Cómo configurar DMARC en 2026: Guía paso a paso con registros
Un despliegue por fases de DMARC de p=none a p=reject, con ejemplos reales de registros DNS y cómo leer informes agregados.
Qué es DMARC y por qué lo necesitas en 2026
Configurar DMARC significa agregar un registro TXT en _dmarc.tudominio que le dice a los proveedores de correo qué hacer con los mensajes que fallan SPF y DKIM. Desde febrero de 2024, Gmail y Yahoo requieren DMARC para remitentes que envían más de 5,000 mensajes al día, y para 2026 es el mínimo de facto para cualquier campaña. Aquí hay un plan paso a paso con ejemplos de registros reales.
Requisitos previos: SPF y DKIM
DMARC se basa en SPF y DKIM, así que configura esos primero. Un registro SPF que permita a YourTrend y Google Workspace:
ejemplo.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"
Un registro DKIM se ve así (el selector yt1 se emite en el panel de YourTrend):
yt1._domainkey.ejemplo.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
El concepto clave de DMARC es alineación. El dominio en el encabezado From: debe coincidir con el dominio que pasó SPF (a través de Return-Path) o DKIM (a través de la firma d=). Una coincidencia es suficiente. Sin alineación, DMARC falla incluso si SPF y DKIM son técnicamente válidos.
Tu primer registro DMARC: p=none
Siempre comienza en modo de monitoreo. No bloquea nada, pero activa los informes:
_dmarc.ejemplo.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.com; ruf=mailto:dmarc@ejemplo.com; fo=1; adkim=r; aspf=r; pct=100"
Las etiquetas explicadas:
| Etiqueta | Valor | Significado |
|---|---|---|
| p | none / quarantine / reject | Acción para el correo fallido |
| rua | mailto: | Dónde enviar informes agregados |
| ruf | mailto: | Dónde enviar informes forenses (por incidente) |
| adkim / aspf | r (relajado) / s (estricto) | Rigor de alineación |
| pct | 1–100 | % del correo al que se aplica la política |
Cómo leer informes agregados (rua)
Una vez al día, los proveedores envían un XML comprimido a tu dirección rua. Dentro hay un resumen por fuente: IP del remitente, conteo de mensajes y si SPF/DKIM y alineación pasaron. Un fragmento:
<registro>
<fila>
<source_ip>37.59.138.174</source_ip>
<conteo>248</conteo>
<policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
</fila>
</registro>
El XML en bruto es difícil de leer. Sube los informes a un analizador — por ejemplo, el gratuito laboratorio de entregabilidad YourTrend, que analiza rua y muestra qué fuentes envían como tú y dónde se rompe la autenticación.
Despliegue de política por fases
No saltes directamente a rechazar — primero confirma a partir de los informes que cada fuente legítima (CRM, campañas, transacciones, soporte) pasa DMARC.
- Semanas 1–2:
p=none. Recopilar informes, descubrir todas las fuentes. - Semanas 3–4:
p=cuarentena; pct=25— 25% del correo fallido a spam. - Semanas 5–6:
p=cuarentena; pct=100. - Semana 7+:
p=rechazar— correo fallido rechazado de inmediato.
El registro final aplicado:
_dmarc.ejemplo.com. IN TXT "v=DMARC1; p=rechazar; rua=mailto:dmarc@ejemplo.com; adkim=s; aspf=s; pct=100"
Errores comunes
- Múltiples registros DMARC en un dominio — solo uno es válido.
- Olvidando subdominios: la etiqueta
sp=establece la política del subdominio por separado. - El buzón
ruase desborda — usa una dirección dedicada o un servicio externo. - Pasar a
rechazarsin leer informes — el correo legítimo comienza a desaparecer.
Informes forenses (ruf): habilitar con cuidado
A diferencia de rua agregado, los informes forenses (ruf) se envían por cada mensaje fallido y contienen fragmentos de este: el asunto, encabezados, a veces parte del cuerpo. Por razones de privacidad y GDPR, la mayoría de los grandes proveedores (Gmail, Microsoft) no los envían en absoluto, y aquellos que lo hacen a menudo redactan datos personales. Habilita ruf solo mientras investigas un incidente y dale un buzón dedicado: el volumen puede ser alto. La etiqueta fo=1 significa "envía un informe si falla SPF o DKIM".
DMARC para subdominios
La etiqueta sp= establece la política para todos los subdominios por separado del dominio raíz. Cierra el suplantado en subdominios no existentes como news.example.com:
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"
Si un subdominio particular envía a través de un servicio separado con su propia autenticación, publica un registro dedicado _dmarc.news.example.com con una política más suave.
Mini-FAQ
¿DMARC rompe el reenvío?
El reenvío a menudo rompe SPF, pero DKIM generalmente sobrevive, y el estándar ARC ayuda a los proveedores a confiar en la cadena de reenvío. Con una firma DKIM válida, el reenvío legítimo pasa DMARC.
¿Cuán pronto llegan los informes?
Los primeros informes rua llegan dentro de 24 a 72 horas después de publicar un registro con la etiqueta rua. Una imagen completa de todas las fuentes se construye en 1 a 2 semanas.
¿Necesita DMARC una pequeña empresa?
Sí. Incluso si no envías campañas, DMARC protege tu dominio de ser suplantado para phishing, un riesgo reputacional y financiero.
Después de DMARC, el siguiente paso lógico es BIMI para mostrar el logotipo de tu marca en la bandeja de entrada: consulta nuestra guía de BIMI. Y enviar con SPF/DKIM/DMARC ya en su lugar es fácil a través de YourTrend SMTP y API.
En esta página
← Todos los artículosUn clic. Nos dice qué escribir a continuación.
No hay calificaciones aún — la tuya sería la primera.
Comentarios
Los comentarios se leen antes de aparecer.