¿Qué es DMARC?

DMARC es una política publicada en el DNS que indica a los servidores de correo receptores qué hacer con los mensajes de su dominio que no superan las comprobaciones de SPF y DKIM, y adónde enviar informes sobre ellos.

El registro es un registro TXT en _dmarc.sudominio. Un mensaje pasa DMARC si pasa SPF o DKIM y el dominio que pasó está alineado con el dominio de la cabecera From visible. La alineación es la clave: vincula las comprobaciones técnicas con la dirección que el destinatario ve de verdad, que es lo que imita el phishing.

La etiqueta p= fija la política: none (solo supervisar), quarantine (tratar como sospechoso, normalmente la carpeta de spam) o reject (rechazar). rua= indica el buzón para los informes agregados, que los receptores envían a diario como resúmenes XML de quién está enviando correo con su dominio. sp= fija una política aparte para los subdominios, y adkim y aspf cambian la alineación entre relajada y estricta.

El camino habitual es empezar en p=none, leer los informes hasta que todos los remitentes legítimos pasen con alineación, pasar después a quarantine y por último a reject. Los grandes proveedores de buzones esperan ya que quienes envían correo masivo tengan un registro DMARC. Una política reject es una instrucción para los receptores, no una garantía: cada receptor decide cómo aplicarla.

Ejemplo

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"

Compruébelo

DMARC: véalo en un dominio real.

Verificar DMARC