Ir al contenido principal

DMARC Checker

DMARC check y lookup con consulta DNS en directo - corrige tus fallos DMARC

¿Por qué está fallando tu DMARC? Introduce tu dominio para un DMARC check completo con lookup DNS, validación de política y verificación de alineación.

Monitorización DMARC automática

Recibe automáticamente informes DMARC y monitoriza la conformidad de autenticación de correo de tus dominios en tiempo real.

Configurar monitorización DMARC

¿Por qué inspeccionar tu registro DMARC?

Un registro DMARC mal configurado en DNS puede:

  • Ser ignorado por los servidores destinatarios (Gmail, Outlook, Yahoo)
  • Bloquear tus emails legítimos si la política es demasiado estricta demasiado pronto
  • Dejar tu dominio vulnerable al spoofing y phishing si la política está ausente

El inspector DMARC (DMARC record checker, DMARC lookup) consulta el DNS en tiempo real para mostrar exactamente lo que ven los servidores destinatarios. Detectas errores de publicación antes de que afecten a tu entregabilidad.

Casos de uso comunes:

  • Después de publicar → Verificar que el registro está correctamente propagado
  • Problemas de entregabilidad → Diagnosticar una configuración DMARC defectuosa
  • Auditoría de seguridad → Validar la protección contra spoofing de un dominio

Cómo usar el inspector DMARC en 3 pasos

Paso 1: Introducir el dominio a analizar

Introduce el dominio exactamente como aparece en tus direcciones de email:

  • captaindns.com (dominio principal)
  • marketing.captaindns.com (subdominio si envía desde un subdominio)

La herramienta consulta automáticamente _dmarc.dominio y recupera el registro TXT publicado.

Paso 2: Analizar los resultados

El inspector muestra:

ElementoDescripción
Política (p=)none, quarantine o reject - tratamiento de emails no autenticados
Política subdominios (sp=)Política específica para subdominios si es diferente
Alineación DKIM (adkim=)strict (s) o relaxed (r) - correspondencia dominio DKIM/From
Alineación SPF (aspf=)strict (s) o relaxed (r) - correspondencia dominio SPF/From
Porcentaje (pct=)Parte del tráfico sujeta a la política. Etiqueta obsoleta en DMARCbis
Informes agregados (rua=)Destinos de informes XML diarios
Informes forenses (ruf=)Destinos de informes por mensaje

Paso 3: Corregir las alertas

Los resultados se clasifican por nivel de gravedad:

  • Error → Problema bloqueante, el registro es ignorado
  • ⚠️ Advertencia → Funcional pero mejora recomendada
  • Válido → Configuración correcta

Corrige los errores en tu DNS, espera la propagación, luego ejecuta la inspección nuevamente.


¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) es un protocolo que:

  1. Vincula SPF y DKIM al dominio visible en la dirección From
  2. Define una política de tratamiento de emails no autenticados
  3. Genera informes para seguir la autenticación de tus emails

El registro DMARC se publica como un registro TXT en _dmarc.captaindns.com.

Ejemplo de registro DMARC:

v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r

Este registro indica:

  • Poner en cuarentena (spam) los emails no autenticados
  • Enviar los informes a dmarc@captaindns.com
  • Usar alineación relaxed para DKIM y SPF
  • Cubrir todo el tráfico: sin la etiqueta pct, obsoleta en DMARCbis, la política se aplica al 100% de los mensajes

Lo que verifica el inspector DMARC

Resolución DNS

VerificaciónError si...
Registro TXT existeNingún TXT en _dmarc.dominio
Registro DMARC presenteTXT existe pero no comienza con v=DMARC1
Registro únicoMúltiples registros DMARC (conflicto)

Un _dmarc publicado como CNAME no es un error. El resolver sigue el alias y lee el registro DMARC al final de la cadena. El inspector lo marca como información y no te pide ninguna acción si la delegación es intencionada: así es como funcionan casi todas las plataformas de informes DMARC.

Etiquetas obligatorias

EtiquetaVerificación
v=Debe ser DMARC1 en primera posición
p=Debe ser none, quarantine o reject

Política y alineación

EtiquetaValores aceptadosVerificación
pnone, quarantine, rejectPolítica coherente con el nivel de madurez
spnone, quarantine, rejectSi presente, política de subdominios válida
adkimr (relaxed), s (strict)Modo de alineación DKIM válido
aspfr (relaxed), s (strict)Modo de alineación SPF válido
pct1-100Porcentaje dentro de los límites. Etiqueta obsoleta en DMARCbis

Destinos de informes

EtiquetaVerificación
ruaFormato mailto: válido, dominio externo autorizado
rufFormato mailto: válido, dominio externo autorizado

Autorización externa: Si rua o ruf apunta a un dominio diferente (ej: rua=mailto:reports@dmarc-rua.net), el dominio destinatario debe publicar _report._dmarc.captaindns.com para autorizar la recepción.


