DMARC
DMARC es igual con todos los proveedores: un registro TXT en _dmarc.example.com. Empiece con p=none y una dirección para los informes, de modo que reciba informes sin afectar a la entrega.
Lea los informes durante unas semanas. Cuando todos los remitentes legítimos superen SPF o DKIM con un dominio alineado, pase a p=quarantine y después a p=reject. Pasar a reject antes de que DKIM esté activo para todos los remitentes es la forma habitual de perder correo legítimo.
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"
Opcional: MTA-STS, TLS-RPT y BIMI
MTA-STS indica a los servidores remitentes que exijan TLS al entregarle correo. Necesita un registro TXT y un archivo de política servido por HTTPS en mta-sts.example.com; la política debe enumerar exactamente los hosts MX de su proveedor.
TLS-RPT pide a los remitentes que informen de los fallos de entrega con TLS a una dirección que usted elige. Un registro TXT, sin efecto sobre la entrega.
BIMI permite que algunos proveedores de buzones muestren su logotipo. Requiere DMARC en quarantine o reject, y la mayoría de los proveedores exige además un certificado de marca verificada.
_mta-sts.example.com. 3600 IN TXT "v=STSv1; id=20260921T000000"
_smtp._tls.example.com. 3600 IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com. 3600 IN TXT "v=BIMI1; l=https://example.com/logo.svg"
Consejos sobre el TTL
Antes de cambiar los registros MX de un dominio que ya recibe correo, baje su TTL a 300 segundos y espere a que se agote el TTL anterior. Así los resolvers recogen los registros nuevos en cuestión de minutos.
Cuando la nueva configuración lleve unos días funcionando, vuelva a subir el TTL: 3600 segundos es un valor habitual. Los registros SPF, DKIM y DMARC cambian pocas veces y están bien con 3600.
¿Cuánto tardan los cambios?
Sus servidores de nombres autoritativos responden con el registro nuevo en cuanto su proveedor de DNS lo ha publicado. Un resolver que guardó en caché la respuesta anterior la conserva hasta que se agota el TTL antiguo; un nombre que antes no existía puede recordarse como inexistente durante el tiempo de caché negativa que indica su registro SOA.
No hay ningún momento en el que un cambio esté en todas partes a la vez. La herramienta de propagación muestra lo que responde un conjunto fijo de resolvers públicos en el momento de la comprobación, expresado como un recuento del tipo «9 de 12 resolvers», y nada más que eso.
Los proveedores vuelven a comprobar sus registros según su propio calendario, de modo que un botón de verificación del panel puede seguir en rojo durante un tiempo cuando el DNS ya es correcto.