Cómo habilitar DMARC: guía para configurar y proteger tu dominio de correo

El correo electrónico es uno de los principales canales de comunicación empresarial. Proteger la identidad del dominio utilizado para enviar mensajes ayuda a reducir determinados escenarios de suplantación y permite tener mayor visibilidad sobre quién está enviando correo en nombre de la organización.

DMARC (Domain-based Message Authentication, Reporting and Conformance) es un protocolo de autenticación de correo que utiliza los resultados de SPF y DKIM, junto con la alineación de dominios, para determinar si un mensaje cumple con los requisitos establecidos por el propietario del dominio.

Habilitar DMARC no consiste únicamente en publicar un registro TXT. Una implementación adecuada requiere identificar las fuentes legítimas de correo, revisar SPF y DKIM, comprobar la alineación, monitorear los reportes y avanzar gradualmente hacia políticas más restrictivas.

En esta guía, VIRMAR Ciberseguridad explica cómo habilitar DMARC paso a paso, qué elementos debes revisar antes de implementarlo y cómo utilizar sus reportes para fortalecer la seguridad del correo electrónico de tu organización. Continúa leyendo para conocer el proceso.

 

Índice:

 

¿Qué es DMARC y para qué sirve?

DMARC es un protocolo de autenticación de correo electrónico que permite al propietario de un dominio definir cómo deben tratarse los mensajes que no superan las comprobaciones de autenticación y recibir información sobre los resultados.

DMARC se apoya en:

DMARC utiliza los resultados de SPF y DKIM, comprueba su alineación con el dominio del campo From y aplica la política definida por el propietario del dominio. Por tanto, DMARC no sustituye a SPF ni a DKIM. Los tres mecanismos cumplen funciones diferentes dentro de la autenticación del correo.

 

La relación entre SPF, DKIM y DMARC

 

¿Qué significa la alineación en DMARC?

La alineación conecta el dominio que aparece en el campo From con el dominio utilizado por SPF o DKIM.

En términos prácticos:

  • SPF utiliza el dominio del MAIL FROM o del envelope sender.
  • DKIM utiliza el dominio indicado en la firma mediante d=.
  • DMARC compara estos dominios con el dominio visible en From.

La alineación puede ser relajada (r) o estricta (s). La configuración relajada es el valor predeterminado para aspf y adkim, mientras que la estricta requiere una coincidencia más exacta.

Esto es especialmente importante cuando una organización utiliza proveedores externos para enviar newsletters, facturas, notificaciones, campañas o mensajes automatizados.

 

¿Qué ocurre cuando un mensaje no supera DMARC?

El propietario del dominio define una política mediante la etiqueta p.

Las principales opciones son:

La política DMARC es una instrucción para el servidor receptor, por lo que la acción concreta puede depender del proveedor y de sus propios mecanismos de filtrado.

 

Cómo habilitar DMARC paso a paso

Una implementación empresarial debería realizarse de manera gradual. Publicar directamente p=reject sin conocer las fuentes legítimas de correo puede provocar problemas de entrega.

 

1. Identifica todos los servicios que envían correo

Antes de crear el registro DMARC, realiza un inventario de las plataformas y sistemas que utilizan tu dominio como remitente.

Por ejemplo:

  • Microsoft 365 o Google Workspace.
  • Plataformas de marketing.
  • CRM.
  • Sistemas de facturación.
  • Plataformas de atención al cliente.
  • Aplicaciones SaaS.
  • Formularios web.
  • Sistemas internos.
  • Proveedores externos que envían mensajes en nombre de la organización.

Ejemplo empresarial

Una empresa puede utilizar:

  • Microsoft 365 para el correo corporativo.
  • Una plataforma de marketing para newsletters.
  • Un CRM para comunicaciones comerciales.
  • Un sistema ERP para facturación.

Todos ellos pueden enviar mensajes relacionados con el mismo dominio, pero no necesariamente utilizan los mismos mecanismos de autenticación. El primer objetivo de DMARC es conocer estos flujos antes de aplicar una política restrictiva.

 

2. Revisa SPF

Comprueba que el registro SPF contemple las fuentes autorizadas para enviar correo desde tu dominio.

