Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Todos los artículos
Entregabilidad / 20 de julio de 2026

Cómo configurar DMARC: la implementación segura, paso a paso

10 minutes read

Qualisend team
Un registro TXT de DNS mostrado en _dmarc.example.com sobre una progresión de política en tres pasos, desde un p=none en ámbar, pasando por un p=quarantine en azul, hasta un p=reject en verde.

Configurar DMARC se reduce a un registro DNS y una disciplina: publícalo primero en modo de monitorización, lee los informes que te devuelve, corrige todo lo que no se autentique y solo entonces indica a los receptores que apliquen el refuerzo. Si te lanzas directo al refuerzo, puedes acabar enviando tu propio correo legítimo a la carpeta de spam. Esta es la forma segura y ordenada de hacerlo.

La respuesta breve#

DMARC reside en un único registro TXT en _dmarc.yourdomain.com. El valor empieza con v=DMARC1, establece una política (p=none, p=quarantine o p=reject) y apunta a un buzón que recopila informes agregados (rua=). La implementación correcta es siempre la misma: empieza en p=none para observar sin romper nada, usa los informes para confirmar que todos los flujos de correo legítimos superan SPF o DKIM en alineación, y después sube la política a quarantine y, por último, a reject. Esta guía es la configuración de DMARC paso a paso; para entender cómo encajan conceptualmente SPF, DKIM y DMARC, consulta la explicación de SPF, DKIM y DMARC.

Qué es un registro DMARC y dónde vive#

Un registro DMARC es una entrada DNS de texto plano que indica a los servidores de correo receptores dos cosas: qué hacer con el correo que dice provenir de tu dominio pero no supera la autenticación, y dónde enviarte los informes al respecto. No es magia: es un único registro TXT que publicas una vez y que luego vas ajustando con el tiempo.

La ubicación es fija e innegociable: el registro debe situarse en el nombre de host _dmarc bajo tu dominio. Así, para example.com, el nombre completo del registro es _dmarc.example.com. Si tu proveedor de DNS solo te pide el campo «name» o «host», normalmente introduces _dmarc y él añade el dominio por ti.

Un registro inicial mínimo y válido tiene este aspecto:

_dmarc.example.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@example.com"

Esto es realmente todo lo que necesitas para empezar. Todavía no aplica ningún refuerzo (p=none significa «no tomar ninguna medida»), pero activa la generación de informes que hace posible todo lo que viene después.

La anatomía de un registro DMARC#

Cada registro DMARC es una lista de etiquetas separadas por punto y coma. Solo dos son obligatorias (v y p); el resto son opcionales pero útiles. Esto es lo que hace cada una, explicado en términos sencillos.

EtiquetaQué haceEjemplo
vVersión. Debe ir primero y debe ser exactamente DMARC1.v=DMARC1
pPolítica para el correo que falla: none, quarantine o reject. Obligatoria.p=none
ruaDónde enviar los informes agregados diarios. Es la etiqueta que hace segura la implementación.rua=mailto:dmarc@example.com
pctPorcentaje del correo que falla al que se aplica la política. Te permite escalar el refuerzo de forma gradual.pct=25
spPolítica para los subdominios, si quieres que difiera de la del dominio principal.sp=reject
aspf / adkimModo de alineación para SPF y DKIM: r (relajado, el valor por defecto) o s (estricto).adkim=s

En algunos registros también verás una etiqueta ruf=: solicita informes forenses (por mensaje). La mayoría de los proveedores ya no los envían por motivos de privacidad, así que puedes omitirla sin problema y confiar en los informes agregados de rua.

Cómo funciona la alineación de DMARC con SPF y DKIM#

Este es el concepto que más configuraciones se equivocan en entender, así que merece la pena detenerse en él. Superar SPF o DKIM no basta por sí solo: DMARC también exige alineación, es decir, que el dominio que se autenticó coincida con el dominio que tus destinatarios ven en realidad en la dirección «From».

