¿Por qué inspeccionar tu registro DMARC?
Un registro DMARC mal configurado en DNS puede:
- Ser ignorado por los servidores destinatarios (Gmail, Outlook, Yahoo)
- Bloquear tus emails legítimos si la política es demasiado estricta demasiado pronto
- Dejar tu dominio vulnerable al spoofing y phishing si la política está ausente
El inspector DMARC (DMARC record checker, DMARC lookup) consulta el DNS en tiempo real para mostrar exactamente lo que ven los servidores destinatarios. Detectas errores de publicación antes de que afecten a tu entregabilidad.
Casos de uso comunes:
- Después de publicar → Verificar que el registro está correctamente propagado
- Problemas de entregabilidad → Diagnosticar una configuración DMARC defectuosa
- Auditoría de seguridad → Validar la protección contra spoofing de un dominio
Cómo usar el inspector DMARC en 3 pasos
Paso 1: Introducir el dominio a analizar
Introduce el dominio exactamente como aparece en tus direcciones de email:
captaindns.com(dominio principal)marketing.captaindns.com(subdominio si envía desde un subdominio)
La herramienta consulta automáticamente _dmarc.dominio y recupera el registro TXT publicado.
Paso 2: Analizar los resultados
El inspector muestra:
| Elemento | Descripción |
|---|---|
| Política (p=) | none, quarantine o reject - tratamiento de emails no autenticados |
| Política subdominios (sp=) | Política específica para subdominios si es diferente |
| Alineación DKIM (adkim=) | strict (s) o relaxed (r) - correspondencia dominio DKIM/From |
| Alineación SPF (aspf=) | strict (s) o relaxed (r) - correspondencia dominio SPF/From |
| Porcentaje (pct=) | Parte del tráfico sujeta a la política. Etiqueta obsoleta en DMARCbis |
| Informes agregados (rua=) | Destinos de informes XML diarios |
| Informes forenses (ruf=) | Destinos de informes por mensaje |
Paso 3: Corregir las alertas
Los resultados se clasifican por nivel de gravedad:
- ❌ Error → Problema bloqueante, el registro es ignorado
- ⚠️ Advertencia → Funcional pero mejora recomendada
- ✅ Válido → Configuración correcta
Corrige los errores en tu DNS, espera la propagación, luego ejecuta la inspección nuevamente.
¿Qué es DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance) es un protocolo que:
- Vincula SPF y DKIM al dominio visible en la dirección From
- Define una política de tratamiento de emails no autenticados
- Genera informes para seguir la autenticación de tus emails
El registro DMARC se publica como un registro TXT en _dmarc.captaindns.com.
Ejemplo de registro DMARC:
v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r
Este registro indica:
- Poner en cuarentena (spam) los emails no autenticados
- Enviar los informes a dmarc@captaindns.com
- Usar alineación relaxed para DKIM y SPF
- Cubrir todo el tráfico: sin la etiqueta
pct, obsoleta en DMARCbis, la política se aplica al 100% de los mensajes
Lo que verifica el inspector DMARC
Resolución DNS
| Verificación | Error si... |
|---|---|
| Registro TXT existe | Ningún TXT en _dmarc.dominio |
| Registro DMARC presente | TXT existe pero no comienza con v=DMARC1 |
| Registro único | Múltiples registros DMARC (conflicto) |
Un _dmarc publicado como CNAME no es un error. El resolver sigue el alias y lee el registro DMARC al final de la cadena. El inspector lo marca como información y no te pide ninguna acción si la delegación es intencionada: así es como funcionan casi todas las plataformas de informes DMARC.
Etiquetas obligatorias
| Etiqueta | Verificación |
|---|---|
| v= | Debe ser DMARC1 en primera posición |
| p= | Debe ser none, quarantine o reject |
Política y alineación
| Etiqueta | Valores aceptados | Verificación |
|---|---|---|
| p | none, quarantine, reject | Política coherente con el nivel de madurez |
| sp | none, quarantine, reject | Si presente, política de subdominios válida |
| adkim | r (relaxed), s (strict) | Modo de alineación DKIM válido |
| aspf | r (relaxed), s (strict) | Modo de alineación SPF válido |
| pct | 1-100 | Porcentaje dentro de los límites. Etiqueta obsoleta en DMARCbis |
Destinos de informes
| Etiqueta | Verificación |
|---|---|
| rua | Formato mailto: válido, dominio externo autorizado |
| ruf | Formato mailto: válido, dominio externo autorizado |
Autorización externa: Si rua o ruf apunta a un dominio diferente (ej: rua=mailto:reports@dmarc-rua.net), el dominio destinatario debe publicar _report._dmarc.captaindns.com para autorizar la recepción.
Diagnósticos comunes y soluciones
DMARC_NOT_FOUND - Registro ausente
Causa: No existe ningún registro TXT en _dmarc.captaindns.com
Solución:
- Crea un registro TXT en
_dmarc.captaindns.com - Contenido mínimo:
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com - Publica y espera la propagación DNS
DMARC_MULTIPLE_RECORDS - Múltiples registros
Causa: Más de un registro TXT DMARC existe en _dmarc.captaindns.com
Solución:
- Identifica todos los registros DMARC en tu DNS
- Conserva únicamente el que quieras aplicar
- Elimina los duplicados
MISSING_POLICY - Etiqueta p= ausente
Causa: El registro contiene v=DMARC1 pero no tiene etiqueta p=
Solución: Agrega una política: v=DMARC1; p=none; ...
