Comprobador DMARC:
¿tu política bloquea algo de verdad?
Escribe un dominio — el comprobador interpreta cada etiqueta y califica lo que tu política realmente hace cumplir, no solo si existe un registro. La mayoría de los dominios se quedan en p=none, que no bloquea nada: solo pide a los receptores que informen del correo suplantado que igualmente entregaron.
Sintaxis perfecta, puerta abierta
Un registro DMARC puede ser sintácticamente perfecto y operativamente inútil. Cada uno de estos cuatro casos pasa los comprobadores que solo verifican su existencia, y en la práctica deja una puerta abierta.
p=none olvidado tras el despliegue
Se configuró como «monitorización» durante el despliegue en 2023 — y ahí sigue. p=none le dice a los receptores que no actúen: el correo suplantado entra en las bandejas de entrada con tu nombre, mientras tu panel muestra DMARC ✓.
p=none · no bloquea nadarua= en un dominio sin autorizar
Tu rua= apunta a un dominio de un proveedor o una agencia que nunca publicó el registro de autorización. Los receptores lo comprueban — y descartan en silencio cada informe. Sin rebote, sin error, sin datos. Nunca.
RFC 7489 §7.1El agujero de pct=
p=reject; pct=50 — el dial del despliegue se quedó a mitad de camino. La mitad del correo suplantado se rechaza, la otra mitad se entrega, decidido mensaje a mensaje. A un atacante no le importa reintentar.
pct=50 · mitad aplicadosp=none en tus subdominios
Un sp=none explícito y olvidado tras el despliegue significa que tu dominio raíz rechaza la suplantación mientras invoices.yourdomain.com la acepta. Los atacantes también leen el DNS.
sp=none · subdominios desprotegidosreject, quarantine, none y los agujeros
La etiqueta p= es una instrucción para todos los receptores de correo del planeta. Aquí la calificamos como una escalera de madurez, no como un apto/no apto.
«El correo que falla la alineación: rechazarlo en la puerta.» Protección total — el destino final de la escalera. Solo es tan fuerte como el SPF y el DKIM que la alimentan, y solo está completa con pct=100.
«Tratar los fallos con sospecha» — en la práctica, la carpeta de spam. Protección parcial real y el escalón intermedio correcto, sobre todo si se avanza con pct=. No es la cima.
Monitorización: no se bloquea nada, pero los informes fluyen y descubres quién envía en tu nombre. Los primeros 90 días correctos de todo despliegue DMARC — y el estado permanente de demasiados dominios.
No se bloquea nada y nadie está mirando. El registro existe solo para satisfacer a los comprobadores que únicamente verifican su existencia. Teatro de cumplimiento en estado puro.
Los receptores recurren a sus propias heurísticas; que tu dominio se pueda suplantar depende de quién lo reciba. Cada vez es también un problema de entregabilidad: los remitentes masivos a Gmail/Yahoo están obligados a publicar DMARC.
Varios registros v=DMARC1 en _dmarc no se fusionan — el descubrimiento falla y los receptores actúan como si no publicaras nada. Lo mismo pasa con una lista de etiquetas mal formada.
A dónde van tus informes DMARC
Los informes DMARC son un acuerdo entre tres partes: tú, los receptores y quien lea los informes. Cuando rua= apunta a un dominio distinto (el panel de un proveedor, el buzón de una agencia), la RFC 7489 §7.1 exige que ese dominio dé su consentimiento:
- Antes de enviar un informe, el receptor consulta yourdomain._report._dmarc.theirdomain en busca de un registro v=DMARC1.
- Sin registro → sin informe. En silencio. No te llega ningún rebote, nada lo registra — tu sistema de informes simplemente nunca existió.
- Los proveedores serios publican un comodín (*._report._dmarc.example.com) — un dominio de proveedor mal escrito, una cuenta caducada o un buzón normal de agencia no lo tendrán.
- Resolvemos hasta 5 destinos rua=/ruf= por etiqueta y ejecutamos esta consulta para cada uno — la mayoría de los comprobadores nunca lo hacen.
La escalera de madurez
qué te da cada escalónLo que dig puede contarte
El registro está a un dig de distancia, y la comprobación de autorización es solo DNS una vez sabes que existe. Calificar lo que la política aplica de verdad requiere más que un comando de una línea.
