Saltar al contenido

Comprobador DMARC:
¿su política bloquea algo de verdad?

Escriba un dominio — el comprobador interpreta cada etiqueta y califica lo que su política realmente hace cumplir, no solo si existe un registro. La mayoría de los dominios se quedan en p=none, que no bloquea nada: solo pide a los receptores que informen del correo suplantado que igualmente entregaron.

Cada etiqueta interpretada, con los valores por defecto explicados Destinos externos de los informes verificados Veredicto en segundos
Lo que un «registro DMARC encontrado» no le dice

Sintaxis perfecta, puerta abierta

Un registro DMARC puede ser sintácticamente perfecto y operativamente inútil. Cada uno de estos cuatro casos pasa los comprobadores que solo verifican su existencia, y en la práctica deja una puerta abierta.

p=none olvidado tras el despliegue

Se configuró como «monitoreo» durante el despliegue en 2023 — y ahí sigue. p=none le dice a los receptores que no actúen: el correo suplantado entra en las bandejas de entrada con su nombre, mientras su panel muestra DMARC ✓.

p=none · no bloquea nada

rua= en un dominio sin autorizar

Su rua= apunta a un dominio de un proveedor o una agencia que nunca publicó el registro de autorización. Los receptores lo comprueban — y descartan en silencio cada informe. Sin rebote, sin error, sin datos. Nunca.

RFC 7489 §7.1

El agujero de pct=

p=reject; pct=50 — el dial del despliegue se quedó a mitad de camino. La mitad del correo suplantado se rechaza, la otra mitad se entrega, decidido mensaje a mensaje. A un atacante no le importa reintentar.

pct=50 · mitad aplicado

sp=none en sus subdominios

Un sp=none explícito y olvidado tras el despliegue significa que su dominio raíz rechaza la suplantación mientras invoices.yourdomain.com la acepta. Los atacantes también leen el DNS.

sp=none · subdominios desprotegidos
Los veredictos

reject, quarantine, none y los agujeros

La etiqueta p= es una instrucción para todos los receptores de correo del planeta. Aquí la calificamos como una escalera de madurez, no como un apto/no apto.

p=reject

«El correo que falla la alineación: rechazarlo en la puerta.» Protección total — el destino final de la escalera. Solo es tan fuerte como el SPF y el DKIM que la alimentan, y solo está completa con pct=100.

→ el objetivo — verifique pct y sp junto con ella
p=quarantine

«Tratar los fallos con sospecha» — en la práctica, la carpeta de spam. Protección parcial real y el escalón intermedio correcto, sobre todo si se avanza con pct=. No es la cima.

→ una fase del despliegue — siga avanzando hacia reject
p=none + rua

Monitoreo: no se bloquea nada, pero los informes fluyen y descubre quién envía en su nombre. Los primeros 90 días correctos de todo despliegue DMARC — y el estado permanente de demasiados dominios.

→ solo monitoreo — programe quarantine como siguiente paso
p=none, sin rua

No se bloquea nada y nadie está mirando. El registro existe solo para satisfacer a los comprobadores que únicamente verifican su existencia. Teatro de cumplimiento en estado puro.

→ agregue rua hoy mismo — es una sola etiqueta
sin registro

Los receptores recurren a sus propias heurísticas; que su dominio se pueda suplantar depende de quién lo reciba. Cada vez es también un problema de entregabilidad: los remitentes masivos a Gmail/Yahoo están obligados a publicar DMARC.

→ publique p=none + rua y empiece a subir la escalera
dos registros / sintaxis incorrecta

Varios registros v=DMARC1 en _dmarc no se fusionan — el descubrimiento falla y los receptores actúan como si no publicara nada. Lo mismo pasa con una lista de etiquetas mal formada.

→ exactamente un registro — lo primero que contamos
Cómo funciona la autorización de los informes

A dónde van sus informes DMARC

Los informes DMARC son un acuerdo entre tres partes: usted, los receptores y quien lea los informes. Cuando rua= apunta a un dominio distinto (el panel de un proveedor, el buzón de una agencia), la RFC 7489 §7.1 exige que ese dominio dé su consentimiento:

  • Antes de enviar un informe, el receptor consulta yourdomain._report._dmarc.theirdomain en busca de un registro v=DMARC1.
  • Sin registro → sin informe. En silencio. No le llega ningún rebote, nada lo registra — su sistema de informes simplemente nunca existió.
  • Los proveedores serios publican un comodín (*._report._dmarc.example.com) — un dominio de proveedor mal escrito, una cuenta caducada o un buzón normal de agencia no lo tendrán.
  • Resolvemos hasta 5 destinos rua=/ruf= por etiqueta y ejecutamos esta consulta para cada uno — la mayoría de los comprobadores nunca lo hacen.
Seguir mis informes

La escalera de madurez

qué le da cada escalón
0 · sin registroLos receptores adivinan. Sin política, sin datos, y sin cumplir las normas de Gmail/Yahoo para remitentes masivos.
1 · p=none, sin ruaSigue sin bloquearse nada, sigue sin haber datos — un registro que solo existe para existir.
2 · p=none + ruaVisibilidad: los informes XML diarios nombran a cada servidor que envía en su nombre. El primer escalón correcto, y una fase — no un destino final.
3 · p=quarantineEl correo suplantado cae en spam. Suba el porcentaje con pct=10 → 50 → 100 mientras los informes confirman que el correo legítimo sigue alineado.
4 · p=rejectEl correo suplantado se rechaza en la puerta. El destino final — manténgalo en pct=100 y siga leyendo los informes por si hay desviaciones.
Ritmo: un trimestre por escalón, avanzando solo cuando los informes muestran que el correo legítimo se alinea.
Para gente de terminal

Lo que dig puede contarle

El registro está a un dig de distancia, y la comprobación de autorización es solo DNS una vez sabe que existe. Calificar lo que la política aplica de verdad requiere más que un comando de una línea.

