SPF, DKIM y DMARC: una autenticación del correo que se sostiene
Los grandes proveedores de buzones exigen correo autenticado, pero tu propio DMARC lleva años en p=none y nadie sabe qué sistemas envían con el dominio de la empresa. Llevo los dominios a una política aplicable de forma controlada: primero el inventario completo, después el endurecimiento por etapas, sin perder correo legítimo.
La consultoría se presta en alemán o en inglés.
- SPF
- DKIM
- DMARC
- p=reject
- Informes DMARC
- Protección contra la suplantación
- Entregabilidad
Por qué son más que tres registros DNS
Publicar los registros es la parte rápida. El trabajo real está en la pregunta de quién envía legítimamente con el dominio: el ERP, el servicio de newsletter, el sistema de tickets, los equipos multifunción, el proveedor externo de nóminas. Cada fuente olvidada significa correo perdido tras aplicar la política. Por eso cada uno de mis proyectos DMARC empieza con un inventario de las fuentes de envío reales a partir de los informes DMARC y los registros de correo, no editando la zona DNS.
Servicios
- Inventario de fuentes de envíoIdentificar cada sistema que envía con tus dominios, incluidos los olvidados; a partir de informes, registros y análisis del tenant.
- Diseño de los registrosSPF dentro del límite de consultas, firma DKIM por fuente de envío, DMARC con una estrategia de alineación sensata, incluidos subdominios y dominios aparcados.
- Plan escalonado hacia p=rejectEndurecimiento a través de none, quarantine y niveles pct, con análisis de informes antes de cada paso y criterios de interrupción definidos.
- Los casos difícilesReenvíos, listas de correo, pasarelas delante de Microsoft 365, sellado ARC: los casos en los que suelen fracasar los proyectos DMARC.
Ejemplos de la práctica
- Guía para administradores de DNS: MX, SPF, DKIM, DMARC: los errores habituales al publicar los registros.
- Comprobación DNS de correo: comprobar SPF, DKIM, DMARC, MTA-STS y DANE de un dominio, directamente en el navegador.
- Analizador de encabezados de correo: rastrear los resultados de autenticación y la alineación DMARC de un mensaje concreto.