Verificador de Registros DMARC

DMARC es el registro TXT en _dmarc.tudominio.com que indica a los proveedores de bandejas de entrada qué hacer con los mensajes que fallan las verificaciones SPF o DKIM. Establecer la política incorrecta puede bloquear correos legítimos; no tener el registro en absoluto te deja completamente expuesto a suplantaciones. Este verificador consulta el registro y muestra cada etiqueta en una tabla legible, para que revises la política tú mismo.

Cómo verificar un registro DMARC

  1. 1

    Ingresa el dominio

    Escribe el dominio raíz, por ejemplo, `ejemplo.com`. La herramienta consulta `_dmarc.ejemplo.com` para el registro TXT.

  2. 2

    Revisa etiqueta por etiqueta

    Cada etiqueta DMARC presente en el registro (v, p, sp, adkim, aspf, pct, rua, ruf, fo) se muestra con su valor.

  3. 3

    Revisa la política

    Mira la etiqueta `p` para saber si la política es `none`, `quarantine` o `reject`, y compara `pct`, `rua` y las etiquetas de alineación con las recomendaciones de abajo.

  4. 4

    Verifica tu registro

    Compara el registro bruto con lo que publica tu proveedor de DNS para confirmar que la política es exactamente la que pretendes.

Etiquetas DMARC a simple vista

Etiqueta Significado Valor típico
v Versión, siempre DMARC1 v=DMARC1
p Política para correos fallidos none, quarantine, reject
sp Política para subdominios hereda p por defecto
pct Porcentaje de correos a los que se aplica la política 1-100, por defecto 100
adkim Modo de alineación DKIM r (relajado) o s (estricto)
aspf Modo de alineación SPF r (relajado) o s (estricto)
rua Dirección de informe agregado mailto:dmarc@...
ruf Dirección de informe forense mailto:forensic@...
fo Opciones forenses 0, 1, d, s
ri Intervalo de informes en segundos por defecto 86400 (un día)

Ruta de implementación

Lanza en tres etapas, no en un solo salto:

  1. p=none con rua configurado. Recoge informes durante 4-6 semanas, identifica remitentes legítimos que fallan la alineación SPF/DKIM.
  2. p=quarantine; pct=25. Ajusta gradualmente: 25, 50, 75, 100 por ciento durante unas semanas.
  3. p=reject. Aplicación total. Los correos suplantados son rechazados en el MTA receptor.

Nunca comiences en p=reject sin informes: descubrirás qué remitentes legítimos se vieron afectados al observar los tickets de soporte.

Configuraciones DMARC incorrectas comunes

  • Falta rua. Tienes una política pero no hay forma de saber qué está rechazando.
  • pct por debajo de 100 con p=reject. Semánticamente extraño; mezclar rechazo con aplicación parcial causa confusión en los receptores.
  • Punto y coma final o falta de v=DMARC1. Errores de sintaxis hacen que el registro sea invisible para los analizadores.
  • Direcciones de informes en otros dominios sin el registro de autorización _report._dmarc correspondiente en el dominio de destino.
  • Múltiples registros DMARC en el mismo dominio. Solo se permite uno; los receptores tratan duplicados como un error y por defecto utilizan p=none.

Interpretando informes

Los informes agregados son archivos XML entregados diariamente a tu dirección rua. Herramientas como MxToolbox, Postmark, Valimail y Dmarcian los analizan en paneles de control. Los informes forenses (ruf) son copias por mensaje que ayudan a depurar fallos específicos, pero muchos ISP los desactivan por razones de privacidad.

Preguntas frecuentes

SPF autoriza qué servidores pueden enviar en tu nombre; DKIM firma criptográficamente el correo saliente. DMARC une los dos: indica a los receptores qué hacer cuando tanto SPF como DKIM fallan y proporciona un mecanismo de informes. Necesitas los tres para una entregabilidad moderna.

DMARC protege el dominio del sobre pero no los nombres de visualización. Un atacante enviando “Example Corp attacker@gmail.com” no está suplantando tu dominio, solo tu marca. La suplantación de nombres de visualización es bloqueada en el receptor por otros filtros, no por DMARC.

Sí, pero recuerda cubrir todas las fuentes de envío: plataformas de marketing, remitentes transaccionales, mesas de ayuda, invitaciones de calendario. Cada fuente necesita estar alineada a través de SPF o DKIM para que DMARC pase.

La búsqueda es una consulta DNS pública y se almacena en caché brevemente para reducir la carga. El nombre de dominio no se almacena a largo plazo y no se adjunta ningún identificador de usuario a la consulta.

Herramientas relacionadas

Herramienta disponible en otros idiomas