Si una plataforma legítima envía mensajes utilizando tu dominio y no está correctamente configurada, esos mensajes pueden presentar problemas de autenticación. También es importante mantener SPF actualizado cuando se incorporen o retiren proveedores de correo.

 

3. Configura y verifica DKIM

Comprueba que los servicios que envían correo puedan utilizar DKIM y que la firma corresponda al dominio adecuado.

Por ejemplo, una empresa puede enviar:

From: facturacion@empresa.com

Pero un proveedor externo podría firmar el mensaje con otro dominio. Aunque DKIM pueda pasar, esa firma podría no estar alineada con empresa.com para efectos de DMARC. Cuando el proveedor lo permita, conviene configurar la firma DKIM utilizando el dominio de la organización.

 

4. Comprueba la alineación de SPF y DKIM

No basta con comprobar que SPF y DKIM muestran pass. También debes comprobar que el dominio autenticado esté alineado con el dominio del campo From.

Un diagnóstico básico puede seguir esta lógica:

 

5. Crea el registro DMARC

DMARC se publica mediante un registro TXT en el DNS. Para un dominio como empresa.com, el nombre del registro será normalmente:

_dmarc.empresa.com

Una configuración inicial sencilla podría ser:

v=DMARC1; p=none; rua=mailto:dmarc@empresa.com

Este ejemplo es ilustrativo. La configuración definitiva dependerá de la infraestructura de correo de cada organización. 

 

6. Publica el registro en el DNS

En el panel DNS de tu proveedor, crea un registro TXT.

Tipo: TXT

Host/Nombre: _dmarc

Valor: v=DMARC1; p=none; rua=mailto:dmarc@empresa.com

Algunos proveedores DNS agregan automáticamente el nombre del dominio al campo Host. Verifica el resultado final para evitar crear un registro incorrecto.

 

7. Verifica que el registro esté publicado

Después de guardar el registro, comprueba que pueda consultarse públicamente. Una validación básica debería confirmar:

  • Que existe un registro DMARC.
  • Que está publicado bajo _dmarc.
  • Que comienza con v=DMARC1.
  • Qué contiene una política p.
  • Que las etiquetas utilizadas tienen una sintaxis válida.
  • Que la dirección configurada para recibir reportes es correcta.

También conviene verificar que no existan registros DMARC duplicados para el mismo dominio.

 

¿Cómo crear un registro DMARC?

Un registro DMARC está compuesto por etiquetas separadas por punto y coma.

Por ejemplo:

v=DMARC1; p=none; rua=mailto:dmarc@empresa.com

 

Principales etiquetas de DMARC

No todas las etiquetas son necesarias en una configuración básica.

 

¿Qué significa rua?

rua permite indicar una dirección para recibir reportes agregados de DMARC.

Por ejemplo:

rua=mailto:dmarc@empresa.com

Estos reportes pueden proporcionar información sobre las fuentes que utilizan el dominio y los resultados de las comprobaciones de autenticación. En organizaciones con múltiples fuentes de correo, puede ser conveniente utilizar un buzón o mecanismo específico para administrar estos reportes en lugar de una cuenta personal.

 

¿Qué significan aspf y adkim?

Ambas etiquetas controlan el nivel de alineación:

  • aspf=r: alineación SPF relajada.
  • aspf=s: alineación SPF estricta.
  • adkim=r: alineación DKIM relajada.
  • adkim=s: alineación DKIM estricta.

Los valores relajados son los predeterminados. La alineación estricta puede ser útil en determinados escenarios, pero también puede provocar fallos para mensajes legítimos si la arquitectura de dominios no está preparada para ello.

 

¿Qué política DMARC debería utilizar una empresa?

La elección depende de cuánto conozca la organización sus fuentes legítimas de correo y del nivel de control que tenga sobre ellas.

 

p=none

Permite comenzar con monitoreo sin solicitar una acción específica sobre los mensajes que fallan DMARC.

Ejemplo:

v=DMARC1; p=none; rua=mailto:dmarc@empresa.com

Es una opción habitual para iniciar una implementación y descubrir fuentes de correo que todavía necesitan ajustes.

