Desplegar DMARC paso a paso
Desplegar DMARC tiene menos que ver con escribir un registro DNS que con ejecutar un despliegue controlado: empezar en modo monitorización, descubrir todos los remitentes legítimos, arreglar la alineación y aplicar la política de forma progresiva. Aplicarla con prisas es la causa número uno de correo legítimo perdido, así que trátelo como una migración por fases.
Requisitos previos
DMARC se apoya en SPF y DKIM, así que confirme primero que ambos están en su sitio:
- Un registro SPF que cubra todas las fuentes legítimas (
v=spf1 ... -all), por debajo del límite de 10 consultas. - Firma DKIM activada en sus proveedores de correo, con claves de 2048 bits publicadas bajo selectores.
Compruebe que un mensaje real pasa hoy ambos controles y se alinea con su dominio de From: antes de tocar DMARC.
Paso 1 — Publicar un registro de monitorización
Empiece en p=none. Esto no cambia nada en la entrega: solo solicita informes.
_dmarc.example.com. IN TXT
"v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"
rua: adónde van los informes agregados (XML diario).ruf: informes forenses o de fallo (con frecuencia no soportados por motivos de privacidad; opcional).fo=1: solicita un informe siempre que cualquier mecanismo falle la alineación.
Si los informes van a otro dominio, añada allí un registro de autorización:
example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"
Paso 2 — Leer los informes agregados
Los informes agregados son XML, uno por receptor y día, agrupados por IP de origen:
<record>
<row>
<source_ip>198.51.100.10</source_ip>
<count>42</count>
<policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
</record>
El XML en bruto se vuelve insoportable a escala: pásalo por una herramienta de análisis DMARC. Construya un inventario de cada IP emisora: plataforma de marketing, sistema de tiques, herramienta de RR. HH., facturación, mesa de ayuda, sus propios MTA. Para cada una, confirme si pasa SPF o DKIM y se alinea.
Paso 3 — Arreglar los remitentes legítimos
Para cada fuente cuya alineación falla:
- Falla SPF: añada el
include:o las IP del remitente, vigilando el techo de 10 consultas. - Falla DKIM: active DKIM en ese proveedor y publique su selector; la alineación DKIM resiste mejor el reenvío, así que priorícela.
- No se alinea ninguno: encamine ese correo por una ruta autenticada o muévalo a un subdominio dedicado (por ejemplo
mail.example.com) con sus propios registros.
Itere hasta que los informes agregados muestren cerca del 100 % del volumen legítimo pasando y alineado. En una organización grande, esta fase puede llevar varias semanas.
Paso 4 — Cuarentena con rampa
Pase a quarantine, pero despliéguelo poco a poco con pct:
"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"
pct=25 aplica la política a un cuarto aleatorio del correo que falla; el resto sigue tratándose como none. Suba 25 → 50 → 100 en semanas sucesivas, vigilando los informes por si se le escapó algún remitente legítimo.
Paso 5 — Aplicar reject
Cuando la cuarentena al pct=100 esté limpia, pase a la aplicación completa:
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
No olvide los subdominios. Fije una política explícita para ellos, de modo que nadie pueda abusar de uno sin usar:
"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
Modo de alineación: estricto o relajado
aspf=r/adkim=r(relajado, el valor por defecto): basta con el mismo dominio organizativo (mail.example.comse alinea conexample.com).aspf=s/adkim=s(estricto): se exige coincidencia exacta.
Relajado suele ser lo correcto; use estricto solo si controla por completo a todos los remitentes de subdominios.
Todo el sentido de DMARC es
p=rejectcon alta cobertura. Un dominio que se queda enp=nonepara siempre está monitorizado, pero sigue siendo suplantable: los informes son el medio, la aplicación es el objetivo.
Operación continua
- Siga leyendo los informes agregados: aparecen herramientas SaaS constantemente y fallarán si no están autorizadas.
- Rote los selectores DKIM periódicamente.
- Configure alertas ante picos de volumen fallido desde IP desconocidas: suele ser una campaña de suplantación activa.
Cómo ayuda GottaPhish
Llegar a p=reject detiene la suplantación exacta del dominio, pero los atacantes responden con dominios parecidos y señuelos de nombre mostrado que DMARC no puede bloquear. GottaPhish y su equipo de expertos cierran esa brecha residual: simulaciones realistas contra justamente esos vectores —dominios primos, remitentes mal alineados— más paneles que asocian cada ataque a los usuarios que picaron. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios acordes a su fase de aplicación y ayudan a interpretar los resultados, para que su despliegue de DMARC vaya acompañado de la formación que cierra la brecha humana.
