Comprobador DMARC

Consulta el registro DMARC de un dominio, valida cada etiqueta y descubre exactamente qué corregir para protegerlo de la suplantación y el phishing.

¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) es un estándar de autenticación de correo definido en RFC 7489. Se apoya en SPF y DKIM y permite al propietario de un dominio indicar a los servidores receptores qué hacer con los mensajes que dicen venir del dominio pero no superan la autenticación.

Un registro DMARC es un registro TXT publicado en _dmarc.tudominio.com. Contiene una política (none, quarantine o reject), las direcciones a las que enviar informes y ajustes opcionales de alineación y subdominios. Desde 2024 Google y Yahoo exigen DMARC a todos los remitentes masivos, por lo que no tenerlo perjudica directamente la entregabilidad.

Cómo usar este comprobador DMARC

  • Introduce un dominio, una dirección de correo o una URL: extraemos el dominio automáticamente.
  • Consultamos _dmarc.<dominio> en el DNS público. Si un subdominio no tiene registro, comprobamos el dominio organizativo cuya política se le aplica.
  • Cada etiqueta se analiza y valida según RFC 7489: valores de política, rango de pct, modos de alineación, direcciones de informes y opciones de fallo.
  • Obtienes un estado claro, una lista de errores y recomendaciones y una tabla que explica cada etiqueta en lenguaje sencillo.

Ejemplo de registro DMARC

Un registro típico para un dominio listo para la aplicación completa es:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Rechaza todo mensaje que no supere la alineación ni de SPF ni de DKIM, aplica la misma política a los subdominios y envía informes agregados diarios al buzón indicado.

Las políticas DMARC explicadas

  • p=none — solo monitorización. El correo que falla se entrega normalmente, pero recibes informes. Empieza aquí para descubrir a todos los remitentes legítimos.
  • p=quarantine — el correo que falla va a la carpeta de spam. Un paso intermedio seguro.
  • p=reject — el correo que falla se rechaza durante la sesión SMTP. Es el objetivo: protege por completo tu dominio de la suplantación directa.

Avanza poco a poco: publica p=none con una dirección rua, revisa los informes durante unas semanas, corrige SPF y DKIM de cada servicio legítimo, pasa a quarantine y por último a reject. La etiqueta pct permite aplicar la política a un porcentaje del correo durante el despliegue.

Errores comunes de DMARC

  • Varios registros — publicar dos registros TXT DMARC con el mismo nombre hace que los receptores ignoren ambos.
  • v=DMARC1 no va primero — la etiqueta de versión debe ser la primera; si no, el registro se descarta.
  • Dirección de informes no válida — rua y ruf deben ser URI como mailto:reports@example.com, no simples direcciones de correo.
  • Informes externos sin autorizar — si los informes van a otro dominio, este debe publicar un registro de autorización o no se enviarán.
  • Quedarse en p=none para siempre — una política de monitorización da visibilidad, pero no protege contra la suplantación.

DMARC, SPF y DKIM trabajan juntos

DMARC se supera cuando un mensaje pasa SPF o DKIM y el dominio autenticado se alinea con el de la dirección From visible. Por eso una configuración DMARC correcta siempre empieza con registros SPF y DKIM válidos. Verifícalos con nuestros comprobadores SPF y DKIM y después envía un mensaje de prueba a una dirección temporal de TempBox para ver los resultados reales de autenticación en las cabeceras.

Preguntas frecuentes

¿Qué hace un comprobador DMARC?

Consulta el registro TXT en _dmarc.<dominio>, verifica que existe y es único, analiza cada etiqueta y compara los valores con la especificación DMARC. Luego explica la política en lenguaje sencillo y enumera problemas como etiquetas no válidas, falta de direcciones de informes o una política débil.

¿Dónde se publica el registro DMARC?

Es un registro TXT en el subdominio _dmarc de tu dominio, por ejemplo _dmarc.example.com. Se añade en la configuración DNS de tu registrador o proveedor de DNS.

¿Qué política DMARC debo usar?

Empieza con p=none y una dirección rua para recopilar informes. Cuando todos los servicios legítimos pasen SPF o DKIM con alineación, cambia a p=quarantine y luego a p=reject. Solo quarantine y reject protegen realmente contra la suplantación.

¿Necesito DMARC si ya tengo SPF y DKIM?

Sí. SPF y DKIM autentican el mensaje, pero no dicen a los receptores qué hacer si la autenticación falla ni comprueban la dirección From visible. DMARC añade alineación, política e informes. Google y Yahoo exigen DMARC a los remitentes masivos.

¿Por qué mi subdominio muestra la política del dominio principal?

Si un subdominio no tiene registro DMARC propio, los receptores usan el del dominio organizativo. Su etiqueta sp define la política para subdominios; si falta, se aplica el valor de p.

¿Cuánto tarda en verse un cambio de DMARC?

Los cambios DNS suelen propagarse en minutos, pero las respuestas en caché pueden durar lo que el TTL del registro anterior, a menudo hasta unas horas. Vuelve a comprobar cuando expire el TTL.

¿Este comprobador DMARC es gratuito y privado?

Sí. Es gratuito y sin registro, y no almacenamos ni registramos los dominios que compruebas. Los resultados vienen directamente del DNS público.

Más herramientas de correo gratuitas