Glosario

DMARC: qué es y cómo protege tu dominio de suplantaciones

DMARC (Domain-based Message Authentication, Reporting and Conformance) es un protocolo que se apoya en SPF y DKIM para indicar a los servidores receptores qué hacer con los emails que fallan la autenticación de un dominio: no hacer nada, enviarlos a cuarentena o rechazarlos. Además genera informes que permiten detectar suplantaciones y errores de configuración.

SPF y DKIM verifican; DMARC decide y avisa. Es la capa que convierte la autenticación en una política ejecutable: le dice al mundo qué hacer con los correos que dicen ser tuyos pero no lo demuestran, y te informa de quién está intentando enviar en tu nombre.

¿Cómo funciona DMARC?

DMARC se publica como un registro TXT en el DNS (_dmarc.tudominio.com) y funciona así:

  1. Cuando llega un email de tu dominio, el receptor evalúa SPF y DKIM, y comprueba la alineación: que el dominio del remitente visible coincida con el dominio autenticado.
  2. Si la autenticación falla, aplica la política que hayas declarado: p=none (entregar y reportar), p=quarantine (a spam) o p=reject (rechazar).
  3. Los receptores envían informes agregados a la dirección que indiques, con datos de qué IPs envían con tu dominio y con qué resultado.

Esos informes son oro: revelan tanto suplantaciones reales como herramientas legítimas de tu empresa que alguien conectó sin configurar la autenticación.

¿Por qué importa en B2B?

Para un remitente de prospección, DMARC cumple tres funciones. Primero, es requisito de entrada: Google y Yahoo lo exigen a los remitentes desde 2024. Segundo, protege la marca: un dominio con política estricta es mucho más difícil de suplantar en campañas de phishing dirigidas a tus clientes. Tercero, sostiene la entregabilidad: un dominio autenticado de extremo a extremo acumula mejor reputación.

Ejemplo. Una empresa logística española publicó DMARC en modo monitorización y descubrió en los informes que, además de su correo corporativo, había dos herramientas de marketing enviando con su dominio sin DKIM configurado. Corrigió ambas integraciones, verificó unas semanas los informes y endureció la política a cuarentena, cerrando la puerta a suplantaciones.

En AVANTAI configuramos DMARC en todos los dominios de envío como parte de la infraestructura de outbound con IA; si no sabes en qué estado está el tuyo, una auditoría de outbound lo revisa junto al resto del sistema.

Preguntas frecuentes

¿Qué políticas DMARC existen?

Tres: p=none (solo monitorizar y recibir informes), p=quarantine (los mensajes que fallan van a spam) y p=reject (se rechazan directamente). Lo habitual es empezar en none, revisar los informes y endurecer la política de forma progresiva.

¿DMARC es obligatorio para hacer cold email?

Para enviar a buzones de Google y Yahoo, sus requisitos de remitentes vigentes desde 2024 exigen tener DMARC publicado en el dominio de envío, junto a SPF y DKIM. En la práctica, sin DMARC tu entregabilidad parte en desventaja.

¿Qué es la alineación en DMARC?

DMARC exige que el dominio visible en el remitente (From) coincida o esté alineado con el dominio validado por SPF o DKIM. Sin esa alineación, pasar SPF o DKIM no basta para pasar DMARC.