Entregabilidad

Análisis de un registro DMARC: qué es y qué aspecto tiene

DMARC es cada vez más importante debido a los cambios de los proveedores de servicios de email, pero puede ser un concepto bastante técnico. Veamos un ejemplo de registro DMARC y analicemos qué significa cada parte y cómo se relaciona con los objetivos de la autenticación DMARC.
Imagen de Análisis de un registro DMARC: qué es y qué aspecto tiene

La autenticación DMARC es difícil; lo sabemos. Para muchos remitentes de email, las complejidades técnicas de DMARC son un auténtico dolor de cabeza, por lo que lo posponen hasta que se convierte en una necesidad absoluta en el mundo del email.

Pues bien, ese momento ha llegado. Gmail y Yahoo han anunciado que en 2024 intensificarán su lucha contra los emails no solicitados con nuevos requisitos, que incluyen una mayor autenticación de email —y eso incluye DMARC.

Los registros DMARC son una parte fundamental del proceso de autenticación DMARC y entender cómo crear el tuyo es clave para garantizar que DMARC esté configurado correctamente.

Ya analizamos los conceptos básicos de DMARC y cómo implementarlo en nuestro artículo “Qué es DMARC y cómo funciona”. Ahora veremos qué son los registros DMARC, cómo crear el tuyo y qué significa cada etiqueta, además de cómo añadirlo al DNS de tu dominio.

¿Qué es un registro DMARC?

Los registros DMARC son una parte esencial del cumplimiento de DMARC: el manual de autenticación de tu dominio, por así decirlo.

En resumen, un registro DMARC es un registro TXT del DNS que se añade a un dominio para especificar qué debe pasar con un email que no supera la autenticación SPF y DKIM. Los registros DMARC indican a los proveedores de servicios de email qué hacer con estos mensajes no autenticados: no hacer nada, ponerlos en cuarentena o rechazarlos.

Los registros DMARC son, básicamente, una breve línea de texto con instrucciones que se almacena en el sistema de nombres de dominio (DNS). Tienen este aspecto:

                                

                                    v=DMARC1;p=none;pct=100;rua=mailto:postmaster@dmarcdomain.com;ruf=mailto:dmarc@dmarcdomain.com;rf=afrf
                                
                            

Uno de los elementos más importantes de un registro DMARC es la política (p), que se encuentra al principio, pero esa no es la única información que encontrarás si te fijas bien.

Entonces, ¿qué significan todas las demás etiquetas? ¿Qué información valiosa proporcionan? Analicemos cada etiqueta en detalle.

Cómo crear un registro DMARC: las etiquetas básicas

Los registros DMARC pueden contener una gran variedad de etiquetas para indicar a los proveedores de servicios de email qué hacer con un email entrante que no supera la autenticación DMARC. Algunas de estas etiquetas son obligatorias, otras son opcionales pero muy comunes, y otras son menos frecuentes.

A continuación presentamos una tabla con todas las etiquetas que veremos en este artículo: algunas de las opciones más básicas y otras menos comunes que podrían resultarte útiles para tu empresa.

ETIQUETA

OBLIGATORIA

QUÉ HACE

v

La etiqueta “v” identifica el registro DNS y especifica la versión de DMARC.

p

La etiqueta “p” especifica la política DMARC de un dominio: none, quarantine o reject.

rua

No

La etiqueta “rua” indica la dirección de email adonde se enviarán los informes agregados de DMARC correspondientes a las autenticaciones de email fallidas.

ruf

No

La etiqueta “ruf” indica la dirección de email adonde se enviarán los informes forenses de DMARC correspondientes a las autenticaciones de email fallidas.

rf

No

La etiqueta “rf” declara el formato de los informes forenses (actualmente, solo “afrf”).

pct

No

La etiqueta “pct” indica el porcentaje de emails que se pondrán en cuarentena o se rechazarán si falla la autenticación.

sp

No

La etiqueta “sp” especifica una política DMARC particular para los emails que proceden de subdominios.

adkim

No

La etiqueta “adkim” define qué debe hacer un email para superar la autenticación DKIM.

aspf

No

La etiqueta “aspf” define qué debe hacer un email para superar la autenticación SPF.

ri

No

La etiqueta “ri” indica con qué frecuencia se envían los informes agregados a la dirección de email especificada en la etiqueta “rua”.

