YourTrend
API de correo electrónico y SMTP Campañas Automatizaciones SMS Web push Mensajeros Bandeja de entrada unificada Correo seguro Analítica
ENUKRUDEESFRITPLPTHIZH
Iniciar sesión Comenzar gratis
Email authentication

Cómo configurar DMARC en 2026: Guía paso a paso con registros

Respuesta corta

Un despliegue por fases de DMARC de p=none a p=reject, con ejemplos reales de registros DNS y cómo leer informes agregados.

Qué es DMARC y por qué lo necesitas en 2026

Configurar DMARC significa agregar un registro TXT en _dmarc.tudominio que le dice a los proveedores de correo qué hacer con los mensajes que fallan SPF y DKIM. Desde febrero de 2024, Gmail y Yahoo requieren DMARC para remitentes que envían más de 5,000 mensajes al día, y para 2026 es el mínimo de facto para cualquier campaña. Aquí hay un plan paso a paso con ejemplos de registros reales.

Requisitos previos: SPF y DKIM

DMARC se basa en SPF y DKIM, así que configura esos primero. Un registro SPF que permita a YourTrend y Google Workspace:

ejemplo.com. IN TXT "v=spf1 include:_spf.yourtrend.online include:_spf.google.com -all"

Un registro DKIM se ve así (el selector yt1 se emite en el panel de YourTrend):

yt1._domainkey.ejemplo.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

El concepto clave de DMARC es alineación. El dominio en el encabezado From: debe coincidir con el dominio que pasó SPF (a través de Return-Path) o DKIM (a través de la firma d=). Una coincidencia es suficiente. Sin alineación, DMARC falla incluso si SPF y DKIM son técnicamente válidos.

Tu primer registro DMARC: p=none

Siempre comienza en modo de monitoreo. No bloquea nada, pero activa los informes:

_dmarc.ejemplo.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.com; ruf=mailto:dmarc@ejemplo.com; fo=1; adkim=r; aspf=r; pct=100"

Las etiquetas explicadas:

EtiquetaValorSignificado
pnone / quarantine / rejectAcción para el correo fallido
ruamailto:Dónde enviar informes agregados
rufmailto:Dónde enviar informes forenses (por incidente)
adkim / aspfr (relajado) / s (estricto)Rigor de alineación
pct1–100% del correo al que se aplica la política

Cómo leer informes agregados (rua)

Una vez al día, los proveedores envían un XML comprimido a tu dirección rua. Dentro hay un resumen por fuente: IP del remitente, conteo de mensajes y si SPF/DKIM y alineación pasaron. Un fragmento:

<registro>
  <fila>
    <source_ip>37.59.138.174</source_ip>
    <conteo>248</conteo>
    <policy_evaluated><dkim>pass</dkim><spf>pass</spf></policy_evaluated>
  </fila>
</registro>

El XML en bruto es difícil de leer. Sube los informes a un analizador — por ejemplo, el gratuito laboratorio de entregabilidad YourTrend, que analiza rua y muestra qué fuentes envían como tú y dónde se rompe la autenticación.

Despliegue de política por fases

No saltes directamente a rechazar — primero confirma a partir de los informes que cada fuente legítima (CRM, campañas, transacciones, soporte) pasa DMARC.

  1. Semanas 1–2: p=none. Recopilar informes, descubrir todas las fuentes.
  2. Semanas 3–4: p=cuarentena; pct=25 — 25% del correo fallido a spam.
  3. Semanas 5–6: p=cuarentena; pct=100.
  4. Semana 7+: p=rechazar — correo fallido rechazado de inmediato.

El registro final aplicado:

_dmarc.ejemplo.com. IN TXT "v=DMARC1; p=rechazar; rua=mailto:dmarc@ejemplo.com; adkim=s; aspf=s; pct=100"

Errores comunes

  • Múltiples registros DMARC en un dominio — solo uno es válido.
  • Olvidando subdominios: la etiqueta sp= establece la política del subdominio por separado.
  • El buzón rua se desborda — usa una dirección dedicada o un servicio externo.
  • Pasar a rechazar sin leer informes — el correo legítimo comienza a desaparecer.

Informes forenses (ruf): habilitar con cuidado

A diferencia de rua agregado, los informes forenses (ruf) se envían por cada mensaje fallido y contienen fragmentos de este: el asunto, encabezados, a veces parte del cuerpo. Por razones de privacidad y GDPR, la mayoría de los grandes proveedores (Gmail, Microsoft) no los envían en absoluto, y aquellos que lo hacen a menudo redactan datos personales. Habilita ruf solo mientras investigas un incidente y dale un buzón dedicado: el volumen puede ser alto. La etiqueta fo=1 significa "envía un informe si falla SPF o DKIM".

DMARC para subdominios

La etiqueta sp= establece la política para todos los subdominios por separado del dominio raíz. Cierra el suplantado en subdominios no existentes como news.example.com:

_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s"

Si un subdominio particular envía a través de un servicio separado con su propia autenticación, publica un registro dedicado _dmarc.news.example.com con una política más suave.

Mini-FAQ

¿DMARC rompe el reenvío?

El reenvío a menudo rompe SPF, pero DKIM generalmente sobrevive, y el estándar ARC ayuda a los proveedores a confiar en la cadena de reenvío. Con una firma DKIM válida, el reenvío legítimo pasa DMARC.

¿Cuán pronto llegan los informes?

Los primeros informes rua llegan dentro de 24 a 72 horas después de publicar un registro con la etiqueta rua. Una imagen completa de todas las fuentes se construye en 1 a 2 semanas.

¿Necesita DMARC una pequeña empresa?

Sí. Incluso si no envías campañas, DMARC protege tu dominio de ser suplantado para phishing, un riesgo reputacional y financiero.

Después de DMARC, el siguiente paso lógico es BIMI para mostrar el logotipo de tu marca en la bandeja de entrada: consulta nuestra guía de BIMI. Y enviar con SPF/DKIM/DMARC ya en su lugar es fácil a través de YourTrend SMTP y API.

Términos explicados en el glosario: SPF · DKIM · DMARC · BIMI
En esta página ← Todos los artículos
¿Fue útil?

Un clic. Nos dice qué escribir a continuación.

No hay calificaciones aún — la tuya sería la primera.

Comentarios

Los comentarios se leen antes de aparecer.
  1. No hay comentarios aún. Inicia la conversación.
Ponerlo en práctica

Comienza a enviar en minutos

Esta página fue encontrada buscando por

Consultas de búsqueda reales que traen personas aquí — las resaltadas abren la página correspondiente.