Un registro DMARC es una única entrada DNS TXT que publica tu política de autenticación de correo electrónico. Se encuentra en una ubicación fija, _dmarc.yourdomain.com (observa el guion bajo inicial), y cualquier servidor de correo receptor puede consultarlo para saber cómo quieres que se gestione el correo que falla la autenticación y a dónde enviar los informes.
¿Dónde se encuentra un registro DMARC?
Siempre en el subdominio _dmarc del dominio que estás protegiendo. Para example.com, el registro se encuentra en _dmarc.example.com. Para un subdominio desde el que envías, por ejemplo mail.example.com, sería _dmarc.mail.example.com, aunque la mayoría de los equipos publican un solo registro en el dominio organizacional y dejan que cubra los subdominios. Es un registro TXT, el mismo tipo de registro que usa SPF, por lo que a cualquiera que haya publicado un registro SPF el proceso le resultará familiar.
¿Qué pasa si no hay un registro DMARC?
"No DMARC record found" significa que no hay nada publicado en _dmarc.yourdomain.com. Hay dos consecuencias, y la segunda es la que la gente pasa por alto.
Los servidores receptores no tienen instrucciones tuyas, así que cada uno recurre a su propio criterio para un mensaje que falla la autenticación. Y como rua es donde se solicitan los informes, un registro ausente no solicita nada: no recibes informes agregados, así que no puedes ver quién está enviando como tu dominio ni si tu propio correo pasa la autenticación.
La ausencia no es lo mismo que p=none. Un registro p=none es una política publicada que pide a los receptores no cambiar nada mientras te envían informes, que es el punto de partida habitual. No tener registro no te da ni la política ni la visibilidad.
Para comprobar un dominio tú mismo, consulta el registro TXT en el nombre _dmarc:
dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com
Si prefieres no hacer la consulta a mano, el analizador de correo comprueba un dominio en el navegador y bird email tools audit hace lo mismo desde una terminal.
Una respuesta que contiene v=DMARC1 es un registro. Una respuesta vacía es una ausencia real. Dos casi-aciertos se reportan como "not found" aunque hayas publicado algo:
- Publicado con el nombre incorrecto. El registro debe estar en
_dmarc.example.com, con el guion bajo inicial, no en la raíz del dominio junto a tu registro SPF. - Una etiqueta
vmal formada.v=DMARC1es obligatoria y debe ir primero, así que un error tipográfico ahí hace que el registro sea ilegible como DMARC aunque la entrada TXT resuelva.
Si la respuesta es que no tienes registro, cómo configurar DMARC es el siguiente paso, y empezar con p=none con rua apuntando a un buzón que leas es el primer registro habitual.
¿Cómo se ve un registro DMARC?
Aquí tienes uno sencillo:
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Leído de izquierda a derecha, dice: este es un registro DMARC versión 1, no apliques ninguna restricción todavía (solo monitoreo), y envía los informes agregados a dmarc@example.com. Un registro más completo podría ser:
v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r
Todo registro es simplemente una lista de pares tag=value separados por punto y coma. Dos son obligatorios (v y p); el resto son opcionales y tienen valores predeterminados razonables.
¿Qué significa cada etiqueta DMARC?
| Etiqueta | Obligatoria | Qué hace | Ejemplo |
|---|---|---|---|
v | Sí | Versión del protocolo. Siempre DMARC1, y debe ir primero. | v=DMARC1 |
p | Sí | Política para el dominio principal: none, quarantine o reject. | p=quarantine |
sp | No | Política para subdominios, cuando quieres que difiera de p. | sp=reject |
rua | No | A dónde se envían los informes agregados (resumen). | rua=mailto:agg@example.com |
ruf | No | A dónde se envían los informes forenses (fallo por mensaje). | ruf=mailto:forensic@example.com |
adkim | No | Modo de alineación de DKIM: r relajado (predeterminado) o s estricto. | adkim=s |
aspf | No | Modo de alineación de SPF: r relajado (predeterminado) o s estricto. | aspf=r |
fo | No | Opciones de informes forenses: cuándo se genera un informe de fallo. | fo=1 |
ri | No | Intervalo de informes agregados en segundos (predeterminado 86.400). | ri=86400 |
Las dos que más vas a usar son p y rua. p es tu nivel de aplicación, y elegirlo bien es la clave de un buen despliegue (el desglose completo está en qué es una política DMARC). rua es la dirección que recibe los resúmenes diarios de los que realmente vas a aprender.
¿Cuál es la diferencia entre rua y ruf?
rua recoge informes agregados: resúmenes XML, normalmente uno al día de cada proveedor, que cubren todo el correo que vieron bajo tu dominio. Este es el flujo que vale la pena vigilar. ruf recoge informes forenses, que son copias (a menudo redactadas) de mensajes individuales que fallaron. Muchos proveedores no envían informes forenses por razones de privacidad, así que no te sorprendas si el buzón de ruf está silencioso. Cuando los informes empiecen a llegar, cómo leer un informe DMARC te guía por los campos.
¿Qué hacen las etiquetas de alineación?
adkim y aspf controlan cuán exacta debe ser la coincidencia de dominio. Relajado (r) permite que un subdominio coincida con el dominio organizacional, de modo que mail.example.com se alinea con example.com. Estricto (s) exige una coincidencia exacta. Relajado es el valor predeterminado y la opción correcta para casi todos; usa estricto solo cuando tengas una razón concreta. La alineación es el mecanismo que hace que DMARC sea más fuerte que SPF o DKIM por separado, y cómo funciona DMARC explica por qué.
¿Cómo se publica y se comprueba?
Añade el registro TXT a través de tu proveedor de DNS y luego confirma que resuelve. El paso a paso, incluyendo un recorrido por cPanel, está en cómo configurar DMARC. Si envías a través de Bird, la alineación de DKIM y SPF se configura mediante los registros de tu dominio de envío, así que publicar este registro DMARC y apuntar rua a un buzón que vigiles es la mayor parte del trabajo. La guía de autenticación en la documentación tiene los detalles específicos de Bird.
Un registro DMARC es pequeño, pero hace mucho trabajo en una sola línea. Configura bien p y rua y podrás ajustar todo lo demás después.