Una política DMARC es la instrucción que publicas para indicar a los servidores de correo receptores qué hacer con los mensajes que no pasan la autenticación de tu dominio. Es el tag p= en tu registro DMARC, y tiene tres valores posibles: none, quarantine y reject. Elegir el correcto y avanzar entre ellos es la mayor parte del trabajo en un despliegue de DMARC.
¿Cuáles son las tres políticas DMARC?
Cada una representa un nivel de aplicación diferente, desde observar hasta bloquear.
| Política | Qué hace el receptor | Cuándo usarla |
|---|---|---|
p=none | Nada diferente. Entrega con normalidad y solo te envía reportes. | Al comenzar, mientras confirmas que el correo legítimo se alinea. |
p=quarantine | Trata el correo que falla como sospechoso, generalmente enviándolo a spam. | Cuando los reportes se ven limpios y quieres aplicar de forma suave. |
p=reject | Rechaza el correo que falla directamente, para que nunca llegue. | Protección total, cuando confías en tu autenticación. |
Lo importante es que tu política es una solicitud. Los receptores deciden si la respetan, y los grandes proveedores de buzón generalmente lo hacen. Publicar p=reject no garantiza que todos los servidores del mundo bloqueen el correo falsificado, pero los proveedores que importan para la mayoría de los remitentes actuarán en consecuencia.
¿Por qué empezar con p=none?
Porque no cambia nada mientras aprendes. Esta es la parte ingeniosa del diseño: p=none activa los reportes sin alterar la entrega, así obtienes una imagen completa de quién envía correo bajo tu dominio antes de aplicar nada. Casi siempre encontrarás una sorpresa: una oficina regional, un sistema de facturación, una herramienta de marketing antigua, enviando correo real que habrías roto al saltar directamente a reject.
Quédate en modo de monitoreo hasta que cada fuente legítima esté pasando y alineándose en tus reportes. Leer un reporte DMARC te muestra cómo confirmarlo. No hay un plazo fijo, pero unas semanas es lo típico para un dominio con varios remitentes.
¿Cómo avanzas de none a reject?
Gradualmente, observando los reportes en cada paso. La ruta habitual:
- Publica
p=noney recopila reportes hasta que la imagen esté limpia. - Pasa a
p=quarantiney observa los reportes de nuevo. - Cambia a
p=rejectpara la aplicación completa.
Si aparecen fallos al endurecer la política, reduce el ritmo y corrígelos en lugar de revertir. Las causas son predecibles, y cómo corregir fallos de DMARC te guía paso a paso.
¿Qué pasó con pct?
El estándar lo eliminó, así que no bases un despliegue en él.
El tag pct aplicaba tu política a un porcentaje del correo que fallaba en lugar de a todo, y era la forma habitual de facilitar la transición a la aplicación. RFC 9989, que reemplazó la especificación informacional con la que DMARC funcionó durante años, eliminó el tag, y su propio apéndice explica la razón: fuera de los valores 0 y 100 el tag "was usually not accurately applied", y las imprecisiones "varied widely from one implementation to another".
Así que un registro con pct=25 nunca le hacía a una cuarta parte de tu correo lo que su autor creía. Facilita la transición corrigiendo lo que muestran los reportes y avanzando con p=, que es lo que hace la escalera de arriba. Qué es la alineación DMARC cubre el resto de lo que cambió.
¿Qué pasa con los subdominios?
Ese es el tag sp. Por defecto, tu política p cubre también tus subdominios, pero sp te permite definir una diferente. Un patrón común es un dominio principal estricto con una regla de subdominio más flexible, por ejemplo p=reject; sp=none mientras alineas a los remitentes de un subdominio. Si omites sp, los subdominios simplemente heredan p. Para la lista completa de tags, consulta qué es un registro DMARC.
¿A qué política debes apuntar?
p=reject es el destino, porque es la única política que realmente impide que el correo falsificado llegue a alguien. p=none no protege a nadie por sí solo, así que trátalo como un punto de partida y sigue avanzando. Muchos dominios se estancan en modo de monitoreo durante años y obtienen una falsa sensación de seguridad. Si tu dominio vale la pena falsificar, y la mayoría de los dominios reconocibles lo son, reject es la meta hacia la que vale la pena avanzar. Si necesitas llegar con urgencia es el tema de ¿necesito DMARC?.
Lo tranquilizador es que el ritmo lo marcas tú. Publica none, lee los reportes, endurece cuando los datos indiquen que es seguro, y llegarás a reject sin arriesgar nunca el correo legítimo. La guía de autenticación tiene los pasos específicos de Bird, y puedes gestionar las políticas desde tus dominios de envío.