Beta privadaMailbeam está en beta privada: la API pública todavía no está abierta.Únete a la lista de espera

Mailbeam

¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) es una política de autenticación de email que se apoya en SPF y DKIM. Indica a los servidores receptores qué hacer con el correo que falla la autenticación —monitorizar, poner en cuarentena o rechazar— y te envía informes sobre quién está enviando en nombre de tu dominio.

Cómo funciona DMARC

Publicas un registro DMARC en el DNS que fija una política: none (solo monitorizar), quarantine (enviar a spam) o reject (rechazar la entrega). Cuando un mensaje falla la alineación tanto de SPF como de DKIM, el receptor aplica tu política.

DMARC exige además «alineación»: el dominio de la dirección From visible debe coincidir con el dominio autenticado por SPF o DKIM. Eso cierra un agujero que permitía a los suplantadores pasar la autenticación sin dejar de hacerse pasar por tu marca en el remitente que ve el usuario.

Por qué importa DMARC

DMARC es lo que hace que SPF y DKIM se puedan hacer cumplir. Sin él, un mensaje que falla podría entregarse igualmente. Con una política de rechazo, frenas activamente que el correo suplantado que se hace pasar por tu dominio llegue a ninguna bandeja de entrada.

Los grandes proveedores de buzones exigen cada vez más DMARC a los remitentes masivos. Una política DMARC correcta protege tu marca del phishing y mejora cómo tratan los proveedores tu correo legítimo.

Cómo desplegar DMARC sin romper nada

El enfoque estándar es empezar en p=none para recoger informes sin afectar a la entrega, confirmar que todas tus fuentes legítimas pasan SPF y DKIM con alineación, y después endurecer a quarantine y finalmente a reject.

Los informes DMARC revelan todos los servicios que envían en nombre de tu dominio, lo que resulta valiosísimo tanto para encontrar remitentes legítimos olvidados como suplantaciones puras y duras. Junto con la verificación de tus listas de destinatarios, completan un programa de envío fiable.

Un registro DMARC, y la etiqueta que lo decide todo

DMARC añade un requisito sobre SPF y DKIM: el dominio autenticado debe coincidir con el que ve el lector. A esa coincidencia se la llama alineación.

  _dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=quarantine;
      rua=mailto:dmarc@example.com; adkim=s; aspf=r; pct=100"

    p=       policy for the domain itself
    sp=      policy for subdomains
    rua=     where aggregate reports are sent
    adkim=s  strict: DKIM d= must equal the From domain exactly
    aspf=r   relaxed: an organizational-domain match is enough

  SPF or DKIM passing is not sufficient. It must pass *and*
  align with the From header the recipient actually sees.

DMARC exige que el dominio autenticado esté alineado con la cabecera From visible, así que un mensaje puede pasar SPF y aun así fallar DMARC cuando los dos dominios difieren.

En la práctica

Un atacante intenta enviar correo de phishing desde tu dominio exacto. Como publicas una política DMARC de rechazo y el mensaje suplantado falla la alineación de SPF y DKIM, los servidores receptores lo rechazan de plano, protegiendo a tus clientes y la reputación de tu dominio.

Preguntas frecuentes

Verifica emails con confianza

Mailbeam se encarga de todo esto por ti: sintaxis, MX, SMTP, catch-all y desechables en una sola llamada a la API. 1.000 verificaciones gratis al mes, sin tarjeta.