Todos los registros DMARC contienen al menos dos etiquetas: la “v” y la “p”. Pero también te conviene asegurarte de incluir la etiqueta “rua” y algunas de estas etiquetas opcionales que también pueden aportar información valiosa.

Empecemos viendo las etiquetas básicas de un registro DMARC.

La etiqueta “v”

El valor de “v” es el identificador. Representa la versión de DMARC que está usando tu dominio. Ahora mismo, “v=DMARC1” es la única versión en uso.

Cuando el proveedor de servicios de email realiza un análisis DMARC, busca un identificador. Si no encuentra ninguno, no realiza ninguna comprobación de DMARC. En otras palabras, la etiqueta “v” indica que los emails de tu dominio son aptos para la autenticación DMARC.

Las políticas “p”

La etiqueta “p” indica al proveedor de servicios de email qué hacer con los mensajes que no superan el DMARC. Como hemos mencionado antes, hay tres opciones de política: none, quarantine y reject. La mejor política para ti dependerá del punto del proceso en el que te encuentres.

dmarc policy mailjet Image

Esta es la parte más importante del registro DMARC. Veamos las tres opciones.

Política de monitorización: p=none

La política DMARC “none” indica al receptor del email que no haga nada con un mensaje que falla la autenticación, y que envíe un informe al respecto a una dirección de email que especifiques en el registro DMARC. Esto significa que el destinatario del email seguirá viendo el email fallido en su bandeja de entrada. En otras palabras, no ocurre nada.

Curiosamente, los planes actuales propuestos por Yahoo y Google solo exigen a los remitentes de envío masivo de email que establezcan p=none como su política, aunque es la opción menos restrictiva. Pero ¿para qué tomarse tantas molestias en configurar DMARC si solo es para decirle que no haga nada con los emails que no superen la autenticación?

Pues muy sencillo: cuando acabas de empezar, no sabes exactamente qué esperar. Y si eliges cualquiera de las otras dos opciones de política, podrían bombardearte con miles o incluso millones de emails notificándote que hay emails que no superan tus comprobaciones de DMARC.

Eso no te interesa. También podrías acabar poniendo en cuarentena o rechazando emails legítimos de tu marca. Y, desde luego, eso tampoco te interesa en absoluto.

p=none es una buena política para empezar y ver cómo están las cosas inicialmente. Es el paso de monitorización. Te permite hacerte una idea de tus datos actuales y de la realidad que representan, para luego empezar a ajustar tu registro DMARC con el tiempo.

Política de cuarentena: p=quarantine

La siguiente opción de política es “quarantine”. Esta política DMARC indica a los receptores de email que filtren los emails que no superen las comprobaciones de DMARC y los envíen a la carpeta de spam del destinatario. Después, envía el informe DMARC a una dirección de email que especifiques, al igual que con la política “p=none”.

Por tanto, poner emails en cuarentena significa que los destinatarios pueden seguir viendo y abriendo los emails problemáticos, pero estarán en su carpeta de spam.

Política de rechazo: p=reject

La tercera opción de política es “reject”. Al igual que las demás, también envía un informe DMARC. Pero, además, esta opción rechaza por completo los emails que no superan las comprobaciones de DMARC y los bloquea para que no lleguen nunca a la bandeja de entrada del destinatario. 

A medida que monitorices y ajustes tu registro DMARC, el objetivo es llegar a un punto en el que puedas rechazar con seguridad todos los emails de spammers y suplantadores de identidad que intenten sacar provecho de tu marca.

La etiqueta “rua”

La etiqueta “rua” especifica la dirección de email adonde quieres que lleguen todos los informes DMARC agregados que se crearán cada vez que un email no supere la autenticación. Tiene este aspecto:

                                

                                    rua=mailto:postmaster@dmarcdomain.com
                                
                            

Puedes añadir cualquier dirección de email que elijas a la etiqueta “rua”, o incluso especificar varias.

Sin embargo, te conviene asegurarte de crear una nueva dirección de email que solo se use para este fin. Es posible que recibas muchos informes DMARC (probablemente uno al día), y no querrás saturar tus otras direcciones de email con ellos.

La etiqueta “ruf”

La etiqueta “ruf” indica la dirección de email adonde se enviarán los informes forenses de los fallos de DMARC. Estos informes forenses contienen detalles adicionales sobre cada email que no supera la autenticación.

