Configurar DMARC se reduce a publicar un registro DNS TXT, pero el orden importa: haz que SPF y DKIM funcionen primero, empieza tu política en modo monitor y ajústala cuando los informes estén limpios. Esta es la secuencia completa, incluido cómo añadir el registro en cPanel.
Paso 1: Confirma que SPF y DKIM ya funcionan
DMARC se apoya en SPF y DKIM, así que ambos deben estar activos antes de que DMARC pueda hacer algo útil. SPF indica qué servidores pueden enviar en nombre de tu dominio; DKIM firma tus mensajes para que los receptores puedan comprobar que no fueron alterados. Si falta alguno de los dos, tu correo legítimo puede fallar DMARC en cuanto empieces a aplicar la política.
Comprueba que tienes un registro SPF publicado y que tu plataforma de envío firma el correo con DKIM. Bird funciona de forma ligeramente distinta: publicas un registro DKIM y un CNAME de return-path cuando configuras tu dominio de envío, y SPF alinea a través de ese return-path sin necesidad de un registro en tu apex, así que una vez verificado el dominio estás listo para DMARC.
Paso 2: Crea tu registro DMARC
Empieza con algo sencillo. Un registro en modo solo monitor tiene este aspecto:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Esto publica una política válida, no aplica ninguna restricción y pide a los receptores que envíen informes agregados diarios a la dirección en rua. Usa un buzón que realmente revises, o una dirección dedicada que puedas apuntar a un servicio de análisis de informes. Para un desglose de todas las etiquetas disponibles, consulta qué es un registro DMARC.
Mantén p=none por ahora. El modo monitor es el punto de partida seguro, y lo ajustarás en el paso 5.
Paso 3: Añade el registro en tu proveedor de DNS
El registro va en tu DNS como una entrada TXT en el subdominio _dmarc. Los campos que completas son prácticamente los mismos en todos los proveedores:
- Type:
TXT - Host / Name:
_dmarc(algunos proveedores piden el nombre completo_dmarc.yourdomain.com) - Value / Content: el registro del paso 2
- TTL: deja el valor predeterminado, o 3600
Guárdalo y tu registro estará publicado. El nombre es el punto donde la gente se equivoca: introduce _dmarc, no tu dominio raíz.
¿Cómo añado un registro DMARC en cPanel?
cPanel es lo bastante común como para merecer su propia explicación. En cPanel, los registros DNS están en Zone Editor.
- Inicia sesión en cPanel y abre Zone Editor (en la sección Domains).
- Busca el dominio que quieres proteger y haz clic en Manage.
- Haz clic en Add Record y elige Add "TXT" Record en el menú desplegable.
- En el campo Name, introduce
_dmarc.yourdomain.com.(cPanel suele añadir el dominio automáticamente, así que_dmarcpuede ser suficiente; incluye el punto final si muestra el nombre completo). - Deja TTL en el valor predeterminado.
- Confirma que Type está en
TXT. - En el campo Record / TXT Data, pega
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. - Haz clic en Save Record.
Eso es todo. cPanel escribe la entrada en tu archivo de zona y empieza a resolverse cuando el DNS propaga (normalmente en minutos, a veces hasta un día).
Paso 4: Verifica que el registro está activo
No lo des por hecho, compruébalo. La forma más rápida es una consulta DNS desde tu terminal:
dig +short TXT _dmarc.yourdomain.com
Deberías ver tu registro de vuelta. En Windows, nslookup -type=TXT _dmarc.yourdomain.com hace lo mismo. Muchos verificadores DMARC gratuitos también lo buscan y validan en el navegador. Si no aparece nada, dale un poco de tiempo a la propagación y confirma que el nombre del host es _dmarc y no el dominio raíz.
Paso 5: Lee los informes y ajusta la política
Aquí es donde DMARC demuestra su valor. En uno o dos días, los informes agregados empiezan a llegar a tu buzón rua. Obsérvalos hasta que tengas la certeza de que todos los remitentes legítimos se autentican y alinean correctamente. Leer un informe DMARC explica qué significa cada campo.
Cuando los datos estén limpios, sube el nivel de la política. Pasa de p=none a p=quarantine, observa de nuevo, y luego a p=reject para aplicar la política completa. Guías anteriores sugerían pasar a cuarentena con una etiqueta pct=; el estándar eliminó esa etiqueta, así que avanza directamente con p=. La escalera de políticas se explica en qué es una política DMARC.
Si el correo legítimo empieza a fallar mientras ajustas, no entres en pánico ni reviertas a ciegas. Cómo solucionar fallos de DMARC cubre las causas habituales, que casi siempre son un problema de alineación o un remitente que olvidaste autenticar.
Para la configuración específica de Bird, la guía de SPF, DKIM y DMARC tiene los registros y valores exactos para tu cuenta, y puedes gestionar todo desde tus dominios de envío.