Consulta el registro DMARC de un dominio, valida cada etiqueta y descubre exactamente qué corregir para protegerlo de la suplantación y el phishing.
DMARC (Domain-based Message Authentication, Reporting and Conformance) es un estándar de autenticación de correo definido en RFC 7489. Se apoya en SPF y DKIM y permite al propietario de un dominio indicar a los servidores receptores qué hacer con los mensajes que dicen venir del dominio pero no superan la autenticación.
Un registro DMARC es un registro TXT publicado en _dmarc.tudominio.com. Contiene una política (none, quarantine o reject), las direcciones a las que enviar informes y ajustes opcionales de alineación y subdominios. Desde 2024 Google y Yahoo exigen DMARC a todos los remitentes masivos, por lo que no tenerlo perjudica directamente la entregabilidad.
Un registro típico para un dominio listo para la aplicación completa es:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Rechaza todo mensaje que no supere la alineación ni de SPF ni de DKIM, aplica la misma política a los subdominios y envía informes agregados diarios al buzón indicado.
Avanza poco a poco: publica p=none con una dirección rua, revisa los informes durante unas semanas, corrige SPF y DKIM de cada servicio legítimo, pasa a quarantine y por último a reject. La etiqueta pct permite aplicar la política a un porcentaje del correo durante el despliegue.
DMARC se supera cuando un mensaje pasa SPF o DKIM y el dominio autenticado se alinea con el de la dirección From visible. Por eso una configuración DMARC correcta siempre empieza con registros SPF y DKIM válidos. Verifícalos con nuestros comprobadores SPF y DKIM y después envía un mensaje de prueba a una dirección temporal de TempBox para ver los resultados reales de autenticación en las cabeceras.
Consulta el registro TXT en _dmarc.<dominio>, verifica que existe y es único, analiza cada etiqueta y compara los valores con la especificación DMARC. Luego explica la política en lenguaje sencillo y enumera problemas como etiquetas no válidas, falta de direcciones de informes o una política débil.
Es un registro TXT en el subdominio _dmarc de tu dominio, por ejemplo _dmarc.example.com. Se añade en la configuración DNS de tu registrador o proveedor de DNS.
Empieza con p=none y una dirección rua para recopilar informes. Cuando todos los servicios legítimos pasen SPF o DKIM con alineación, cambia a p=quarantine y luego a p=reject. Solo quarantine y reject protegen realmente contra la suplantación.
Sí. SPF y DKIM autentican el mensaje, pero no dicen a los receptores qué hacer si la autenticación falla ni comprueban la dirección From visible. DMARC añade alineación, política e informes. Google y Yahoo exigen DMARC a los remitentes masivos.
Si un subdominio no tiene registro DMARC propio, los receptores usan el del dominio organizativo. Su etiqueta sp define la política para subdominios; si falta, se aplica el valor de p.
Los cambios DNS suelen propagarse en minutos, pero las respuestas en caché pueden durar lo que el TTL del registro anterior, a menudo hasta unas horas. Vuelve a comprobar cuando expire el TTL.
Sí. Es gratuito y sin registro, y no almacenamos ni registramos los dominios que compruebas. Los resultados vienen directamente del DNS público.