Registro DMARC

The Readdle Team
Creado:

Definición

💡  Registro DMARC: Una entrada DNS que indica a los servidores de correo receptores qué hacer cuando un correo que dice provenir de tu dominio no supera las comprobaciones de autenticación. Se basa en DKIM y SPF, y es lo que realmente aplica tu política de seguridad del correo. Considéralo la regla que decide si un correo sospechoso se entrega, se pone en cuarentena o se rechaza directamente.

¿Realmente lo necesitas?

Si envías correos desde una dirección personal de Gmail o Outlook, no tienes que ocuparte de DMARC. Google y Microsoft lo gestionan por ti.

Pero si envías desde un dominio personalizado (tu@tuempresa.com), esto es tu responsabilidad. Google y Yahoo anunciaron en 2023 que los remitentes masivos debían tener DMARC configurado, y a finales de 2025 Gmail comenzó una aplicación estricta, por lo que los mensajes que no cumplan ahora se enfrentan a rechazos temporales o permanentes. Microsoft siguió con reglas similares para los remitentes de gran volumen en 2025.

Puede que te topes con DMARC por primera vez cuando tus correos empiecen a caer en spam sin una razón evidente. O cuando tu registrador de dominios detecte que falta un registro de autenticación. O cuando el equipo de TI de un cliente pregunte por qué tus mensajes no superan sus comprobaciones de seguridad. Ese es el momento en que esto deja de ser abstracto.

¿Envías boletines o correos a clientes desde un dominio personalizado? Configúralo. Ya no es opcional.

Qué hace realmente DMARC

Sin una política DMARC, un servidor receptor tiene que tomar su propia decisión cuando recibe un correo que no supera las comprobaciones de autenticación. A veces lo entrega de todos modos. A veces no. No tienes ni visibilidad ni control.

DMARC cambia eso. Tu registro indica al servidor receptor exactamente qué hacer con esos correos fallidos: entregarlos con normalidad (p=none), enviarlos a spam (p=quarantine) o rechazarlos por completo (p=reject). También obtienes informes. Los servidores receptores te envían datos diarios que muestran qué mensajes superaron la autenticación, cuáles fallaron y qué direcciones IP enviaron correos en nombre de tu dominio.

Esa última parte es donde DMARC demuestra su valor para las pequeñas empresas. Sin él, alguien podría enviar correos de phishing que parecen provenir exactamente de la dirección de tu empresa. Tus clientes son estafados, culpan a tu marca y tú ni te enteras de que está pasando. Los informes te lo dicen. La política de aplicación lo detiene.

No es solo una medida de seguridad. También lo es de entregabilidad del correo.

Cómo está estructurado un registro DMARC

Los registros DMARC residen en tu DNS como registros TXT, publicados en _dmarc.tudominio.com. Uno básico se ve así:

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Las partes clave que necesitas entender:

p= es tu política. Empieza con none (solo monitoreo, sin acción). Una vez que hayas confirmado que tus correos legítimos superan la autenticación, pasa a quarantine y luego a reject.

rua= es a donde van tus informes agregados. Es la dirección de correo que recibe los resúmenes XML diarios de los servidores receptores. Conviene tener un buzón dedicado para estos, ya que el volumen puede acumularse rápidamente.

v=DMARC1 es simplemente la etiqueta de versión. Siempre DMARC1.

Sinceramente, eso es la mayor parte de lo que necesitas para una configuración básica. Las otras etiquetas (adkim=, aspf=, sp=) controlan el rigor de la alineación y la política de subdominios, pero no necesitas preocuparte por ellas el primer día.

Cómo configurar un registro DMARC

DMARC es una operación de DNS. Estás añadiendo un registro de texto a tu dominio. Pero antes de tocar nada, asegúrate de que SPF y DKIM ya estén configurados y funcionando. Google recomienda esperar 48 horas después de configurar SPF y DKIM antes de añadir tu registro DMARC. Si te saltas este paso, es probable que crees problemas de entrega para tu propio correo.

Configuración general (funciona con cualquier registrador de dominios):

  1. Confirma que SPF y DKIM están activos para tu dominio. Usa la búsqueda DMARC gratuita de MXToolbox para comprobarlo.
  2. Genera tu registro DMARC usando una herramienta gratuita como el generador de registros de EasyDMARC o el generador DMARC de MXToolbox. Empieza con p=none.
  3. Inicia sesión en tu registrador de dominios o proveedor de DNS (Cloudflare, GoDaddy, Namecheap, etc.)
  4. Añade un nuevo registro TXT. Establece el Nombre en _dmarc y pega tu cadena de política generada como el Valor.
  5. Guarda y espera hasta 48 horas para la propagación del DNS.
  6. Verifica que esté activo usando la búsqueda DMARC de MXToolbox.

Para Google Workspace: la guía oficial de configuración de DMARC de Google explica el proceso específicamente para dominios de Workspace.

Para Microsoft 365: la documentación de configuración de DMARC de Microsoft cubre la configuración para entornos de 365.

No necesitas configurar nada dentro de Gmail, Outlook ni Spark. DMARC reside por completo en el nivel de DNS, no dentro de tu cliente de correo.

Cómo implementar DMARC sin romper tu correo

Configura primero SPF y DKIM. DMARC no funcionará sin ellos. Si te saltas esto, es probable que causes problemas de entrega para tu propio correo antes de arreglar nada. No te lo saltes.

Empieza con p=none y espera. No te apresures a p=reject. Dedica una semana o dos solo a recopilar informes. Probablemente descubrirás herramientas que habías olvidado que enviaban en tu nombre. Es normal. Las más comunes incluyen Mailchimp, CRM, software de facturación, cualquier cosa que envíe correos usando la dirección de tu dominio.

Comprueba cada herramienta que envíe correos por ti. Cada una debe estar correctamente autenticada antes de que endurezcas tu política. Pasar por alto una es la forma más común en que esto sale mal. Cambias a p=reject y, de repente, tus boletines de Mailchimp dejan de entregarse porque olvidaste configurar DKIM a través de tu ESP.

Usa una herramienta de panel para los informes. Los informes en bruto son archivos XML. Ilegibles para la mayoría de las personas. Los niveles gratuitos de EasyDMARC o MXToolbox los convierten en algo comprensible. Usa uno.

Pasa a p=reject con el tiempo. p=none es un punto de partida, no un destino. Hasta que llegues ahí, tu dominio todavía es suplantable. El objetivo es la aplicación total. Simplemente lleva unas pocas semanas llegar ahí de forma segura.

Términos relacionados

The Readdle Team
Spark

Correo. Inteligente. Eficaz.

Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.