La etiqueta tiene un aspecto similar a este:

                                

                                    ruf=mailto:dmarc@dmarcdomain.com
                                
                            

Recibirás emails con informes forenses en tiempo real, lo que significa que te llegarán muchos más que con los agregados. Así que, de nuevo, asegúrate de asignar una dirección de email dedicada para estos informes.

Pero, a diferencia de la dirección de email “rua” (que puede ser cualquiera), la dirección que especifiques en tu etiqueta “ruf” debe ser del dominio que ha publicado el registro DMARC.

La etiqueta “rf”

La etiqueta “rf” especifica el formato de los informes que vas a recibir. Actualmente, “afrf” es el único valor en uso, por lo que no hay necesariamente un motivo de peso para configurarla, aparte de para reforzar aún más tu registro DMARC.

Ah, y por si te lo preguntabas, “afrf” significa formato de informes de fallos agregados (aggregate failure reporting format).

La etiqueta “pct”

La etiqueta “pct” te permite controlar qué porcentaje de los emails que no superan la autenticación se ponen en cuarentena o se rechazan.

En otras palabras, si seleccionas “p=quarantine” o “p=reject”, pero no seleccionas un “pct” distinto de 100, el 100 % de los emails que fallen (es decir, todos los emails) se pondrán en cuarentena o se rechazarán.

Si acabas de empezar con tu autenticación DMARC, puede ser buena idea empezar con un porcentaje más bajo, como el 10 %, y asegurarte de que los emails que no cumplen tu política DMARC se marcan correctamente.

Por ejemplo, podrías empezar con “p=quarantine” y “pct=10”. Esto significaría que el 10 % de los emails que no superen la autenticación se pondrán en cuarentena en la carpeta de spam, y el 90 % restante pasará a la bandeja de entrada.

Con el tiempo, el objetivo es tener el valor de “pct” ajustado a 100. Por tanto, si decides empezar con un valor más bajo, asegúrate de monitorizar tus datos y aumentar este porcentaje a medida que ganes confianza en que la política funciona como debería.

Otras etiquetas de registro DMARC

Ya hemos hablado de las etiquetas básicas en la sección anterior, pero esta no es la única información que puedes añadir a tu registro DMARC.

Hay varias etiquetas más que se pueden incluir para proporcionar instrucciones adicionales a los proveedores de servicios de email. Aquí tienes algunas de las más importantes:

La etiqueta “sp”

Por defecto, la política DMARC se basa en jerarquías, lo que significa que cualquier política aplicada en el nivel superior se filtrará a todos los subdominios.

La etiqueta “sp” te permite cambiar la política DMARC para tus subdominios. Funciona de la misma manera que la etiqueta de política (“p”) anterior, y tiene las mismas tres opciones (none, quarantine y reject), pero pueden diferir de los valores que especifiques en “p”.

Por ejemplo, supón que no tienes intención de enviar nunca emails desde ningún subdominio y quieres evitar que los suplantadores de identidad intenten hacerlo. Podrías utilizar esta combinación de etiquetas en tu registro DMARC: p=none; sp=reject.

En este ejemplo, el valor de “p” se aplica a tu dominio principal, y el valor de “sp” se aplica a todos los posibles subdominios.

Si tienes diferentes direcciones de email y utilizas varios subdominios en tus comunicaciones por email, es posible que te interese empezar con sp=none para ver algunos informes DMARC y estudiar los datos antes de tomar medidas.

La etiqueta “adkim”

La etiqueta “adkim” te da dos opciones para definir qué debe hacer un email para superar tu autenticación DKIM, y puede configurarse como “s” (estricto) o “r” (flexible). Si no configuras este valor, por defecto será flexible.

  • Estricto (“s”) significa que un email supera la parte DKIM de la autenticación DMARC solo si todo el campo “d=” de la firma DKIM coincide exactamente con la dirección del remitente (From).
  • Flexible (“r”) significa que los mensajes de email superarán la prueba si el campo “d=” del DKIM coincide solo con el dominio raíz de la dirección del remitente (From).

El término “dominio raíz” se refiere a la parte central de tu dirección de email. Supongamos que es “address.com”. De este modo, un dominio de envío como “service.address.com” fallaría con un ajuste estricto, pero superaría uno flexible, porque comparten el dominio address.com.

En Sinch Mailjet, recomendamos a nuestros clientes que configuren sus ajustes de “adkim” en un estado flexible y eviten usar el modo estricto en la medida de lo posible.