Este es el motivo por el que importa. Un spammer puede enviar correo que supera SPF para su propio dominio mientras falsifica tu dominio en la línea «From» visible. Por sí solo, SPF lo daría por superado, porque SPF comprueba el remitente oculto del sobre en lugar de la dirección que lee tu destinatario. DMARC cierra esa brecha al insistir en que el dominio autenticado y el dominio «From» coincidan. Un mensaje satisface DMARC cuando se cumple cualquiera de estas condiciones:

  • Alineación de SPF: el mensaje supera SPF y el dominio que SPF comprobó coincide con el dominio «From».
  • Alineación de DKIM: el mensaje lleva una firma DKIM válida y el dominio firmante coincide con el dominio «From».

Solo hace falta que se alinee una de las dos, pero al menos una debe hacerlo. La alineación relajada (el valor por defecto) acepta un dominio organizativo que coincida, de modo que mail.example.com se alinea con example.com; la alineación estricta exige una coincidencia exacta. Empieza con la relajada, a menos que tengas un motivo concreto para no hacerlo: la alineación estricta rompe más correo legítimo y rara vez aporta protección real.

La implementación segura, paso a paso#

DMARC es una de esas raras piezas de la infraestructura de correo en las que el orden de las operaciones importa más que el propio registro. Síguelo en secuencia.

1. Publica p=none con una dirección de informes. Crea el registro TXT en _dmarc.yourdomain.com con v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Esto no cambia nada sobre cómo se gestiona tu correo: simplemente activa los informes agregados diarios. Déjalo así durante al menos un par de semanas, de forma que captes un ciclo de envío completo.

2. Lee los informes agregados. Los proveedores envían informes XML a tu dirección rua una vez al día. Cada informe enumera las direcciones IP de envío que usaron tu dominio, cuántos mensajes envió cada una y si superaron la alineación de SPF, DKIM y DMARC. El XML en bruto es difícil de leer de un vistazo, así que la mayoría de la gente lo canaliza a un analizador de informes DMARC o a un panel de monitorización que lo convierte en una tabla legible. Lo que buscas: que cada fuente legítima de tu correo (tu ESP, tu CRM, tu proveedor transaccional, tu propio servidor de correo) muestre un DMARC pass con SPF o DKIM alineado. Cualquier cosa que falle es o bien un flujo que necesitas corregir, o bien una suplantación que te alegras de detectar. Los informes son también la forma de descubrir servicios de envío que habías olvidado por completo, algo habitual en cualquier organización con unos cuantos años a sus espaldas.

3. Corrige la alineación de cada flujo legítimo. Este es el trabajo de verdad. Para cada servicio de envío que falle, asegúrate de que se autentica como tu dominio: añade sus servidores a tu registro SPF, configura la firma DKIM con tu dominio (no con el predeterminado del proveedor) y configura un dominio «From» o return-path personalizado allí donde el proveedor lo permita. La alineación de DKIM suele ser la que hay que priorizar, porque una firma DKIM viaja con el mensaje y sobrevive al reenvío, mientras que la alineación de SPF se rompe en el momento en que se reenvía el correo. La mayoría de las plataformas de correo documentan exactamente qué registros DNS añadir para un dominio de firma personalizado: aquí es donde se va la mayor parte del tiempo de configuración. Sigue iterando hasta que los informes muestren que todo tu correo genuino supera la autenticación.

4. Pasa a p=quarantine. Una vez que los informes estén limpios, cambia la política para que el correo que falla vaya a la carpeta de spam en lugar de a la bandeja de entrada. Puedes hacerlo de forma progresiva con pct=: p=quarantine; pct=25 aplica la política primero a una cuarta parte del correo que falla, y luego lo vas subiendo hacia el 100 a medida que ganas confianza.

5. Pasa a p=reject. El destino final. p=reject indica a los receptores que rechacen de plano el correo que falla, que es el ajuste que realmente detiene la suplantación y el que premian los grandes proveedores. Llega aquí solo después de que los informes hayan estado limpios en quarantine durante un tiempo. Esta es también la política que satisface por completo los requisitos para remitentes de Google y Yahoo para remitentes masivos.

