Un mensaje puede pasar la autenticación para un dominio mientras muestra otro dominio al destinatario.
¿Cómo verifica DMARC un mensaje?
El servidor receptor comprueba si un resultado exitoso de SPF o DKIM está alineado con el dominio en la dirección visible del From. Basta con que cualquiera de los dos pase alineado para que DMARC pase.
- Publicas tu política DMARC en DNS.
- El receptor busca la política y verifica SPF, DKIM y la alineación de dominio.
- Si ningún método pasa y se alinea, el receptor considera tu política de fallos solicitada junto con sus propias reglas de filtrado.
- Los receptores participantes envían informes de autenticación a las direcciones que especifiques.
SPF, DKIM y DMARC cumplen funciones distintas. SPF verifica si una IP de envío está autorizada para el dominio del envelope-from, que recibe los rebotes. DKIM verifica una firma sobre el contenido firmado del mensaje. DMARC conecta cualquiera de los dos resultados con el dominio que ve el destinatario.
¿Qué significa la alineación de dominio?
Alineación significa que el dominio autenticado coincide con el dominio visible del From según la regla de coincidencia que elijas. Para SPF, la identidad autenticada es normalmente el dominio del envelope-from. Para DKIM, es el dominio d= de la firma.
La alineación relajada permite subdominios que comparten el mismo dominio organizacional, el dominio registrado como example.com. La alineación estricta requiere una coincidencia exacta. Por ejemplo, send.example.com se alinea con example.com bajo alineación SPF relajada, pero no bajo alineación estricta.
Las etiquetas aspf y adkim seleccionan alineación estricta (s) o relajada (r) para cada método. Ambas son relajadas por defecto. Cómo funciona DMARC cubre las verificaciones con más detalle.
¿Qué contiene un registro DMARC?
Un registro DMARC es un registro DNS TXT en _dmarc bajo tu dominio. Este ejemplo solicita informes sin solicitar cuarentena ni rechazo:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
| Etiqueta | Significado en el ejemplo |
|---|---|
v=DMARC1 | Identifica el registro como DMARC. |
p=none | No solicita aplicación de DMARC mientras inspeccionas los resultados de autenticación. |
rua | Indica el buzón de informes agregados. |
ruf | Indica el buzón de informes de fallos; los receptores pueden no proporcionar estos informes. |
pct=100 | Aplica una política de aplicación solicitada a todos los mensajes que fallan; no convierte p=none en aplicación. |
Reemplaza el dominio de ejemplo y las direcciones de informes con los que controles. La explicación del registro DMARC cubre configuraciones adicionales.
¿Qué puede aplicar una política DMARC?
Tu política solicita cómo deben tratar los receptores los mensajes que no pasan DMARC. El receptor toma la decisión final de entrega.
| Política | Tu solicitud |
|---|---|
p=none | No aplicar ninguna acción específica de DMARC. Las demás verificaciones de spam y seguridad siguen vigentes. |
p=quarantine | Tratar los mensajes que fallan como sospechosos, normalmente enviándolos a spam. |
p=reject | Rechazar los mensajes que fallan. |
DMARC aborda el uso no autorizado de tu dominio en la dirección From. No impide que alguien use un dominio diferente de aspecto similar o copie tu nombre visible. Un pase de DMARC tampoco garantiza la llegada a la bandeja de entrada. RFC 7489, la especificación de DMARC, deja la aceptación del mensaje en manos del receptor.
¿Cómo empiezas a aplicar una política?
Comienza con p=none e informes agregados, luego identifica y autentica cada fuente de envío legítima antes de endurecer la política. Esto evita que una política de aplicación bloquee un remitente que olvidaste configurar.
Los informes agregados muestran los resultados de autenticación reportados por los receptores participantes. Los informes de fallos proporcionan detalles a nivel de mensaje cuando un receptor los suministra. La ausencia de informes no confirma que nadie haya usado tu dominio.
Pasa a cuarentena o rechazo después de resolver los fallos de autenticación legítimos. La explicación de la política DMARC y los pasos de configuración cubren ese despliegue.
¿Cómo configuras DMARC para Bird?
Publicas los registros devueltos para tu dominio de envío: DKIM, el CNAME del return-path y una política DMARC válida. Una política válida que cubra el dominio se puede heredar de su dominio organizacional. p=none satisface la verificación de DMARC de Bird.
La respuesta de dominio reporta la verificación de la política en capabilities.dmarc.status. Consulta capabilities.sending.status para ver la preparación en DKIM, return-path y DMARC. Ambos campos usan estos estados:
| Estado | Significado y acción |
|---|---|
pending | La verificación no se ha ejecutado o está en curso; espera el resultado. |
verified | Los registros DNS de la capacidad coinciden con los valores esperados. |
warning | Los registros verificados anteriormente ya no coinciden; corrígelos antes de que termine el período de gracia. El envío aún no se ve afectado. |
failed | Un valor DNS es incorrecto; corrígelo. |
temporary_failure | Una consulta DNS falló de forma transitoria; la verificación se reintenta automáticamente. |
not_configured | La capacidad no está configurada para este dominio. |
La guía de dominio de envío cubre la verificación, y la guía de autenticación explica los registros DNS.