Qué hace DMARC
DMARC indica a los servidores de correo receptores qué hacer con los mensajes que dicen proceder de su dominio pero no pasan ni SPF ni DKIM de forma alineada con la dirección From. Es un registro TXT en _dmarc.sudominio que empieza por v=DMARC1 y lleva una política: p=none, p=quarantine o p=reject.
También le da visibilidad. Con una dirección rua en el registro, los receptores le envían informes agregados diarios que enumeran quién está enviando correo en su nombre.
Cómo leer la política
p=none solo recopila informes y no protege nada. Es el primer paso correcto, porque los informes muestran qué servicios legítimos necesitan todavía configurar SPF o DKIM. p=quarantine envía a spam el correo que falla, y p=reject lo rechaza.
Un error habitual es quedarse años en p=none. La verificación lo señala, igual que un registro ausente, más de un registro y un registro sin una etiqueta p válida.
Cómo desplegarlo sin riesgos
Publique p=none con una dirección de informes, lea los informes durante unas semanas, corrija todos los remitentes legítimos, pase después a quarantine y por último a reject. La etiqueta pct permite aplicar primero la política más estricta a una parte de su correo. Los subdominios siguen la política del dominio organizativo salvo que la etiqueta sp diga otra cosa.