Cómo funcionan juntos SPF, DKIM y DMARC
SPF indica qué servidores pueden enviar correo en nombre de un dominio. DKIM añade una firma criptográfica que demuestra que el mensaje no se ha alterado y procede de un remitente autorizado. DMARC se apoya en ambos: comprueba que el dominio que ve el destinatario coincide con el verificado por SPF o DKIM, aplica la política publicada en el DNS del dominio y envía informes sobre quién está enviando correo en su nombre.
Las tres políticas
p=none solo supervisa e informa. p=quarantine envía a spam los mensajes que fallan. p=reject los bloquea. Lo habitual es empezar con none, usar los informes para localizar todos los remitentes legítimos (herramientas de marketing, CRM, software de facturación), corregir su configuración y pasar después a quarantine y reject. Un registro DMARC que se queda en none no protege nada.
Por qué importa
Sin DMARC, cualquiera puede enviar un correo que parece venir exactamente de tu dominio, un punto de partida habitual de fraudes de phishing y BEC contra clientes, proveedores y empleados. Desde 2024, Google y Yahoo exigen DMARC a los remitentes masivos. DMARC no frena los dominios parecidos, así que la formación en concienciación sigue siendo necesaria. La web DMARC.org explica el estándar y enlaza a su especificación.