Por qué DMARC es ahora obligatorio#

DMARC solía ser una buena práctica avanzada. Desde 2024 es una barrera de entrada. Bajo los requisitos para remitentes de Google y Yahoo, los remitentes masivos (cualquiera que envíe más de 5.000 mensajes al día a Gmail) deben publicar un registro DMARC con al menos una política p=none, además de SPF, DKIM, alineación y la baja con un solo clic. El requisito es una política publicada, no necesariamente el refuerzo, pero quedarse en p=none para siempre significa que marcas la casilla de cumplimiento mientras dejas tu dominio de par en par ante la suplantación. Avanzar hacia reject es lo que protege tu reputación como remitente y evita que los suplantadores la quemen en tu nombre.

Errores habituales#

Un puñado de errores explica la mayoría de las configuraciones de DMARC rotas:

  • Saltar directamente a p=reject. Sin la fase de monitorización, descubrirás por las malas los flujos que no se autentican: rebotando tus propias facturas y boletines.
  • No poner una dirección rua. Un registro sin dirección de informes vuela a ciegas. No puedes corregir lo que no puedes ver; incluye siempre rua.
  • Olvidar un servicio de envío. Las plataformas de marketing, las herramientas de soporte, los sistemas de facturación y las invitaciones de calendario envían todos «en tu nombre». Cada uno necesita SPF y DKIM configurados para tu dominio, o fallará DMARC en cuanto apliques el refuerzo.
  • Usar la alineación estricta por defecto. El modo estricto rompe subdominios y muchas configuraciones de ESP a cambio de poco beneficio. La alineación relajada es el valor por defecto correcto.
  • Múltiples registros DMARC. Solo puede existir un registro TXT en _dmarc; un segundo invalida los dos. Lo mismo ocurre con SPF.
  • Tratar DMARC como entregabilidad. La autenticación demuestra quién eres; no te convierte en un buen remitente. Un mensaje perfectamente autenticado desde un dominio que envía a direcciones muertas sigue cayendo en spam, que es uno de los principales motivos por los que el correo legítimo va a spam.

Preguntas frecuentes#

¿Dónde pongo exactamente un registro DMARC?#

Va en tu DNS como un registro TXT en el nombre de host _dmarc.yourdomain.com. En la mayoría de los paneles de control de DNS creas un nuevo registro TXT, estableces el campo de nombre o host en _dmarc (el panel suele añadir tu dominio automáticamente) y pegas el valor; por ejemplo, v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Solo puede existir un registro DMARC por dominio; un segundo invalida los dos.

¿Qué significa DMARC p=none y es suficiente?#

p=none indica a los servidores receptores que no tomen ninguna medida con el correo que no supera la autenticación y que simplemente te envíen informes. Es el punto de partida correcto y seguro para empezar, porque te permite monitorizar sin poner en riesgo tu correo legítimo, pero por sí solo no ofrece ninguna protección frente a la suplantación. Cumple con la letra del requisito de Google y Yahoo de tener una política publicada, pero deberías tratarlo como el primer paso, no como la meta, y avanzar hacia quarantine y reject.

¿Cuánto tiempo debo esperar antes de pasar de p=none al refuerzo?#

El suficiente para captar un ciclo de envío completo y confirmar que los informes están limpios: normalmente unas pocas semanas, a veces más si tienes muchos servicios de envío o flujos de baja frecuencia, como los extractos mensuales. El periodo de espera no es arbitrario: estás vigilando los informes agregados hasta que cada fuente legítima muestre un DMARC pass con SPF o DKIM alineado. Sube el nivel solo cuando nada legítimo siga fallando.

¿Cuál es la diferencia entre DMARC y SPF o DKIM?#

SPF enumera qué servidores pueden enviar en nombre de tu dominio, y DKIM firma criptográficamente cada mensaje para que un receptor pueda confirmar que no fue falsificado. DMARC se sitúa por encima de ambos: los vincula a la dirección «From» visible mediante la alineación, indica a los receptores qué hacer cuando un mensaje falla y te devuelve informes. SPF y DKIM se encargan de autenticar; DMARC establece la política y hace que el resultado sea exigible.


DMARC demuestra que tu correo es realmente tuyo, pero la autenticación es solo la entrada a la bandeja de entrada. El plan gratuito ejecuta el proceso de verificación completo para que depures de tu lista las direcciones muertas y las trampas de spam antes de que reboten, porque una identidad de confianza solo gana su lugar en la bandeja de entrada cuando la lista que hay detrás está limpia.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started