Tiempo limitado: 50% DESCUENTO en tu primer pago.

Comprueba tu registro DMARC

Verifica tu registro DNS DMARC (Domain-based Message Authentication) gratis. Protege tu dominio de usos no autorizados.

Introduce tu dominio

Te quedan 5 comprobaciones gratuitas hoy.

¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) está definido en el RFC 7489. Se construye sobre SPF y DKIM añadiendo dos capacidades clave: una política que indica a los receptores cómo manejar el correo no autenticado (monitorear, poner en cuarentena o rechazar) y un mecanismo de notificación que te envía informes XML sobre quién envía correo desde tu dominio y si supera la autenticación.

Fundamentalmente, DMARC añade el concepto de **alineación**: el dominio en el encabezado "From" visible del correo debe coincidir con el dominio autenticado por SPF o DKIM. Esto evita que los atacantes superen SPF/DKIM en un dominio diferente mientras suplantan tu dominio en el encabezado From.

¿Por qué necesita DMARC?

1Protección del encabezado From

SPF y DKIM por sí solos no protegen la dirección From visible — DMARC cierra esa brecha con la alineación.

2Política de cumplimiento

Decides qué sucede con el correo que falla: monitorearlo, enviarlo a spam o rechazarlo por completo.

3Informes agregados

Los informes diarios XML (RUA) muestran cada IP que envía correo con tu dominio y tus tasas de éxito/fallo.

4Informes forenses

Los informes de fallos (RUF) envían una copia editada de mensajes individuales que fallan para tu investigación.

5Requerido por Google/Yahoo

Desde febrero de 2024, los remitentes masivos deben tener DMARC al menos en p=none para llegar a las bandejas de entrada de Gmail/Yahoo.

6Protección de marca

Evita que los correos de phishing que suplantan tu marca lleguen a tus clientes.

Cómo funciona DMARC — paso a paso

1

Publicas un registro DMARC TXT en `_dmarc.sudominio.com` especificando tu política y direcciones de informes.

2

Llega un mensaje al servidor receptor. Este realiza las comprobaciones de SPF y DKIM de forma independiente.

3

Se comprueba la alineación DMARC: ¿coincide el dominio autenticado (de SPF o DKIM) con el dominio del encabezado From?

4

Si pasa SPF+alineación O DKIM+alineación, el mensaje supera DMARC.

5

Si ambos fallan, el receptor aplica tu política: none (entregar), quarantine (carpeta de spam) o reject (rebotar).

6

El receptor recopila los datos de autenticación de tu dominio y envía informes agregados (RUA) o forenses (RUF) a las direcciones especificadas.

Sintaxis del registro DMARC

Registro DNS TXT en _dmarc.sudominio.com
v=DMARC1; p=quarantine; pct=100; sp=reject;
            rua=mailto:dmarc-reports@sudominio.com;
            ruf=mailto:dmarc-failures@sudominio.com;
            adkim=s; aspf=s; fo=1

Referencia de etiquetas

v=DMARC1— versión, obligatoria
p=— política para el dominio
sp=— política para subdominios
pct=— % de correos fallidos a los que se aplica la política
rua=— destinatarios de informes agregados (mailto:)
ruf=— destinatarios de informes forenses (mailto:)
adkim=— alineación DKIM: r=relaxed, s=strict
aspf=— alineación SPF: r=relaxed, s=strict
fo=— opciones de informes de fallos (0, 1, d, s)
ri=— intervalo de informe en segundos (por defecto 86400)

Las tres políticas DMARC

p=none
Solo monitoreo. El correo fallido se entrega normalmente. Úselo al principio para recopilar informes antes de aplicar restricciones.
p=quarantine
El correo fallido va a la carpeta de spam/correo no deseado. Un paso intermedio antes del rechazo total.
p=reject
El correo fallido se rechaza a nivel SMTP y nunca se entrega. La protección más fuerte.

Alineación DMARC explicada

Alineación relajada (predeterminada)
El dominio autenticado puede ser un padre organizacional. Ej: mail.sudominio.com es válido para sudominio.com
Alineación estricta
El dominio autenticado debe coincidir exactamente con el dominio del From. mail.sudominio.com NO es válido para sudominio.com

Errores comunes de DMARC y soluciones

Fallo de alineación SPF

El dominio del sobre (return-path) no coincide con el From del encabezado — común en proveedores de servicios de correo (ESP) que usan tu propio return-path.

Fallo de alineación DKIM

El dominio d= en la firma DKIM no coincide con el dominio From visible — configura tu ESP para firmar con tu propio dominio.

Falta la dirección RUA

Sin rua= no obtendrá informes ni visibilidad — incluya siempre al menos una dirección para informes.

Subdominios no cubiertos

Añada sp=reject para extender tu política a los subdominios o publica registros DMARC individuales por subdominio.

Preguntas frecuentes

Preguntas Frecuentes

DMARC es un protocolo de autenticación de correo que trabaja junto a SPF y DKIM. Da instrucciones a los servidores receptores sobre cómo manejar correos que fallan la autenticación, evitando que terceros suplanten tu dominio.

Verifica que tu registro esté correctamente publicado en el DNS. Al tener una política activa (como p=reject), señala a proveedores como Google que tus correos son legítimos, reduciendo el riesgo de ser marcado como spam.

'Quarantine' envía los correos fallidos a la carpeta de spam. 'Reject' es más seguro, ya que indica al servidor que rechace el correo por completo, asegurando que nunca llegue al destinatario.

Ocurre cuando el dominio en el encabezado 'De' coincide con el validado por SPF o DKIM. Sin alineación, incluso un SPF válido puede resultar en fallo de DMARC.

Depende del TTL de tu DNS. Puede tardar desde unos minutos hasta 48 horas para la propagación global.

Que no haya un registro DMARC significa que los receptores no tienen instrucciones sobre qué hacer cuando el correo no supera SPF o DKIM, lo que facilita la suplantación de tu dominio y hace más probable que tu correo legítimo sea filtrado. Publicar un registro DMARC, empezando por p=none, te permite supervisar la autenticación y proteger tu dominio de forma progresiva.