 

p=quarantine

Solicita al receptor tratar como sospechosos los mensajes que fallan en DMARC.

Ejemplo:

v=DMARC1; p=quarantine; rua=mailto:dmarc@empresa.com

La forma concreta en que el receptor trata el mensaje puede variar.

 

p=reject

Solicita rechazar los mensajes que fallan en DMARC.

Ejemplo:

v=DMARC1; p=reject; rua=mailto:dmarc@empresa.com

Debe utilizarse después de validar los flujos legítimos de correo y corregir los problemas de autenticación y alineación.

 

¿Cómo pasar de none a reject?

Un enfoque gradual puede seguir esta secuencia:

Identificar fuentes → configurar SPF/DKIM → p=none → analizar reportes → corregir fallos → quarantine → monitorear → reject

 

¿Cómo verificar y monitorear DMARC?

Configurar el registro es solo una parte del proceso. El monitoreo permite comprobar si los sistemas que envían correo están correctamente autenticados.

 

¿Cómo comprobar un registro DMARC?

Puedes comprobar el registro DNS y revisar:

  • Existencia
  • Sintaxis
  • Política
  • Etiquetas
  • Cirección de reportes
  • Configuración de subdominios (cuando corresponda)

Para un diagnóstico más completo también conviene revisar los encabezados de mensajes reales y sus resultados de autenticación.

 

¿Cómo leer un reporte DMARC?

Los reportes agregados pueden proporcionar información como:

  • Dominio evaluado
  • Fuentes o direcciones IP de envío
  • Volumen de mensajes
  • Resultados de SPF
  • Resultados de DKIM
  • Alineación
  • Resultado DMARC
  • Política aplicada

La información permite responder preguntas relevantes para un equipo de IT:

  • ¿Qué sistemas están enviando correo utilizando nuestro dominio?
  • ¿Todos los remitentes legítimos están autenticando correctamente?
  • ¿Hay proveedores que necesitan configurar DKIM o SPF?
  • ¿Existen fuentes que no reconocemos?

Al investigar fallos específicos, también conviene contrastar los reportes agregados con los encabezados Authentication-Results de los mensajes.

 

Errores comunes al implementar DMARC

 

Publicar DMARC sin revisar SPF y DKIM

DMARC utiliza los resultados de estos mecanismos para realizar su evaluación. Implementarlo sin conocer el estado de SPF y DKIM dificulta la resolución de problemas.

 

Activar reject demasiado pronto

Una política restrictiva puede afectar a mensajes legítimos si todavía existen servicios que no están correctamente autenticados o alineados.

 

Olvidar proveedores externos

Una plataforma de marketing, CRM, ERP o SaaS puede enviar correo utilizando el dominio corporativo. Por eso, el inventario de fuentes debe incluir tanto sistemas internos como proveedores externos.

 

Confundir pass con alineación

SPF o DKIM pueden pasar su propia comprobación de autenticación y, aun así, no estar alineados con el dominio de From. La alineación es un elemento independiente de la autenticación.

 

No revisar los reportes

Publicar DMARC y no analizar sus resultados limita la visibilidad que ofrece el protocolo.

 

Ignorar reenvíos y servicios intermediarios

El reenvío puede afectar SPF y las modificaciones del mensaje pueden afectar DKIM. En determinados escenarios, ARC (Authenticated Received Chain) puede ayudar a preservar información de autenticación cuando servicios legítimos modifican mensajes durante el tránsito.

 

Crear configuraciones excesivamente complejas

No es necesario utilizar todas las etiquetas DMARC desde el principio. Una configuración sencilla, bien monitoreada y alineada con la arquitectura de correo suele ser más fácil de administrar.

 

DMARC en Microsoft 365 y Google Workspace

DMARC se publica en el DNS del dominio independientemente de la plataforma de correo, pero cada proveedor tiene consideraciones específicas.

 

¿Cómo configurar DMARC en Microsoft 365?

Para dominios personalizados, Microsoft recomienda configurar SPF y DKIM antes de implementar DMARC y asegurarse de que el dominio utilizado para DKIM esté alineado con el dominio del campo From.

