← Todos los artículos

Desplegar DMARC paso a paso

GottaPhish Team · April 15, 2026

Desplegar DMARC tiene menos que ver con escribir un registro DNS que con ejecutar un despliegue controlado: empezar en modo monitorización, descubrir todos los remitentes legítimos, arreglar la alineación y aplicar la política de forma progresiva. Aplicarla con prisas es la causa número uno de correo legítimo perdido, así que trátelo como una migración por fases.

Requisitos previos

DMARC se apoya en SPF y DKIM, así que confirme primero que ambos están en su sitio:

Compruebe que un mensaje real pasa hoy ambos controles y se alinea con su dominio de From: antes de tocar DMARC.

Paso 1 — Publicar un registro de monitorización

Empiece en p=none. Esto no cambia nada en la entrega: solo solicita informes.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Si los informes van a otro dominio, añada allí un registro de autorización:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Paso 2 — Leer los informes agregados

Los informes agregados son XML, uno por receptor y día, agrupados por IP de origen:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

El XML en bruto se vuelve insoportable a escala: pásalo por una herramienta de análisis DMARC. Construya un inventario de cada IP emisora: plataforma de marketing, sistema de tiques, herramienta de RR. HH., facturación, mesa de ayuda, sus propios MTA. Para cada una, confirme si pasa SPF o DKIM y se alinea.

Paso 3 — Arreglar los remitentes legítimos

Para cada fuente cuya alineación falla:

Itere hasta que los informes agregados muestren cerca del 100 % del volumen legítimo pasando y alineado. En una organización grande, esta fase puede llevar varias semanas.

Paso 4 — Cuarentena con rampa

Pase a quarantine, pero despliéguelo poco a poco con pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 aplica la política a un cuarto aleatorio del correo que falla; el resto sigue tratándose como none. Suba 25 → 50 → 100 en semanas sucesivas, vigilando los informes por si se le escapó algún remitente legítimo.

Paso 5 — Aplicar reject

Cuando la cuarentena al pct=100 esté limpia, pase a la aplicación completa:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

No olvide los subdominios. Fije una política explícita para ellos, de modo que nadie pueda abusar de uno sin usar:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Modo de alineación: estricto o relajado

Relajado suele ser lo correcto; use estricto solo si controla por completo a todos los remitentes de subdominios.

Todo el sentido de DMARC es p=reject con alta cobertura. Un dominio que se queda en p=none para siempre está monitorizado, pero sigue siendo suplantable: los informes son el medio, la aplicación es el objetivo.

Operación continua

Cómo ayuda GottaPhish

Llegar a p=reject detiene la suplantación exacta del dominio, pero los atacantes responden con dominios parecidos y señuelos de nombre mostrado que DMARC no puede bloquear. GottaPhish y su equipo de expertos cierran esa brecha residual: simulaciones realistas contra justamente esos vectores —dominios primos, remitentes mal alineados— más paneles que asocian cada ataque a los usuarios que picaron. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios acordes a su fase de aplicación y ayudan a interpretar los resultados, para que su despliegue de DMARC vaya acompañado de la formación que cierra la brecha humana.