Saltar al contenido

Comprobador DMARC:
¿tu política bloquea algo de verdad?

Escribe un dominio — el comprobador interpreta cada etiqueta y califica lo que tu política realmente hace cumplir, no solo si existe un registro. La mayoría de los dominios se quedan en p=none, que no bloquea nada: solo pide a los receptores que informen del correo suplantado que igualmente entregaron.

Cada etiqueta interpretada, con los valores por defecto explicados Destinos externos de los informes verificados Veredicto en segundos
Lo que un «registro DMARC encontrado» no te dice

Sintaxis perfecta, puerta abierta

Un registro DMARC puede ser sintácticamente perfecto y operativamente inútil. Cada uno de estos cuatro casos pasa los comprobadores que solo verifican su existencia, y en la práctica deja una puerta abierta.

p=none olvidado tras el despliegue

Se configuró como «monitorización» durante el despliegue en 2023 — y ahí sigue. p=none le dice a los receptores que no actúen: el correo suplantado entra en las bandejas de entrada con tu nombre, mientras tu panel muestra DMARC ✓.

p=none · no bloquea nada

rua= en un dominio sin autorizar

Tu rua= apunta a un dominio de un proveedor o una agencia que nunca publicó el registro de autorización. Los receptores lo comprueban — y descartan en silencio cada informe. Sin rebote, sin error, sin datos. Nunca.

RFC 7489 §7.1

El agujero de pct=

p=reject; pct=50 — el dial del despliegue se quedó a mitad de camino. La mitad del correo suplantado se rechaza, la otra mitad se entrega, decidido mensaje a mensaje. A un atacante no le importa reintentar.

pct=50 · mitad aplicado

sp=none en tus subdominios

Un sp=none explícito y olvidado tras el despliegue significa que tu dominio raíz rechaza la suplantación mientras invoices.yourdomain.com la acepta. Los atacantes también leen el DNS.

sp=none · subdominios desprotegidos
Los veredictos

reject, quarantine, none y los agujeros

La etiqueta p= es una instrucción para todos los receptores de correo del planeta. Aquí la calificamos como una escalera de madurez, no como un apto/no apto.

p=reject

«El correo que falla la alineación: rechazarlo en la puerta.» Protección total — el destino final de la escalera. Solo es tan fuerte como el SPF y el DKIM que la alimentan, y solo está completa con pct=100.

→ el objetivo — verifica pct y sp junto con ella
p=quarantine

«Tratar los fallos con sospecha» — en la práctica, la carpeta de spam. Protección parcial real y el escalón intermedio correcto, sobre todo si se avanza con pct=. No es la cima.

→ una fase del despliegue — sigue avanzando hacia reject
p=none + rua

Monitorización: no se bloquea nada, pero los informes fluyen y descubres quién envía en tu nombre. Los primeros 90 días correctos de todo despliegue DMARC — y el estado permanente de demasiados dominios.

→ solo monitorización — programa quarantine como siguiente paso
p=none, sin rua

No se bloquea nada y nadie está mirando. El registro existe solo para satisfacer a los comprobadores que únicamente verifican su existencia. Teatro de cumplimiento en estado puro.

→ añade rua hoy mismo — es una sola etiqueta
sin registro

Los receptores recurren a sus propias heurísticas; que tu dominio se pueda suplantar depende de quién lo reciba. Cada vez es también un problema de entregabilidad: los remitentes masivos a Gmail/Yahoo están obligados a publicar DMARC.

→ publica p=none + rua y empieza a subir la escalera
dos registros / sintaxis incorrecta

Varios registros v=DMARC1 en _dmarc no se fusionan — el descubrimiento falla y los receptores actúan como si no publicaras nada. Lo mismo pasa con una lista de etiquetas mal formada.

→ exactamente un registro — lo primero que contamos
Cómo funciona la autorización de los informes

A dónde van tus informes DMARC

Los informes DMARC son un acuerdo entre tres partes: tú, los receptores y quien lea los informes. Cuando rua= apunta a un dominio distinto (el panel de un proveedor, el buzón de una agencia), la RFC 7489 §7.1 exige que ese dominio dé su consentimiento:

  • Antes de enviar un informe, el receptor consulta yourdomain._report._dmarc.theirdomain en busca de un registro v=DMARC1.
  • Sin registro → sin informe. En silencio. No te llega ningún rebote, nada lo registra — tu sistema de informes simplemente nunca existió.
  • Los proveedores serios publican un comodín (*._report._dmarc.example.com) — un dominio de proveedor mal escrito, una cuenta caducada o un buzón normal de agencia no lo tendrán.
  • Resolvemos hasta 5 destinos rua=/ruf= por etiqueta y ejecutamos esta consulta para cada uno — la mayoría de los comprobadores nunca lo hacen.
Seguir mis informes

La escalera de madurez

qué te da cada escalón
0 · sin registroLos receptores adivinan. Sin política, sin datos, y sin cumplir las normas de Gmail/Yahoo para remitentes masivos.
1 · p=none, sin ruaSigue sin bloquearse nada, sigue sin haber datos — un registro que solo existe para existir.
2 · p=none + ruaVisibilidad: los informes XML diarios nombran a cada servidor que envía en tu nombre. El primer escalón correcto, y una fase — no un destino final.
3 · p=quarantineEl correo suplantado cae en spam. Sube el porcentaje con pct=10 → 50 → 100 mientras los informes confirman que el correo legítimo sigue alineado.
4 · p=rejectEl correo suplantado se rechaza en la puerta. El destino final — mantenlo en pct=100 y sigue leyendo los informes por si hay desviaciones.
Ritmo: un trimestre por escalón, avanzando solo cuando los informes muestran que el correo legítimo se alinea.
Para gente de terminal

Lo que dig puede contarte

El registro está a un dig de distancia, y la comprobación de autorización es solo DNS una vez sabes que existe. Calificar lo que la política aplica de verdad requiere más que un comando de una línea.