La etiqueta “aspf”

De forma similar a la etiqueta anterior, la etiqueta “aspf” especifica qué debe hacer un email para superar tu autenticación SPF. Puedes configurarla con los mismos dos valores: estricto (“s”) y flexible (“r”).

Ambos valores funcionan igual que en la etiqueta “adkim”: “s” comprueba toda la dirección especificada en el campo “s=” de tu firma SPF, mientras que “r” se centra solo en el dominio raíz.

Como antes, si no especificas este valor, por defecto será el ajuste flexible.

En Sinch Mailjet, recomendamos a nuestros clientes que configuren sus ajustes de “aspf” en un estado flexible y eviten usar el modo estricto en la medida de lo posible.

La etiqueta “ri”

¿Con qué frecuencia quieres recibir informes agregados de DMARC? Si no especificas nada diferente, estos informes te llegarán una vez al día, informando de todos los emails que han fallado en tus protocolos de autenticación.

La etiqueta “ri” te permite modificar la frecuencia con la que recibes estos informes. El valor mínimo (y por defecto) es una vez al día, pero puedes configurarlo con un intervalo de tiempo diferente, de modo que lleguen cada dos días, una vez a la semana o con la cadencia que prefieras.

Es importante tener en cuenta que este valor se mide en segundos, no en días. Un valor “ri” de 86 400 significa que recibirás informes una vez al día, así que si quieres establecer un intervalo diferente, tendrás que repasar matemáticas. ¿Sabías que hay 86 400 segundos en un día? Pues ahora ya lo sabes.

Cómo añadir tu registro DMARC

Ahora ya conoces las etiquetas. Tómate tu tiempo para reflexionar sobre cuáles quieres incluir y crea un registro DMARC que se adapte a tus necesidades de email. Recuerda que puede que no las necesites todas, pero al menos te interesará incluir las etiquetas “v” y “p”. Y, como hemos dicho antes, en Sinch Mailjet también recomendamos especificar la etiqueta “rua”.

Una vez que hayas creado tu política DMARC, tienes que ir a los ajustes de DNS de tu proveedor de hosting para publicarla. Dependiendo de tu proveedor, los pasos pueden variar, pero este es el procedimiento básico:

  1. En Nombre de host DNS, introduce el nombre de tu registro: _dmarc.tudominio.com.
  2. En Valor del registro DNS, introduce tu registro DMARC: asegúrate de que es el registro completo, con todas las etiquetas y valores que hemos comentado antes.
  3. Guarda los cambios.

Añadir y publicar tu registro DMARC es un proceso relativamente sencillo, pero es solo un paso en la configuración de tu autenticación DMARC, así que asegúrate de haber completado toda la configuración antes de darlo por terminado.

¿Quieres saber más sobre DMARC? Echa un vistazo a lo que comentan nuestros especialistas en el podcast de Sinch Mailgun, Email’s Not Dead. Acompaña a Ash Morin, de Dmarcian, y a Kate Nowrouzi, VP de Entregabilidad en Sinch Mailgun, mientras hablan de los entresijos de DMARC con nuestros presentadores.

Configurar la autenticación DMARC

Bueno, ¿ya está bien de hablar de código por hoy? Lo sospechábamos.

Los registros DMARC son una parte fundamental de tu autenticación DMARC, pero eso no significa que tengas que añadir todas estas etiquetas o aprendértelas de memoria. Ten este artículo a mano siempre que vayas a ajustar o cambiar tu configuración de DMARC y aplica las etiquetas que mejor encajen con tu caso de uso.

Con los recientes cambios anunciados por Gmail y Yahoo, configurar tu autenticación DMARC ya no es opcional, y los remitentes de envío masivo de email tendrán que familiarizarse pronto con los nuevos requisitos de autenticación.

Si no tienes claro qué es DMARC, por qué lo necesitas o cómo configurarlo, echa un vistazo a nuestro artículo “Qué es DMARC y cómo funciona”. Tenemos todo lo que necesitas para tener tu autenticación de emails bajo control antes de que estos nuevos requisitos entren en vigor en enero de 2024.

¿Aún necesitas ayuda extra? El equipo de asistencia de Sinch Mailjet está listo para ayudar a los clientes de Mailjet a gestionar estos cambios. Tanto si necesitas que te echemos una mano con la configuración como si solo quieres asegurarte de que tu política DMARC se ha configurado correctamente, te cubrimos las espaldas. ¡Solo tienes que ponerte en contacto con nuestro equipo de asistencia!