← Volver al Escáner
RFC 7489 Standard • Email Authentication

Política DMARC: Autenticación y Alineación de Identificadores

Publicado por el equipo técnico de Domain Health Engine • Especificación IETF RFC 7489

1. Análisis de Causa Raíz IETF (RFC 7489)

DMARC (Domain-based Message Authentication, Reporting, and Conformance) resuelve una deficiencia estructural histórica del protocolo SMTP (RFC 5321): la discrepancia entre la dirección del remitente en el sobre de transporte (MAIL FROM) y la dirección visible mostrada en el cliente de correo (From: en la cabecera RFC 5322).

Sin una política DMARC explícita publicada en el subdominio _dmarc.tudominio.com, los servidores de correo receptores carecen de instrucciones para gestionar mensajes que fallan la validación criptográfica de DKIM (RFC 6376) o la autorización de IP de SPF (RFC 7208). Esto expone al dominio a ataques masivos de Phishing y Pharming por suplantación directa.

2. Tabla de Impacto en Entregabilidad por Proveedor

Desde febrero de 2024, los principales proveedores de correo global (Google Workspace, Microsoft 365 y Yahoo) impusieron la exigencia obligatoria de autenticación DMARC para todos los remitentes masivos.

Proveedor Receptor Política Sin DMARC / p=none Política p=quarantine Política p=reject
Google Workspace / Gmail Rechazo progresivo de tráfico o envío a carpeta SPAM Envío forzado a Spam/Cuarentena Rechazo en tiempo de sesión SMTP 550 5.7.26
Microsoft 365 / Outlook Spam Confidence Level (SCL 5 a 9) elevado Aislamiento en Junk Folder o Quarantine Center Hard Bounce 554 5.7.1 Access Denied
Yahoo Mail Bulk Senders Bloqueo absoluto de entrega para >5,000 envíos/día Recepción en carpeta Spam con advertencia visual Bloqueo perimetral SMTP

3. Sintaxis Sintácticamente Correcta vs Incorrecta

❌ INCORRECTO (Errores comunes de sintaxis y política nula):
v=DMARC1; p=none

Falta el tag obligatorio rua= para recepción de reportes agregados RUA y no especifica porcentaje de aplicación.

✓ CORRECTO (Producción en Cuarentena al 100%):
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tudominio.com; ruf=mailto:dmarc-forensic@tudominio.com; pct=100; adkim=r; aspf=r;

Especifica política activa de cuarentena, reportes RUA/RUF y alineación relajada para DKIM y SPF.

4. Guía de Configuración Paso a Paso por Proveedor DNS

A. Cloudflare DNS
1. Ingrese a la consola de Cloudflare y seleccione el dominio.
2. En la sección DNS → Records, haga clic en Add Record.
3. Tipo: TXT | Nombre: _dmarc | TTL: Auto
4. Contenido: v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@tudominio.com; pct=100;
B. AWS Route 53
1. En Hosted Zones, seleccione su zona de dominio.
2. Haga clic en Create record.
3. Record name: _dmarc | Record type: TXT
4. Value: "v=DMARC1; p=quarantine; rua=mailto:dmarc@tudominio.com;" (Entre comillas dobles).
C. Servidor BIND9 (Linux Zone File)
_dmarc.tudominio.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@tudominio.com; pct=100;"