Aprender · Autenticación de correo electrónico
Registro DMARC: formato, ejemplos y cómo añadir uno
Un registro DMARC es una línea de DNS que indica a los receptores de correo qué hacer con los mensajes que fingen venir de tu dominio, y dónde enviarte la prueba de que ha ocurrido. Vive en un único registro TXT en _dmarc.yourdomain.com. Si todo esto es nuevo para ti, SPF, DKIM y DMARC explicados muestra primero cómo encajan los tres.
El formato del registro DMARC
El registro DMARC se compone de varias etiquetas separadas por punto y coma. Aunque hay muchas etiquetas disponibles, las que realmente vas a usar son:
- v=DMARC1 — la etiqueta de "versión". Es obligatoria y siempre va primero en un registro DMARC.
- p= — la etiqueta de política: qué debe hacer un receptor de correo con un mensaje que no supera la validación SPF y/o DKIM: none, quarantine, reject.
- rua= — dónde deben enviarse los informes agregados, normalmente una dirección de correo que pueda recibir archivos XML.
- sp= — política para subdominios.
- adkim= / aspf= — cuánto debe alinearse la identidad del remitente. Los valores válidos son "r" (relajado, el valor predeterminado) o "s" (estricto).
- np= — política para subdominios inexistentes. A menudo se considera la forma más sencilla de suplantar tu dominio.
Ejemplos de registros DMARC
Abajo tienes tres registros DMARC mínimos. Copia y pega, sustituye "yourdomain.com" por tu nombre de dominio real y actualiza la parte "reports@" para que apunte al lugar donde quieras que tu servicio de informes reciba los informes.
Monitorización mínima (empieza aquí):
v=DMARC1; p=none; rua=mailto:reports@yourdomain.com
Quarantine, cuando tus remitentes ya estén alineados:
v=DMARC1; p=quarantine; rua=mailto:reports@yourdomain.com; sp=quarantine; adkim=s; aspf=s
Reject para todos los no remitentes (aplicación completa):
v=DMARC1; p=reject; rua=mailto:reports@yourdomain.com; sp=reject; adkim=s; aspf=s; np=reject
Cómo añadir tu registro DMARC a DNS
- Inicia sesión en el panel de control de tu proveedor de DNS y selecciona "Añadir nuevo registro".
- Selecciona "TXT".
- Introduce la siguiente información: "
_dmarc" en el campo de host y pega el valor completo del registro DMARC en el campo de valor, incluyendo las comillas si te las pide. - Configura el TTL (time to live) con el valor predeterminado de tu proveedor.
Una vez que hayas añadido el registro, tardará desde unos minutos hasta unas horas en llegar a la mayoría de los grandes proveedores de correo. No tendrás que cambiar nada más en tu configuración de correo: DMARC simplemente añade una capa de protección encima de lo que ya tienes.
El error que lo rompe todo: nunca publiques más de un registro DMARC. Los receptores que encuentran varios registros los ignoran todos: sin política, sin informes, sin protección, y tú ni te enterarías. Mantén exactamente un registro TXT en _dmarc.yourdomain.com.
Comprobaciones gratis: Comprobador DMARC Comprobador SPF Comprobador DKIM Comprobador de spam
¿Quieres comprobar el registro que acabas de publicar? Usa el comprobador DMARC gratis: lee tu DNS en vivo y te dice si el registro se puede interpretar, qué política aplica y qué sigue faltando. Para ver el recorrido completo de p=none a p=reject, consulta políticas DMARC explicadas.