La configuración de DMARC se realiza mediante un registro TXT en _dmarc.

Para consultar los procedimientos específicos y actualizados, revisa la guía oficial de Microsoft para configurar DMARC en Microsoft 365.

 

¿Cómo configurar DMARC en Google Workspace?

Google también recomienda configurar SPF y DKIM antes de DMARC y utilizar un despliegue gradual.

Para configurar DMARC, debes definir el registro y publicarlo en el DNS del dominio. 

Google recomienda utilizar rua para recibir reportes agregados y revisar los resultados antes de incrementar progresivamente la aplicación de la política.

 

Mejores prácticas para implementar DMARC en una empresa

  1. Mantén un inventario de fuentes de correo. Documenta qué sistemas, aplicaciones y proveedores envían mensajes utilizando cada dominio.
  2. Mantén SPF y DKIM actualizados. Cada cambio de proveedor o plataforma puede requerir revisar la autenticación.
  3. Comienza con monitoreo. Utiliza p=none para conocer el comportamiento del dominio antes de aplicar políticas restrictivas.
  4. Analiza los reportes. Identifica fuentes legítimas, errores de configuración y actividad que requiera investigación.
  5. Avanza gradualmente. Cuando los flujos legítimos estén correctamente autenticados y alineados, considera avanzar hacia quarantine y posteriormente reject.
  6. Revisa los subdominios. Si la organización utiliza subdominios para diferentes servicios o unidades de negocio, evalúa si requieren políticas específicas mediante sp o registros DMARC propios.
  7. Documenta los cambios. La configuración de autenticación debe formar parte de la documentación operativa de correo y DNS.
  8. Revisa DMARC como un proceso continuo. La incorporación de nuevos proveedores, aplicaciones SaaS o plataformas de marketing puede modificar los flujos de correo y requerir ajustes.

 

¿DMARC es suficiente para proteger el correo empresarial?

No. DMARC es una capa de autenticación y protección de la identidad del dominio, pero no sustituye una estrategia completa de seguridad de correo. DMARC puede ayudar a reducir determinados escenarios de suplantación del dominio, pero una organización también debe considerar amenazas como:

Por ejemplo, si un atacante compromete una cuenta legítima de la organización, puede enviar mensajes desde una cuenta autorizada. En ese escenario, DMARC no está diseñado para determinar por sí solo si el comportamiento de esa cuenta es malicioso.

Por eso, DMARC debe considerarse una pieza dentro de una estrategia más amplia de seguridad de correo electrónico.

 

¿Cómo complementar DMARC con seguridad avanzada de correo?

La protección del correo empresarial puede combinar diferentes capas:

 

Conclusión: habilitar DMARC es parte de una estrategia de seguridad de correo

Habilitar DMARC permite a una organización controlar mejor el uso de su dominio de correo, reducir determinados escenarios de suplantación y obtener visibilidad sobre las fuentes que envían mensajes en su nombre.

DMARC es una pieza importante de la autenticación del correo, pero no sustituye una estrategia integral de seguridad de correo empresarial. 

Si tu organización necesita evaluar cómo integrar autenticación de dominios, protección contra amenazas, protección de identidad y continuidad del correo, conoce la solución de Seguridad de Correo de VIRMAR Ciberseguridad.

Contáctanos para ayudarte a evaluar las necesidades de seguridad de correo de tu organización y determinar qué controles son adecuados para tus flujos de comunicación y operación.

 

CONTÁCTANOS

 

Preguntas frecuentes sobre DMARC

 

¿Qué es DMARC y para qué sirve?

DMARC es un protocolo de autenticación de correo que permite al propietario de un dominio establecer una política para los mensajes que no superan las comprobaciones de autenticación y recibir reportes sobre los resultados. Utiliza SPF y DKIM como parte de su evaluación.

¿Cómo habilitar DMARC?

Debes publicar un registro TXT DMARC en el DNS de tu dominio, normalmente bajo _dmarc. Antes de aplicar una política restrictiva, identifica las fuentes legítimas de correo y revisa SPF, DKIM y su alineación.

