Si envías más que un puñado de correos de marketing o transaccionales, casi seguro necesitas DMARC, y para muchos remitentes es un requisito obligatorio. Google y Yahoo exigen un registro DMARC a cualquiera que envíe más de 5.000 mensajes al día a sus usuarios. Más allá de esa regla, DMARC es el único estándar que protege contra la suplantación del dominio que tus destinatarios realmente ven.
¿Quién está obligado a tener DMARC?
La línea más clara son las reglas de remitente masivo de Google y Yahoo. Si envías más de 5.000 mensajes al día a direcciones de Gmail o Yahoo, debes:
- Autenticarte con SPF y DKIM.
- Publicar un registro DMARC (una política de
p=nonecumple el requisito básico). - Mantener bajas las tasas de quejas por spam y respetar la cancelación de suscripción con un clic.
Ese umbral de 5.000 al día se mide contra destinatarios de Gmail y Yahoo específicamente, y muchos remitentes lo cruzan sin darse cuenta, sobre todo en épocas de campañas. Si hay alguna posibilidad de que estés cerca, trata DMARC como obligatorio en lugar de opcional. Nuestro desglose de los requisitos de Google y Yahoo profundiza en la lista completa.
¿Y si envío menos que eso?
No estás obligado a publicar DMARC, pero sigue siendo buena idea, por dos razones.
La primera es protección. Cualquier dominio que un cliente reconozca es un objetivo de suplantación, y el volumen no tiene nada que ver. Una empresa pequeña puede ver su dominio falsificado en una campaña de phishing con la misma facilidad que una grande, a veces con más facilidad, porque nadie está revisando los informes. DMARC es lo que te permite frenar eso.
La segunda es visibilidad. Incluso en modo de monitoreo, los informes de DMARC te muestran cada servicio que envía correo a tu nombre. Los informes son el beneficio subestimado: la mayoría de los equipos descubren una herramienta olvidada o un remitente mal configurado en la primera semana, con o sin umbral.
¿Quién necesita ir más allá del modo de monitoreo?
Esta es la distinción que importa una vez que tienes "do I have a record at all." Publicar p=none cumple el requisito de conformidad y te da informes, pero no detiene ni un solo mensaje suplantado. La aplicación (p=quarantine o p=reject) es lo que realmente protege a las personas.
Deberías avanzar hacia la aplicación si alguna de estas situaciones te describe:
- Envías correo transaccional sobre el que los clientes actúan, como recibos, restablecimientos de contraseña y alertas de cuenta. Estos son el señuelo favorito del phishing.
- Estás en una industria sensible a la confianza, como finanzas, salud o comercio electrónico.
- Tu marca es lo bastante conocida como para que alguien se moleste en suplantarla.
- Ya has visto suplantación o phishing usando tu dominio.
Si tu dominio es interno y de bajo volumen, y casi no envía nada, el modo de monitoreo puede ser un punto de reposo razonable. Para la mayoría de los remitentes reales, sin embargo, p=none es solo un punto de partida, y reject es la meta. Qué es una política DMARC explica cómo avanzar de forma segura.
¿Cuánto trabajo implica realmente?
Menos de lo que esperarías, sobre todo si SPF y DKIM ya están configurados. DMARC en sí es un solo registro DNS, y empiezas en modo de monitoreo donde no puede romper nada. El esfuerzo continuo es leer informes durante el despliegue y luego revisiones ocasionales una vez que estés aplicando la política. Cómo configurar DMARC es la guía paso a paso, y qué es DMARC cubre el concepto si todavía te estás orientando.
Si envías a través de Bird, la alineación de DKIM y SPF proviene de los registros de tu dominio de envío, así que el esfuerzo se reduce principalmente al registro DMARC y a revisar lo que llega de vuelta. La guía de autenticación tiene los detalles específicos para tu dominio.
Entonces, ¿necesitas DMARC? Si envías correo masivo a los grandes proveedores, es obligatorio. Si envías algo que un estafador querría suplantar, vale la pena hacerlo bien. Los únicos remitentes que pueden omitirlo tranquilamente son aquellos a los que nadie se molestaría en falsificar, y ese grupo es más pequeño de lo que parece.