Preguntas frecuentes sobre DMARC
Escribe tu dominio arriba. Obtenemos el registro TXT en _dmarc.yourdomain, confirmamos que hay exactamente un v=DMARC1 (dos significa que los receptores no ven ninguno) y analizamos cada etiqueta según la RFC 7489, dejando explícitos los valores por defecto (p=, sp=, pct=, adkim=/aspf=, rua=/ruf=, fo=). Después calificamos el nivel de aplicación y verificamos que los destinos de informes que calificamos puedan recibirlos. Gratis, sin registro.
Le dice a cada receptor: «cuando el correo falle DMARC, no actúes — entrégalo, pero envíame un informe». No se pone en cuarentena nada y no se rechaza nada. Una factura suplantada llega a la bandeja de tu cliente exactamente igual que si no tuvieras DMARC. Lo que te da p=none es visibilidad: los informes agregados nombran a cada servidor que envía en nombre de tu dominio, legítimo o no. Eso lo convierte en el primer escalón correcto de un despliegue, y en un lugar terrible para quedarse a vivir. Si tu registro lleva más de 2 trimestres diciendo p=none, no estás «haciendo DMARC». Estás viendo cómo otros te suplantan en alta definición.
Escalera, no salto. Primero: p=none con rua= durante un trimestre. Lee los informes, localiza cada remitente legítimo (esa herramienta de facturación de la que nadie te habló) y arregla su alineación SPF/DKIM. Después: p=quarantine; pct=10, subiendo pct a 50 y luego a 100 mientras los informes salgan limpios. Después: p=reject. Si un subdominio se retrasa (una plataforma de newsletter a medio migrar), dale su propio registro _dmarc.sub en lugar de mantener todo el dominio en none. Condiciona cada paso a los datos de los informes — los informes son la red de seguridad que hace posible ser estricto sin riesgo.
rua= son informes agregados: resúmenes XML diarios de cada receptor — qué IPs enviaron en tu nombre, cuántos pasaron o fallaron, bajo qué política. Este es el que importa; con él diriges la escalera. ruf= son informes forenses: copias de fallos por mensaje. La mayoría de los grandes receptores, Gmail y Microsoft incluidos, ya no los envían por motivos de privacidad. Trata ruf= como un extra de receptores más pequeños, no como una fuente de datos con la que puedas contar. Ambos solo aceptan URIs mailto:, y ambos están sujetos a la comprobación de autorización de destinos externos que ejecuta esta herramienta.
La causa clásica es justo la comprobación para la que existe esta herramienta: tu rua= apunta a un dominio que no es el tuyo, y ese dominio nunca publicó el registro de autorización. La RFC 7489 §7.1 obliga a los receptores a verificar primero el consentimiento: consultan yourdomain._report._dmarc.destinationdomain y esperan una respuesta v=DMARC1. Sin respuesta → el informe se descarta en silencio, sin rebote ni error visible. Pasa cuando el dominio del proveedor está mal escrito, o cuando cambias de proveedor pero no actualizas el registro. También pasa cuando los informes van a un buzón de agencia que nunca se configuró para informes entre dominios. Ejecutamos la consulta para cada destino que calificamos y te mostramos exactamente qué registro falta.
La alineación es cómo DMARC conecta SPF/DKIM con la línea From: que ve tu lector. Relajada (el valor por defecto, r) acepta una coincidencia a nivel de dominio organizativo — el correo firmado por news.yourdomain.com se alinea con yourdomain.com. Estricta (s) exige una coincidencia exacta. Relajada es la opción correcta para casi todo el mundo; estricta cierra un hueco muy concreto (un subdominio comprometido o delegado que responde por tu raíz) al precio de romper cualquier remitente de subdominio que hayas olvidado. Pasa a estricta solo después de que tus informes muestren un trimestre de alineación exacta y limpia.
Detiene la suplantación de dominio exacto en los receptores que cooperan — que es la mayor parte del volumen de buzones de internet. Quedan tres huecos. DMARC solo juzga la alineación, así que es exactamente tan fuerte como el SPF y el DKIM que hay debajo. Un SPF con permerror o una clave DKIM revocada debilitan reject en silencio. Un pct<100 o un sp= más débil dejan agujeros deliberados. Y los dominios parecidos (yourcompany-billing.com) quedan fuera de alcance, porque ningún registro DMARC tuyo puede hablar por un dominio que no posees. Revisa toda la cadena: nuestras herramientas de SPF y DKIM cubren el primer hueco.
Sigue explorando
Herramientas gratis, solo el principio.
Uptimia cuida tus sitios.
Disponibilidad, SSL, caducidad de dominio, velocidad de carga, transacciones — monitorizados desde 171+ ubicaciones en todo el mundo. 30 días gratis.