¿Qué es DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance) es una política de autenticación de email que se apoya en SPF y DKIM. Indica a los servidores receptores qué hacer con el correo que falla la autenticación —monitorizar, poner en cuarentena o rechazar— y te envía informes sobre quién está enviando en nombre de tu dominio.
Cómo funciona DMARC
Publicas un registro DMARC en el DNS que fija una política: none (solo monitorizar), quarantine (enviar a spam) o reject (rechazar la entrega). Cuando un mensaje falla la alineación tanto de SPF como de DKIM, el receptor aplica tu política.
DMARC exige además «alineación»: el dominio de la dirección From visible debe coincidir con el dominio autenticado por SPF o DKIM. Eso cierra un agujero que permitía a los suplantadores pasar la autenticación sin dejar de hacerse pasar por tu marca en el remitente que ve el usuario.
Por qué importa DMARC
DMARC es lo que hace que SPF y DKIM se puedan hacer cumplir. Sin él, un mensaje que falla podría entregarse igualmente. Con una política de rechazo, frenas activamente que el correo suplantado que se hace pasar por tu dominio llegue a ninguna bandeja de entrada.
Los grandes proveedores de buzones exigen cada vez más DMARC a los remitentes masivos. Una política DMARC correcta protege tu marca del phishing y mejora cómo tratan los proveedores tu correo legítimo.
Cómo desplegar DMARC sin romper nada
El enfoque estándar es empezar en p=none para recoger informes sin afectar a la entrega, confirmar que todas tus fuentes legítimas pasan SPF y DKIM con alineación, y después endurecer a quarantine y finalmente a reject.
Los informes DMARC revelan todos los servicios que envían en nombre de tu dominio, lo que resulta valiosísimo tanto para encontrar remitentes legítimos olvidados como suplantaciones puras y duras. Junto con la verificación de tus listas de destinatarios, completan un programa de envío fiable.
Un registro DMARC, y la etiqueta que lo decide todo
DMARC añade un requisito sobre SPF y DKIM: el dominio autenticado debe coincidir con el que ve el lector. A esa coincidencia se la llama alineación.
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=quarantine;
rua=mailto:dmarc@example.com; adkim=s; aspf=r; pct=100"
p= policy for the domain itself
sp= policy for subdomains
rua= where aggregate reports are sent
adkim=s strict: DKIM d= must equal the From domain exactly
aspf=r relaxed: an organizational-domain match is enough
SPF or DKIM passing is not sufficient. It must pass *and*
align with the From header the recipient actually sees.DMARC exige que el dominio autenticado esté alineado con la cabecera From visible, así que un mensaje puede pasar SPF y aun así fallar DMARC cuando los dos dominios difieren.
Fuentes
Contrastado con estas fuentes el .
En la práctica
Un atacante intenta enviar correo de phishing desde tu dominio exacto. Como publicas una política DMARC de rechazo y el mensaje suplantado falla la alineación de SPF y DKIM, los servidores receptores lo rechazan de plano, protegiendo a tus clientes y la reputación de tu dominio.
Preguntas frecuentes
Verifica emails con confianza
Mailbeam se encarga de todo esto por ti: sintaxis, MX, SMTP, catch-all y desechables en una sola llamada a la API. 1.000 verificaciones gratis al mes, sin tarjeta.