con el dominio «From».
Solo hace falta que se alinee una de las dos, pero al menos una debe hacerlo. La
alineación relajada (el valor por defecto) acepta un dominio organizativo que
coincida, de modo que mail.example.com se alinea con example.com; la
alineación estricta exige una coincidencia exacta. Empieza con la relajada, a
menos que tengas un motivo concreto para no hacerlo: la alineación estricta rompe
más correo legítimo y rara vez aporta protección real.
La implementación segura, paso a paso#
DMARC es una de esas raras piezas de la infraestructura de correo en las que el orden de las operaciones importa más que el propio registro. Síguelo en secuencia.
1. Publica p=none con una dirección de informes. Crea el registro TXT en
_dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com.
Esto no cambia nada sobre cómo se gestiona tu correo: simplemente activa los
informes agregados diarios. Déjalo así durante al menos un par de semanas, de
forma que captes un ciclo de envío completo.
2. Lee los informes agregados. Los proveedores envían informes XML a tu
dirección rua una vez al día. Cada informe enumera las direcciones IP de envío
que usaron tu dominio, cuántos mensajes envió cada una y si superaron la
alineación de SPF, DKIM y DMARC. El XML en bruto es difícil de leer de un
vistazo, así que la mayoría de la gente lo canaliza a un analizador de informes
DMARC o a un panel de monitorización que lo convierte en una tabla legible. Lo
que buscas: que cada fuente legítima de tu correo (tu ESP, tu CRM, tu proveedor
transaccional, tu propio servidor de correo) muestre un DMARC pass con SPF o DKIM
alineado. Cualquier cosa que falle es o bien un flujo que necesitas corregir, o
bien una suplantación que te alegras de detectar. Los informes son también la
forma de descubrir servicios de envío que habías olvidado por completo, algo
habitual en cualquier organización con unos cuantos años a sus espaldas.
3. Corrige la alineación de cada flujo legítimo. Este es el trabajo de verdad. Para cada servicio de envío que falle, asegúrate de que se autentica como tu dominio: añade sus servidores a tu registro SPF, configura la firma DKIM con tu dominio (no con el predeterminado del proveedor) y configura un dominio «From» o return-path personalizado allí donde el proveedor lo permita. La alineación de DKIM suele ser la que hay que priorizar, porque una firma DKIM viaja con el mensaje y sobrevive al reenvío, mientras que la alineación de SPF se rompe en el momento en que se reenvía el correo. La mayoría de las plataformas de correo documentan exactamente qué registros DNS añadir para un dominio de firma personalizado: aquí es donde se va la mayor parte del tiempo de configuración. Sigue iterando hasta que los informes muestren que todo tu correo genuino supera la autenticación.
4. Pasa a p=quarantine. Una vez que los informes estén limpios, cambia la
política para que el correo que falla vaya a la carpeta de spam en lugar de a la
bandeja de entrada. Puedes hacerlo de forma progresiva con pct=:
p=quarantine; pct=25 aplica la política primero a una cuarta parte del correo
que falla, y luego lo vas subiendo hacia el 100 a medida que ganas confianza.
5. Pasa a p=reject. El destino final. p=reject indica a los receptores
que rechacen de plano el correo que falla, que es el ajuste que realmente detiene
la suplantación y el que premian los grandes proveedores. Llega aquí solo después
de que los informes hayan estado limpios en quarantine durante un tiempo. Esta
es también la política que satisface por completo los
requisitos para remitentes de Google y Yahoo
para remitentes masivos.
Por qué DMARC es ahora obligatorio#
DMARC solía ser una buena práctica avanzada. Desde 2024 es una barrera de
entrada. Bajo los requisitos para remitentes de Google y Yahoo, los remitentes
masivos (cualquiera que envíe más de 5.000 mensajes al día a Gmail) deben
publicar un registro DMARC con al menos una política p=none, además de SPF,
DKIM, alineación y la baja con un solo clic. El requisito es una política
publicada, no necesariamente el refuerzo, pero quedarse en p=none para siempre
significa que marcas la casilla de cumplimiento mientras dejas tu dominio de par
en par ante la suplantación. Avanzar hacia reject es lo que protege tu
reputación como remitente y evita que los
suplantadores la quemen en tu nombre.
