DMARC
Política basada en SPF y DKIM que indica a los receptores cómo tratar el correo no autenticado.
DMARC (Domain-based Message Authentication, Reporting and Conformance) se apoya en SPF y DKIM. El propietario del dominio publica un registro TXT en _dmarc.example.com que indica a los servidores de correo receptores qué hacer con un mensaje que dice venir del dominio pero falla la autenticación.
La etiqueta p= define la política: none solo observa, quarantine pide a los receptores entregar los mensajes sospechosos a la carpeta de spam, y reject les pide rechazarlos directamente. La etiqueta rua= indica una dirección que recibirá informes agregados en XML, dando al propietario visibilidad sobre quién envía correo en su nombre — tanto servicios legítimos como abusos. La etiqueta ruf= apunta a informes forenses por mensaje, poco desplegados en la práctica por motivos de privacidad.
DMARC también exige alineación: el dominio de la cabecera From visible tiene que coincidir con el dominio validado por SPF o DKIM. La alineación puede ser *relaxed* (mismo dominio organizativo) o *strict* (coincidencia exacta). Esto enlaza la autenticación con la identidad que el usuario realmente ve y cierra el hueco que SPF y DKIM dejan abierto por separado.
Las etiquetas sp= y pct= ayudan al despliegue gradual: sp= aplica una política distinta a los subdominios, y pct= aplica la política solo a un porcentaje de los mensajes, lo que permite subir intensidad sin romper nada. DMARC es además requisito previo para BIMI (mostrar el logo de marca en la bandeja de entrada) en los principales proveedores de correo.
Puntos clave
- Se apoya en SPF y DKIM
- Publicado como TXT en
_dmarc.<dominio> - Políticas:
p=none,p=quarantine,p=reject - Informes agregados con
rua=, forenses conruf= - Exige alineación entre
Fromy SPF/DKIM - Alineación *relaxed* o *strict*
sp=ypct=para despliegue gradual- Requisito para BIMI en los principales proveedores