¿Cuál es la diferencia entre SPF, DKIM y DMARC?

SPF comprueba si la fuente de envío está autorizada; DKIM autentica el mensaje mediante una firma; y DMARC utiliza los resultados de SPF y DKIM, junto con la alineación con el dominio de From, para aplicar una política y generar reportes.

¿Qué significa p=none en DMARC?

p=none indica que el propietario del dominio no solicita una acción específica de DMARC sobre los mensajes que fallan. Se utiliza habitualmente durante la fase inicial de monitoreo.

¿Qué significa p=quarantine?

p=quarantine solicita al servidor receptor que trate como sospechosos los mensajes que fallan en DMARC. La acción concreta puede variar según el proveedor receptor.

¿Qué significa p=reject?

p=reject solicita al servidor receptor que rechace los mensajes que fallan en DMARC. Es una política restrictiva que conviene implementar después de validar los flujos legítimos de correo.

¿Cómo saber si DMARC está configurado correctamente?

Comprueba que exista un registro TXT válido bajo _dmarc, revisa su sintaxis y analiza los resultados de autenticación y alineación mediante reportes DMARC y encabezados de mensajes.

¿Qué hacer si DMARC bloquea correos legítimos?

Identifica la fuente del mensaje y revisa SPF, DKIM y la alineación. Comprueba también si el mensaje procede de un proveedor externo, una plataforma SaaS, un sistema de marketing o un flujo de reenvío. Corrige la configuración antes de volver a aplicar una política más restrictiva.

¿DMARC protege contra phishing?

DMARC puede reducir determinados escenarios de phishing basados en la suplantación de un dominio, pero no bloquea por sí solo todos los ataques de phishing. Una cuenta legítima comprometida, por ejemplo, puede utilizarse para enviar mensajes maliciosos.

¿DMARC protege contra BEC?

Puede ayudar a reducir determinados escenarios de suplantación utilizados en ataques BEC, pero no sustituye otras capas de protección. El BEC también puede involucrar cuentas comprometidas, ingeniería social y manipulación de conversaciones.

¿Cómo configurar DMARC en Microsoft 365?

Debes publicar el registro DMARC en el DNS del dominio y revisar previamente SPF y DKIM para los dominios y subdominios utilizados para enviar correo. Microsoft recomienda una implementación gradual.

¿Cómo configurar DMARC en Google Workspace?

Debes publicar el registro DMARC en el DNS del dominio utilizado para enviar correo y revisar previamente SPF y DKIM. Google recomienda comenzar con p=none, analizar los reportes y avanzar gradualmente hacia políticas más restrictivas.

¿Es suficiente configurar DMARC para proteger el correo empresarial?

No. DMARC protege principalmente la autenticación y la identidad del dominio. Una estrategia completa también debe considerar phishing, BEC, malware, compromiso de cuentas, ingeniería social y otros riesgos asociados al correo electrónico.

 

Contenido relacionado

Para profundizar en las amenazas y controles relacionados con DMARC, recomendamos consultar:

 

Categorías

Artículos Relacionados

Ataques de phishing más comunes en México

Ataques de phishing más comunes en México

El phishing es una técnica de ingeniería social utilizada para engañar a una persona y conseguir que revele información, abra un archivo, visite un sitio falso o realice una acción que favorezca al atacante. Aunque suele asociarse con correos electrónicos...

Riesgos de seguridad al comprar en línea y cómo protegerte en México

Riesgos de seguridad al comprar en línea y cómo protegerte en México

Comprar por Internet se ha convertido en una práctica cotidiana para millones de personas, pero también en un terreno fértil para los ciberdelincuentes. Los riesgos de comprar en línea van desde el robo de datos personales hasta fraudes financieros que afectan tanto a...

¿Quién se encarga de la ciberseguridad en México?

¿Quién se encarga de la ciberseguridad en México?

La ciberseguridad se ha convertido en un pilar fundamental para la protección de la información en un mundo digital cada vez más complejo. México, como muchos otros países, enfrenta crecientes amenazas cibernéticas que ponen en riesgo tanto a sus instituciones como a...