Comprobar DMARC

Consulta y analiza el registro DMARC de un dominio —política (p=), reportes (rua), porcentaje y alineación— con avisos accionables.

Comprobar DMARC

Registro DMARC

Ingresa un dominio para analizar su política DMARC.

Compartir

Qué hace esta herramienta

Consulta el registro DMARC de cualquier dominio directamente desde su DNS y te lo explica en claro: qué política tiene (p=none, quarantine o reject), a dónde manda los informes (rua), qué porcentaje de correo cubre (pct), cómo trata los subdominios (sp=) y con qué grado de alineación (adkim, aspf). Además señala con avisos accionables los problemas: falta de política de subdominio, ausencia de dirección de informes, o una política que en la práctica no protege.

Escribe un dominio y la herramienta hace la consulta al _dmarc y desglosa cada etiqueta.

Qué es DMARC y por qué importa

El correo electrónico nació sin forma de comprobar quién es el remitente. Por eso existe el phishing: cualquiera puede poner tu dominio en el campo “De” y enviar correos que parecen tuyos. DMARC (Domain-based Message Authentication, Reporting and Conformance) es la capa que cierra ese hueco.

DMARC se apoya en dos mecanismos previos y les añade una instrucción y un canal de informes:

  • SPF dice qué servidores pueden enviar correo en nombre de tu dominio.
  • DKIM firma cada mensaje con una clave, para probar que no se ha manipulado.
  • DMARC dice qué hacer cuando un correo falla ambos, y pide informes de lo que pasa.

Sin DMARC, aunque tengas SPF y DKIM, no le has dicho a nadie qué hacer con los correos que fallan — así que los entregan igual.

Las tres políticas

La etiqueta p= es el corazón del registro, y define una progresión que conviene recorrer en orden:

PolíticaQué haceCuándo usarla
p=noneObserva y envía informes. No bloquea nada.Solo al principio, para medir.
p=quarantineManda a spam los correos que fallan.Fase intermedia, ya con protección.
p=rejectRechaza los correos que fallan.El objetivo. La única que frena la suplantación.

El error más común es quedarse en p=none. Es una fase de diagnóstico, no un destino: con p=none los correos que falsifican tu dominio siguen llegando a las bandejas de tus clientes. Solo estás recibiendo informes.

La alineación: la parte que casi nadie entiende

DMARC no se conforma con que SPF o DKIM “pasen”. Exige que el dominio que esas comprobaciones validan coincida con el dominio visible en el remitente. Eso es la alineación.

Sin ella, un atacante podría autenticar correctamente su propio dominio y aun así mostrar el tuyo en el “De”. La alineación ata las dos cosas. Se controla con adkim (para DKIM) y aspf (para SPF), y puede ser:

  • Relajada (r, por defecto) — basta con que compartan el dominio organizativo (correo.tudominio.com alinea con tudominio.com).
  • Estricta (s) — el dominio debe ser idéntico.

Para la mayoría, la relajada es la correcta.

Cómo llegar a p=reject sin romper tu correo

Subir de golpe a p=reject es el error opuesto a quedarse en none: puedes empezar a rechazar correo legítimo (facturas de tu CRM, boletines, notificaciones de terceros que envían en tu nombre). El camino seguro es gradual:

  1. Publica p=none con rua. Empiezas a recibir informes agregados sin bloquear nada.
  2. Lee los informes durante unas semanas. Identifica todas las fuentes legítimas que envían por ti y asegúrate de que pasan SPF o DKIM con alineación.
  3. Sube a p=quarantine, opcionalmente con pct= para aplicarlo solo a una parte del correo al principio.
  4. Cuando los informes estén limpios, sube a p=reject.

La etiqueta rua es imprescindible en todo el proceso: es la dirección a la que llegan los informes. Sin ella avanzas a ciegas.

No olvides el subdominio

Un registro DMARC sin sp= aplica la misma política a los subdominios. Pero si defines sp=none “para no romper nada”, dejas una puerta abierta: los atacantes suplantarán facturas.tudominio.com aunque tudominio.com esté protegido. La herramienta avisa cuando la política de subdominio es más débil que la principal.

Después de comprobar DMARC

DMARC es la conclusión de una cadena. Si el checker señala fallos de alineación, la causa suele estar aguas arriba, en SPF o DKIM. Conviene revisar el trío completo —SPF, DKIM y DMARC— junto con el certificado del dominio, para tener la foto entera de la seguridad del correo.

Preguntas frecuentes

¿Qué es un registro DMARC?

Es un registro TXT que se publica en el DNS del dominio, en la etiqueta _dmarc, y le dice a los servidores de correo qué hacer cuando llega un mensaje que dice venir de tu dominio pero no pasa las comprobaciones de SPF ni de DKIM. Sin DMARC, cualquiera puede falsificar tu dominio en el remitente. Con DMARC le indicas al mundo que rechace o ponga en cuarentena esos correos falsos.

¿Qué significan p=none, p=quarantine y p=reject?

Son las tres políticas posibles. p=none solo observa y envía informes, sin bloquear nada: es el punto de partida para medir. p=quarantine manda los correos que fallan a la carpeta de spam. p=reject los rechaza directamente, y es el objetivo final: es la única política que de verdad impide la suplantación de tu dominio.

¿Qué es la alineación (alignment)?

DMARC no se conforma con que SPF o DKIM pasen: exige que el dominio que validan coincida con el dominio visible en el remitente (el del From). Eso es la alineación. Evita que alguien haga pasar su propio dominio autenticado por el tuyo. Puede ser estricta (dominio idéntico) o relajada (mismo dominio organizativo), y se controla con las etiquetas adkim y aspf.

Tengo p=none, ¿estoy protegido?

No. Con p=none los correos que suplantan tu dominio siguen llegando; solo estás recibiendo informes de quién los envía. Es la fase de diagnóstico, pensada para durar unas semanas mientras revisas los informes rua y te aseguras de que tu correo legítimo pasa. La protección real empieza al subir a quarantine y, después, a reject.

¿Para qué sirve la etiqueta rua?

rua indica la dirección de correo a la que se envían los informes agregados: un resumen diario de cuántos mensajes se enviaron en nombre de tu dominio, desde qué IPs y si pasaron SPF y DKIM. Son la brújula para pasar de p=none a p=reject sin bloquear correo legítimo por error. Sin rua estás a ciegas.

Reseñas y valoraciones

Aún no hay reseñas. ¡Sé la primera persona en opinar!

Escribe una reseña

Tu calificación *