Obtener el registro DMARCdig +short TXT _dmarc.example.com
Contar los registros (debe haber exactamente uno)dig +short TXT _dmarc.example.com | grep -c DMARC1
Comprobar la autorización de un destino externo de informesdig +short TXT example.com._report._dmarc.vendor.example
Consultar la política efectiva de un subdominiodig +short TXT _dmarc.invoices.example.com
Calificar la política, aplicar los valores por defecto y seguir las rutas de los informes# no hay un comando de una línea para esto — ↑ para eso está esta herramienta
Preguntas frecuentes

Preguntas frecuentes sobre DMARC

Escriba su dominio arriba. Obtenemos el registro TXT en _dmarc.yourdomain, confirmamos que hay exactamente un v=DMARC1 (dos significa que los receptores no ven ninguno) y analizamos cada etiqueta según la RFC 7489, dejando explícitos los valores por defecto (p=, sp=, pct=, adkim=/aspf=, rua=/ruf=, fo=). Después calificamos el nivel de cumplimiento y verificamos que los destinos de informes que calificamos puedan recibirlos. Gratis, sin registro.

Le dice a cada receptor: «cuando el correo falle DMARC, no actúe — entréguelo, pero envíeme un informe». No se pone en cuarentena nada y no se rechaza nada. Una factura suplantada llega a la bandeja de su cliente exactamente igual que si no tuviera DMARC. Lo que le da p=none es visibilidad: los informes agregados nombran a cada servidor que envía en nombre de su dominio, legítimo o no. Eso lo convierte en el primer escalón correcto de un despliegue, y en un lugar terrible para quedarse a vivir. Si su registro lleva más de 2 trimestres diciendo p=none, no está «haciendo DMARC». Está viendo cómo otros lo suplantan en alta definición.

Escalera, no salto. Primero: p=none con rua= durante un trimestre. Lea los informes, localice cada remitente legítimo (esa herramienta de facturación de la que nadie le habló) y arregle su alineación SPF/DKIM. Después: p=quarantine; pct=10, subiendo pct a 50 y luego a 100 mientras los informes salgan limpios. Después: p=reject. Si un subdominio se retrasa (una plataforma de newsletter a medio migrar), dele su propio registro _dmarc.sub en lugar de mantener todo el dominio en none. Condicione cada paso a los datos de los informes — los informes son la red de seguridad que hace posible ser estricto sin riesgo.

rua= son informes agregados: resúmenes XML diarios de cada receptor — qué IPs enviaron en su nombre, cuántos pasaron o fallaron, bajo qué política. Este es el que importa; con él dirige la escalera. ruf= son informes forenses: copias de fallos por mensaje. La mayoría de los grandes receptores, Gmail y Microsoft incluidos, ya no los envían por motivos de privacidad. Trate ruf= como un extra de receptores más pequeños, no como una fuente de datos con la que pueda contar. Ambos solo aceptan URIs mailto:, y ambos están sujetos a la comprobación de autorización de destinos externos que ejecuta esta herramienta.

La causa clásica es justo la comprobación para la que existe esta herramienta: su rua= apunta a un dominio que no es el suyo, y ese dominio nunca publicó el registro de autorización. La RFC 7489 §7.1 obliga a los receptores a verificar primero el consentimiento: consultan yourdomain._report._dmarc.destinationdomain y esperan una respuesta v=DMARC1. Sin respuesta → el informe se descarta en silencio, sin rebote ni error visible. Pasa cuando el dominio del proveedor está mal escrito, o cuando cambia de proveedor pero no actualiza el registro. También pasa cuando los informes van a un buzón de agencia que nunca se configuró para informes entre dominios. Ejecutamos la consulta para cada destino que calificamos y le mostramos exactamente qué registro falta.

La alineación es cómo DMARC conecta SPF/DKIM con la línea From: que ve su lector. Relajada (el valor por defecto, r) acepta una coincidencia a nivel de dominio organizativo — el correo firmado por news.yourdomain.com se alinea con yourdomain.com. Estricta (s) exige una coincidencia exacta. Relajada es la opción correcta para casi todo el mundo; estricta cierra un hueco muy concreto (un subdominio comprometido o delegado que responde por su raíz) al precio de romper cualquier remitente de subdominio que haya olvidado. Pasa a estricta solo después de que sus informes muestren un trimestre de alineación exacta y limpia.

Detiene la suplantación de dominio exacto en los receptores que cooperan — que es la mayor parte del volumen de buzones de internet. Quedan tres huecos. DMARC solo juzga la alineación, así que es exactamente tan fuerte como el SPF y el DKIM que hay debajo. Un SPF con permerror o una clave DKIM revocada debilitan reject en silencio. Un pct<100 o un sp= más débil dejan agujeros deliberados. Y los dominios parecidos (yourcompany-billing.com) quedan fuera de alcance, porque ningún registro DMARC suyo puede hablar por un dominio que no posee. Revise toda la cadena: nuestras herramientas de SPF y DKIM cubren el primer hueco.

Herramientas gratis, solo el principio.
Uptimia cuida sus sitios.

Disponibilidad, SSL, expiración de dominio, velocidad de carga, transacciones — monitoreados desde 171+ ubicaciones en todo el mundo. 30 días gratis.

30 días gratis sin tarjeta cancele cuando quiera plan gratuito tras la prueba
100.000+ sitios monitoreados · conforme al GDPR