Cyber Security Academy · Lección

Política y generación de informes DMARC

Haga cumplir la alineación y lea los informes.

Lección 4 de 413 pasos

Política y generación de informes DMARC es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué añade DMARC

DMARC (Domain-based Message Authentication, Reporting and Conformance) vincula SPF y DKIM, y corrige su mayor punto ciego.

SPF y DKIM autentican cada uno un dominio, pero no necesariamente el encabezado From visible que ve el usuario. DMARC exige que esa autenticación esté alineada con el dominio de From, indica a los receptores qué hacer cuando un mensaje falla y, además, le envía informes.

El concepto de alineación

La alineación es el elemento central de DMARC. Un mensaje supera DMARC solo si supera SPF o DKIM y, además, el dominio autenticado coincide con el dominio From visible.

  • Alineación de SPF — el dominio MAIL FROM del sobre coincide con el dominio From
  • Alineación de DKIM — el dominio d= de DKIM coincide con el dominio From

Esto detiene a un atacante que supera SPF para su propio dominio mientras muestra su dominio en From.

Alineación estricta frente a relajada

La alineación puede comprobarse en dos modos, configurados por mecanismo:

  • Relajada (predeterminada) — los dominios organizativos deben coincidir; se permiten subdominios (mail.company.com está alineado con company.com)
  • Estricta — los dominios deben coincidir exactamente

La opción relajada es la predeterminada práctica porque las organizaciones envían legítimamente desde subdominios y a través de proveedores. La opción estricta ofrece un control mayor cuando se puede garantizar la firma con el dominio exacto.

El registro DNS de DMARC

DMARC se publica como un registro TXT en el subdominio especial _dmarc:

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

Explicación de las etiquetas de política

Las etiquetas principales de DMARC controlan el comportamiento y los informes:

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

Los tres niveles de política

La etiqueta p= indica a los receptores cómo tratar los mensajes que no superan DMARC:

  • p=none — no realizar ninguna acción; solo enviar informes (modo de supervisión)
  • p=quarantine — tratar el correo que falla como sospechoso (dirigirlo al spam)
  • p=reject — rechazar directamente el correo que falla (protección máxima)

El objetivo de cualquier implementación es llegar a p=reject, que realmente bloquea el correo suplantado. Sin embargo, empezar ciegamente con esa opción puede provocar la pérdida de mensajes legítimos.

Informes agregados (RUA)

Los informes agregados (enviados a la dirección rua) son resúmenes XML diarios de los proveedores receptores. Muestran cada origen que envía correo en nombre de su dominio e indican si superó SPF, DKIM y la alineación.

Estos informes le permiten descubrir:

  • Servicios legítimos que olvidó autorizar
  • Intentos de suplantación contra su dominio
  • Remitentes mal configurados antes de aplicar la política

Son la herramienta más útil para implementar DMARC de forma segura.

Lectura de un informe agregado

Los informes XML agregados enumeran las IP de origen junto con sus resultados de autenticación:

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

Informes forenses (RUF)

Los informes forenses (de fallos), enviados a la dirección ruf, proporcionan información detallada por mensaje sobre fallos individuales, incluidos encabezados redactados.

Son útiles para investigar campañas activas de suplantación. Sin embargo:

  • Muchos proveedores no los envían por motivos de privacidad
  • Pueden contener datos confidenciales de los destinatarios, por lo que deben tratarse con cuidado

En la práctica, los informes agregados (rua) realizan la mayor parte del trabajo; los informes forenses son un complemento.

Una ruta segura de implementación

No pase directamente a p=reject. Use un despliegue gradual guiado por los informes:

  • Publique p=none con rua y supervise durante varias semanas
  • Corrija SPF y DKIM para cada remitente legítimo que revelen los informes
  • Pase a p=quarantine, usando opcionalmente pct para aumentar el porcentaje gradualmente
  • Cuando tenga la certeza de que ningún correo legítimo falla, establezca p=reject

Verifique cada paso con informes agregados antes de endurecer más la política.

Subdominios y BIMI

Dos aspectos prácticos completan el panorama:

  • Política de subdominios (sp) — establezca una política para los subdominios, de modo que los atacantes no puedan suplantar random.company.com. Use sp=reject aunque el subdominio no envíe ningún correo.
  • BIMI — una vez que alcance p=quarantine o p=reject, puede publicar un registro BIMI para mostrar su logotipo verificado en los buzones compatibles, un incentivo empresarial para aplicar DMARC.

Comprobación rápida

Compruebe su comprensión de DMARC.

Resumen

Ha aprendido cómo DMARC aplica políticas y genera informes:

  • DMARC exige que SPF o DKIM se alineen con el dominio visible del campo From
  • La alineación puede ser relajada (se permiten subdominios) o estricta (coincidencia exacta)
  • La política p= escala de none a quarantine y luego a reject
  • Los informes agregados (rua) permiten un despliegue seguro y gradual; los informes forenses (ruf) aportan detalles por mensaje
  • Establezca una política de subdominios y considere usar BIMI cuando aplique la política

Con esto se completa el curso de Seguridad del correo electrónico: SPF autoriza servidores, DKIM firma mensajes y DMARC los vincula con el campo From y aplica la política.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Política y generación de informes DMARC» es gratis?

Sí — el texto completo de «Política y generación de informes DMARC» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Política y generación de informes DMARC»?

Haga cumplir la alineación y lea los informes. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Política y generación de informes DMARC»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona el spoofing de correo electrónico
  2. Registros SPF
  3. Firma DKIM
  4. Política y generación de informes DMARC
← Volver a Cyber Security Academy