Qué contiene un registro DMARC
DMARC es un registro TXT en _dmarc.<dominio>. p es la política para el correo que falla: none (solo informar), quarantine (tratar como sospechoso, normalmente la carpeta de spam) o reject. sp fija una política distinta para los subdominios. rua es adonde van los informes agregados, un resumen XML por receptor y día; ruf solicita informes de fallo por mensaje, que pocos receptores envían. pct aplica la política a una parte del correo que falla. adkim y aspf eligen la alineación relajada (dominio organizativo) o estricta (dominio exacto), y fo selecciona cuándo se generan los informes de fallo.
El generador omite las etiquetas que están en su valor por defecto, de modo que un registro típico queda corto: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.
Despliéguelo por etapas: none, quarantine, reject
Empiece con p=none y una dirección rua. Nada cambia para su correo, y en pocos días los informes muestran todos los sistemas que envían con su dominio: la herramienta de boletines, el sistema de facturación, el formulario web olvidado. Corrija SPF y DKIM para cada origen legítimo hasta que los informes muestren que pasan con alineación.
Después pase a p=quarantine, opcionalmente con pct=25 y en aumento, y vuelva a vigilar los informes. Cuando el correo legítimo ya no falle, publique p=reject. Precipitarse a reject sin leer los informes es la forma habitual de perder correo real.
Informes enviados a otro dominio
Si la dirección rua o ruf está en un dominio distinto de aquel al que corresponde el registro, ese otro dominio tiene que dar su conformidad: publica un registro TXT v=DMARC1 en <su dominio>._report._dmarc.<el dominio de ellos>. Los servicios de informes lo configuran para sus clientes. El generador muestra el nombre de host exacto cuando corresponde.