INVALID_RUA_URI - URI de informe inválido
Causa: La etiqueta rua contiene una dirección mal formateada
Ejemplos de corrección:
- rua=reports@captaindns.com # Falta mailto:
+ rua=mailto:reports@captaindns.com
- rua=mailto: reports@captaindns.com # Espacio prohibido
+ rua=mailto:reports@captaindns.com
EXTERNAL_REPORT_ADDRESS - Autorización externa requerida
Causa: La dirección rua o ruf utiliza un dominio distinto del dominio DMARC
Solución: El dominio destinatario (dmarc-rua.net) debe publicar:
_report._dmarc.captaindns.com TXT "v=DMARC1"
Este registro autoriza la recepción de los informes para captaindns.com.
Progresión hacia una política DMARC estricta
Fase 1: Observación (p=none)
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
- Sin impacto en la entregabilidad
- Recopila informes durante 2-4 semanas
- Identifica todas las fuentes de envío legítimas
- Configura SPF y DKIM para cada fuente
Fase 2: Cuarentena progresiva
v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
- La etiqueta
t=ypide a los destinatarios que aún no apliquen la cuarentena - Monitoriza los informes para detectar falsos positivos
- Retira
t=ycuando ningún flujo legítimo siga fallando
Fase 3: Rechazo (protección máxima)
v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
- Los emails no autenticados son rechazados
- Protección completa contra spoofing
- Mantén la monitorización de los informes
FAQ - Preguntas frecuentes
P: ¿Cuál es la diferencia entre el inspector DMARC y el validador de sintaxis?
R: El inspector DMARC consulta el DNS para verificar el registro publicado en tu dominio. El validador de sintaxis analiza un registro que pegas antes de publicarlo. Flujo recomendado: validador → publicación → inspector.
P: ¿Qué significa "registro DMARC no encontrado"?
R: No existe ningún registro TXT en _dmarc.captaindns.com. Crea un registro TXT con al menos:
v=DMARC1; p=none; rua=mailto:reports@captaindns.com
P: ¿Por qué el inspector detecta múltiples registros DMARC?
R: La especificación RFC 7489 requiere un solo registro DMARC por dominio. Múltiples registros crean un conflicto: los servidores destinatarios ignoran todos los registros. Elimina los duplicados inmediatamente.
P: ¿Qué política DMARC elegir?
R: Progresión recomendada:
- p=none → Observar sin impacto (2-4 semanas mínimo)
- p=quarantine → Marcar como spam (primero con
t=y, luego sin) - p=reject → Rechazar emails no autenticados
Nunca pases directamente a p=reject sin análisis de informes.
P: ¿Cuánto tiempo para ver los cambios DMARC?
R: La propagación DNS depende del TTL (Time To Live) del registro:
- TTL 3600 (1h) → 1-4 horas
- TTL 86400 (24h) → 24-48 horas
Reduce el TTL antes de modificar para acelerar las futuras propagaciones.
P: ¿El inspector también verifica SPF y DKIM?
R: No, el inspector DMARC se enfoca en el registro _dmarc. Para una verificación completa de autenticación de email:
- Inspector SPF → Registro SPF
- Inspector DKIM → Clave pública DKIM
- Probador de email → Prueba completa en condiciones reales
Prepárate para DMARCbis
DMARCbis es el próximo Proposed Standard IETF que reemplaza al RFC 7489. Introduce nuevos tags (np, t, psd), elimina los tags obsoletos (pct, rf, ri) y reemplaza la Public Suffix List por un algoritmo tree walk DNS. Verifica la compatibilidad de tu dominio con el DMARCbis Checker o genera un registro conforme con la herramienta de migración DMARCbis.
Herramientas complementarias
| Herramienta | Utilidad |
|---|---|
| Validador sintaxis DMARC | Validar sintaxis ANTES de publicación DNS |
| Generador DMARC | Crear un registro DMARC conforme a las especificaciones |
| Analizador de informes DMARC | Analiza los informes DMARC agregados recibidos por email |
| Monitoring DMARC | Monitorización DMARC automatizada y continua para tus dominios |
| Inspector SPF | Verificar el registro SPF del dominio |
| Inspector DKIM | Verificar la clave pública DKIM |
| Generador DKIM | Generar un par de claves DKIM y el registro DNS TXT a publicar |
| Probador de email | Probar autenticación completa con un email real |
| Propagación DNS | Verificar propagación mundial del registro |
| Auditoría de seguridad y entregabilidad | Auditar en un escaneo el envío y la recepción del dominio |
Recursos útiles
- RFC 7489 - Domain-based Message Authentication, Reporting and Conformance (DMARC) (especificación oficial)
- Google - Configurar DMARC (guía Gmail/Workspace)
- Microsoft - DMARC en Microsoft 365 (guía Outlook/M365)
- dmarc.org - Overview (documentación del consorcio DMARC)