Diagnósticos comunes y soluciones

DMARC_NOT_FOUND - Registro ausente

Causa: No existe ningún registro TXT en _dmarc.captaindns.com

Solución:

  1. Crea un registro TXT en _dmarc.captaindns.com
  2. Contenido mínimo: v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  3. Publica y espera la propagación DNS

DMARC_MULTIPLE_RECORDS - Múltiples registros

Causa: Más de un registro TXT DMARC existe en _dmarc.captaindns.com

Solución:

  1. Identifica todos los registros DMARC en tu DNS
  2. Conserva únicamente el que quieras aplicar
  3. Elimina los duplicados

MISSING_POLICY - Etiqueta p= ausente

Causa: El registro contiene v=DMARC1 pero no tiene etiqueta p=

Solución: Agrega una política: v=DMARC1; p=none; ...


INVALID_RUA_URI - URI de informe inválido

Causa: La etiqueta rua contiene una dirección mal formateada

Ejemplos de corrección:

- rua=reports@captaindns.com        # Falta mailto:
+ rua=mailto:reports@captaindns.com

- rua=mailto: reports@captaindns.com  # Espacio prohibido
+ rua=mailto:reports@captaindns.com

EXTERNAL_REPORT_ADDRESS - Autorización externa requerida

Causa: La dirección rua o ruf utiliza un dominio distinto del dominio DMARC

Solución: El dominio destinatario (dmarc-rua.net) debe publicar:

_report._dmarc.captaindns.com TXT "v=DMARC1"

Este registro autoriza la recepción de los informes para captaindns.com.


Progresión hacia una política DMARC estricta

Fase 1: Observación (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  • Sin impacto en la entregabilidad
  • Recopila informes durante 2-4 semanas
  • Identifica todas las fuentes de envío legítimas
  • Configura SPF y DKIM para cada fuente

Fase 2: Cuarentena progresiva

v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
  • La etiqueta t=y pide a los destinatarios que aún no apliquen la cuarentena
  • Monitoriza los informes para detectar falsos positivos
  • Retira t=y cuando ningún flujo legítimo siga fallando

Fase 3: Rechazo (protección máxima)

v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
  • Los emails no autenticados son rechazados
  • Protección completa contra spoofing
  • Mantén la monitorización de los informes

FAQ - Preguntas frecuentes

P: ¿Cuál es la diferencia entre el inspector DMARC y el validador de sintaxis?

R: El inspector DMARC consulta el DNS para verificar el registro publicado en tu dominio. El validador de sintaxis analiza un registro que pegas antes de publicarlo. Flujo recomendado: validador → publicación → inspector.


P: ¿Qué significa "registro DMARC no encontrado"?

R: No existe ningún registro TXT en _dmarc.captaindns.com. Crea un registro TXT con al menos:

v=DMARC1; p=none; rua=mailto:reports@captaindns.com

P: ¿Por qué el inspector detecta múltiples registros DMARC?

R: La especificación RFC 7489 requiere un solo registro DMARC por dominio. Múltiples registros crean un conflicto: los servidores destinatarios ignoran todos los registros. Elimina los duplicados inmediatamente.


P: ¿Qué política DMARC elegir?

R: Progresión recomendada:

  1. p=none → Observar sin impacto (2-4 semanas mínimo)
  2. p=quarantine → Marcar como spam (primero con t=y, luego sin)
  3. p=reject → Rechazar emails no autenticados

Nunca pases directamente a p=reject sin análisis de informes.


P: ¿Cuánto tiempo para ver los cambios DMARC?

R: La propagación DNS depende del TTL (Time To Live) del registro:

  • TTL 3600 (1h) → 1-4 horas
  • TTL 86400 (24h) → 24-48 horas

Reduce el TTL antes de modificar para acelerar las futuras propagaciones.


P: ¿El inspector también verifica SPF y DKIM?

R: No, el inspector DMARC se enfoca en el registro _dmarc. Para una verificación completa de autenticación de email:


Prepárate para DMARCbis

DMARCbis es el próximo Proposed Standard IETF que reemplaza al RFC 7489. Introduce nuevos tags (np, t, psd), elimina los tags obsoletos (pct, rf, ri) y reemplaza la Public Suffix List por un algoritmo tree walk DNS. Verifica la compatibilidad de tu dominio con el DMARCbis Checker o genera un registro conforme con la herramienta de migración DMARCbis.


Herramientas complementarias

HerramientaUtilidad
Validador sintaxis DMARCValidar sintaxis ANTES de publicación DNS
Generador DMARCCrear un registro DMARC conforme a las especificaciones
Analizador de informes DMARCAnaliza los informes DMARC agregados recibidos por email
Monitoring DMARCMonitorización DMARC automatizada y continua para tus dominios
Inspector SPFVerificar el registro SPF del dominio
Inspector DKIMVerificar la clave pública DKIM
Generador DKIMGenerar un par de claves DKIM y el registro DNS TXT a publicar
Probador de emailProbar autenticación completa con un email real
Propagación DNSVerificar propagación mundial del registro
Auditoría de seguridad y entregabilidadAuditar en un escaneo el envío y la recepción del dominio

Recursos útiles