Obtener el registro DMARCdig +short TXT _dmarc.example.com
Contar los registros (debe haber exactamente uno)dig +short TXT _dmarc.example.com | grep -c DMARC1
Comprobar la autorización de un destino externo de informesdig +short TXT example.com._report._dmarc.vendor.example
Consultar la política efectiva de un subdominiodig +short TXT _dmarc.invoices.example.com
Calificar la política, aplicar los valores por defecto y seguir las rutas de los informes# no hay un comando de una línea para esto — ↑ para eso está esta herramienta
Preguntas frecuentes

Preguntas frecuentes sobre DMARC

Escribe tu dominio arriba. Obtenemos el registro TXT en _dmarc.yourdomain, confirmamos que hay exactamente un v=DMARC1 (dos significa que los receptores no ven ninguno) y analizamos cada etiqueta según la RFC 7489, dejando explícitos los valores por defecto (p=, sp=, pct=, adkim=/aspf=, rua=/ruf=, fo=). Después calificamos el nivel de aplicación y verificamos que los destinos de informes que calificamos puedan recibirlos. Gratis, sin registro.

Le dice a cada receptor: «cuando el correo falle DMARC, no actúes — entrégalo, pero envíame un informe». No se pone en cuarentena nada y no se rechaza nada. Una factura suplantada llega a la bandeja de tu cliente exactamente igual que si no tuvieras DMARC. Lo que te da p=none es visibilidad: los informes agregados nombran a cada servidor que envía en nombre de tu dominio, legítimo o no. Eso lo convierte en el primer escalón correcto de un despliegue, y en un lugar terrible para quedarse a vivir. Si tu registro lleva más de 2 trimestres diciendo p=none, no estás «haciendo DMARC». Estás viendo cómo otros te suplantan en alta definición.

Escalera, no salto. Primero: p=none con rua= durante un trimestre. Lee los informes, localiza cada remitente legítimo (esa herramienta de facturación de la que nadie te habló) y arregla su alineación SPF/DKIM. Después: p=quarantine; pct=10, subiendo pct a 50 y luego a 100 mientras los informes salgan limpios. Después: p=reject. Si un subdominio se retrasa (una plataforma de newsletter a medio migrar), dale su propio registro _dmarc.sub en lugar de mantener todo el dominio en none. Condiciona cada paso a los datos de los informes — los informes son la red de seguridad que hace posible ser estricto sin riesgo.

rua= son informes agregados: resúmenes XML diarios de cada receptor — qué IPs enviaron en tu nombre, cuántos pasaron o fallaron, bajo qué política. Este es el que importa; con él diriges la escalera. ruf= son informes forenses: copias de fallos por mensaje. La mayoría de los grandes receptores, Gmail y Microsoft incluidos, ya no los envían por motivos de privacidad. Trata ruf= como un extra de receptores más pequeños, no como una fuente de datos con la que puedas contar. Ambos solo aceptan URIs mailto:, y ambos están sujetos a la comprobación de autorización de destinos externos que ejecuta esta herramienta.

La causa clásica es justo la comprobación para la que existe esta herramienta: tu rua= apunta a un dominio que no es el tuyo, y ese dominio nunca publicó el registro de autorización. La RFC 7489 §7.1 obliga a los receptores a verificar primero el consentimiento: consultan yourdomain._report._dmarc.destinationdomain y esperan una respuesta v=DMARC1. Sin respuesta → el informe se descarta en silencio, sin rebote ni error visible. Pasa cuando el dominio del proveedor está mal escrito, o cuando cambias de proveedor pero no actualizas el registro. También pasa cuando los informes van a un buzón de agencia que nunca se configuró para informes entre dominios. Ejecutamos la consulta para cada destino que calificamos y te mostramos exactamente qué registro falta.

La alineación es cómo DMARC conecta SPF/DKIM con la línea From: que ve tu lector. Relajada (el valor por defecto, r) acepta una coincidencia a nivel de dominio organizativo — el correo firmado por news.yourdomain.com se alinea con yourdomain.com. Estricta (s) exige una coincidencia exacta. Relajada es la opción correcta para casi todo el mundo; estricta cierra un hueco muy concreto (un subdominio comprometido o delegado que responde por tu raíz) al precio de romper cualquier remitente de subdominio que hayas olvidado. Pasa a estricta solo después de que tus informes muestren un trimestre de alineación exacta y limpia.

Detiene la suplantación de dominio exacto en los receptores que cooperan — que es la mayor parte del volumen de buzones de internet. Quedan tres huecos. DMARC solo juzga la alineación, así que es exactamente tan fuerte como el SPF y el DKIM que hay debajo. Un SPF con permerror o una clave DKIM revocada debilitan reject en silencio. Un pct<100 o un sp= más débil dejan agujeros deliberados. Y los dominios parecidos (yourcompany-billing.com) quedan fuera de alcance, porque ningún registro DMARC tuyo puede hablar por un dominio que no posees. Revisa toda la cadena: nuestras herramientas de SPF y DKIM cubren el primer hueco.

Herramientas gratis, solo el principio.
Uptimia cuida tus sitios.

Disponibilidad, SSL, caducidad de dominio, velocidad de carga, transacciones — monitorizados desde 171+ ubicaciones en todo el mundo. 30 días gratis.

30 días gratis sin tarjeta cancela cuando quieras plan gratuito tras la prueba
100.000+ sitios monitorizados · conforme al RGPD