Errores habituales#
Un puñado de errores explica la mayoría de las configuraciones de DMARC rotas:
- Saltar directamente a
p=reject. Sin la fase de monitorización, descubrirás por las malas los flujos que no se autentican: rebotando tus propias facturas y boletines. - No poner una dirección
rua. Un registro sin dirección de informes vuela a ciegas. No puedes corregir lo que no puedes ver; incluye siemprerua. - Olvidar un servicio de envío. Las plataformas de marketing, las herramientas de soporte, los sistemas de facturación y las invitaciones de calendario envían todos «en tu nombre». Cada uno necesita SPF y DKIM configurados para tu dominio, o fallará DMARC en cuanto apliques el refuerzo.
- Usar la alineación estricta por defecto. El modo estricto rompe subdominios y muchas configuraciones de ESP a cambio de poco beneficio. La alineación relajada es el valor por defecto correcto.
- Múltiples registros DMARC. Solo puede existir un registro TXT en
_dmarc; un segundo invalida los dos. Lo mismo ocurre con SPF. - Tratar DMARC como entregabilidad. La autenticación demuestra quién eres; no te convierte en un buen remitente. Un mensaje perfectamente autenticado desde un dominio que envía a direcciones muertas sigue cayendo en spam, que es uno de los principales motivos por los que el correo legítimo va a spam.
Preguntas frecuentes#
¿Dónde pongo exactamente un registro DMARC?#
Va en tu DNS como un registro TXT en el nombre de host _dmarc.yourdomain.com.
En la mayoría de los paneles de control de DNS creas un nuevo registro TXT,
estableces el campo de nombre o host en _dmarc (el panel suele añadir tu
dominio automáticamente) y pegas el valor; por ejemplo,
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Solo puede existir un
registro DMARC por dominio; un segundo invalida los dos.
¿Qué significa DMARC p=none y es suficiente?#
p=none indica a los servidores receptores que no tomen ninguna medida con el
correo que no supera la autenticación y que simplemente te envíen informes. Es el
punto de partida correcto y seguro para empezar, porque te permite monitorizar
sin poner en riesgo tu correo legítimo, pero por sí solo no ofrece ninguna
protección frente a la suplantación. Cumple con la letra del requisito de Google
y Yahoo de tener una política publicada, pero deberías tratarlo como el primer
paso, no como la meta, y avanzar hacia quarantine y reject.
¿Cuánto tiempo debo esperar antes de pasar de p=none al refuerzo?#
El suficiente para captar un ciclo de envío completo y confirmar que los informes están limpios: normalmente unas pocas semanas, a veces más si tienes muchos servicios de envío o flujos de baja frecuencia, como los extractos mensuales. El periodo de espera no es arbitrario: estás vigilando los informes agregados hasta que cada fuente legítima muestre un DMARC pass con SPF o DKIM alineado. Sube el nivel solo cuando nada legítimo siga fallando.
¿Cuál es la diferencia entre DMARC y SPF o DKIM?#
SPF enumera qué servidores pueden enviar en nombre de tu dominio, y DKIM firma criptográficamente cada mensaje para que un receptor pueda confirmar que no fue falsificado. DMARC se sitúa por encima de ambos: los vincula a la dirección «From» visible mediante la alineación, indica a los receptores qué hacer cuando un mensaje falla y te devuelve informes. SPF y DKIM se encargan de autenticar; DMARC establece la política y hace que el resultado sea exigible.
DMARC demuestra que tu correo es realmente tuyo, pero la autenticación es solo la entrada a la bandeja de entrada. El plan gratuito ejecuta el proceso de verificación completo para que depures de tu lista las direcciones muertas y las trampas de spam antes de que reboten, porque una identidad de confianza solo gana su lugar en la bandeja de entrada cuando la lista que hay detrás está limpia.