El registro es un registro TXT en _dmarc.sudominio. Un mensaje pasa DMARC si pasa SPF o DKIM y el dominio que pasó está alineado con el dominio de la cabecera From visible. La alineación es la clave: vincula las comprobaciones técnicas con la dirección que el destinatario ve de verdad, que es lo que imita el phishing.
La etiqueta p= fija la política: none (solo supervisar), quarantine (tratar como sospechoso, normalmente la carpeta de spam) o reject (rechazar). rua= indica el buzón para los informes agregados, que los receptores envían a diario como resúmenes XML de quién está enviando correo con su dominio. sp= fija una política aparte para los subdominios, y adkim y aspf cambian la alineación entre relajada y estricta.
El camino habitual es empezar en p=none, leer los informes hasta que todos los remitentes legítimos pasen con alineación, pasar después a quarantine y por último a reject. Los grandes proveedores de buzones esperan ya que quienes envían correo masivo tengan un registro DMARC. Una política reject es una instrucción para los receptores, no una garantía: cada receptor decide cómo aplicarla.
Ejemplo
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"