DMARC funciona añadiendo dos cosas sobre SPF y DKIM: una comprobación de alineación que vincula la autenticación con el dominio que tus destinatarios realmente ven, y un ciclo de informes que te dice qué está pasando. Cuando un servidor receptor recibe un mensaje que dice ser de tu dominio, ejecuta una secuencia corta y bien definida para decidir qué hacer con él.
¿Qué pasa cuando un receptor recibe tu correo?
Esta es la secuencia que ejecuta un proveedor de correo, de principio a fin:
- Lee el dominio From. El servidor extrae el dominio de la dirección From visible (el nombre técnico es RFC5322.From). Esta es la identidad que DMARC protege, porque es la que tu destinatario ve.
- Busca tu registro DMARC. Consulta DNS en busca de
_dmarc.yourdomain.compara encontrar tu política publicada y las direcciones de informes. Sin registro, no hay evaluación DMARC. - Verifica SPF. Comprueba que el mensaje provino de un servidor que tu registro SPF autoriza, y anota qué dominio autenticó SPF.
- Verifica DKIM. Valida la firma DKIM y anota el dominio firmante.
- Comprueba la alineación. Compara los dominios de SPF y DKIM con el dominio From. Este es el paso que hace que DMARC sea más que la suma de sus partes.
- Aplica tu política. Si el mensaje pasó (cualquiera de las rutas se alineó), se entrega normalmente. Si falló, el receptor sigue tu instrucción
p=: nada en modo monitor, cuarentena o rechazo. - Lo registra para informes. El resultado se añade al informe agregado que llega a tu buzón después.
¿Qué es la alineación y por qué importa?
La alineación es el núcleo de DMARC, así que vale la pena detenerse en ella. SPF y DKIM autentican cada uno un dominio, pero no necesariamente el que tu destinatario ve. SPF verifica el Return-Path (la dirección de rebote) y DKIM verifica el dominio que firmó el mensaje. Un spammer puede pasar ambos con un dominio que controla mientras muestra tu marca en la línea From.
DMARC cierra esa brecha exigiendo que el dominio autenticado coincida con tu dominio From. La alineación SPF significa que el dominio del Return-Path coincide con el dominio From. La alineación DKIM significa que el dominio firmante coincide con el dominio From. La coincidencia puede ser relajada (el dominio organizacional es el mismo, así que mail.example.com se alinea con example.com) o estricta (coincidencia exacta). Relajada es el valor predeterminado.
¿Cuánto tiene que pasar?
Solo una ruta. Un mensaje pasa DMARC si SPF pasa y se alinea, o si DKIM pasa y se alinea. No necesitas ambos. Esto es deliberadamente flexible, porque el correo toma rutas complicadas por internet y un mecanismo suele sobrevivir donde el otro falla.
| Ruta | Dominios comparados | Pasa DMARC cuando |
|---|---|---|
| SPF | Return-Path y From | SPF pasa y los dominios se alinean |
| DKIM | Dominio firmante y From | DKIM pasa y los dominios se alinean |
| Cualquiera | Ambos anteriores | Al menos uno pasa y se alinea |
La alineación DKIM es la más fiable, porque tiende a sobrevivir al reenvío donde SPF no lo hace. Por eso el reenvío es una fuente común de datos confusos en los informes, tema cubierto en cómo corregir fallos de DMARC.
¿Qué hace el receptor con un fallo?
Lo que tu política le indique, dentro de lo razonable. Tu valor p= es una solicitud, y la mayoría de los proveedores principales la respetan:
p=none: no hacer nada diferente, solo informar. Este es el modo monitor.p=quarantine: tratar el correo que falla como sospechoso, normalmente la carpeta de spam.p=reject: rechazar el mensaje directamente.
La elección de política es tuya y puedes endurecerla con el tiempo, que es el tema de qué es una política DMARC. La mitad de informes del ciclo es lo que hace segura esa progresión: ves exactamente quién pasa y quién falla antes de restringir. Cómo interpretar esos informes se cubre en cómo leer un informe DMARC.
¿En qué punto te deja esto?
DMARC funciona porque verifica la única identidad que importa, el dominio visible, y permite que cualquiera de las rutas de autenticación lleve el mensaje. Publica un registro, deja que los informes te muestren el panorama completo de quién envía como tú, y endurece la política cuando los datos digan que es seguro. Si quieres el mapa conceptual de los tres protocolos, SPF vs DKIM vs DMARC los compara lado a lado, y la guía de autenticación cubre los detalles específicos de Bird.