¿Qué es un registro DMARC? Configuración, ejemplos y por qué importa

El email es el canal de comunicación más popular entre la empresa y su mercado objetivo. Por eso no sorprende que sea el objetivo principal de los hackers. Según estudios recientes, está implicado en más del 90% de todos los ataques de red, que provocan pérdidas económicas enormes tanto a las organizaciones como a los clientes.

Para rebajar esta situación y prevenir el phishing y el spoofing, muchas empresas han puesto sus miras en los protocolos de autenticación diseñados para atajar las vulnerabilidades del correo. Ya hemos analizado los dos estándares más extendidos y fiables de la web: SPF y DKIM. Ha llegado el momento de entender qué es un registro DMARC, que aprovecha las ventajas de ambas tecnologías de seguridad e incluso las amplía aportando herramientas para recibir feedback sobre el ecosistema del correo.

Entonces, ¿qué es DMARC y por qué es importante para el correo?

¿Qué es DMARC?

Antes de pasar al registro DMARC y a los aspectos esenciales de su configuración, es fundamental entender qué es DMARC.

Domain-based Message Authentication, Reporting & Conformance, más conocido como DMARC, es un protocolo gratuito de autenticación del correo. Su objetivo principal es proteger el dominio para que no se use en ataques de hackers, incluidos el spoofing, el phishing y las estafas por correo.

Como ya hemos señalado, apareció debido al nivel abrumador de ciberdelitos. Según estadísticas recientes,

  • más del 35% de todos los ataques de phishing a nivel mundial correspondieron a servicios de webmail y SaaS;
  • una de cada dos empresas del mundo sufrió un ataque de ransomware el año pasado;
  • los ataques de phishing causan una cuarta parte de todas las filtraciones de datos.

Lo mejor de DMARC es que saca el máximo partido a los protocolos SPF y DKIM y amplía sus mecanismos para que el proceso de autenticación sea preciso y eficaz. Con DMARC, el dueño del dominio formula una política mediante registros DNS. Puede especificar cosas como

  • qué dominios tienen permiso para enviar emails en nombre de la organización;
  • qué claves usar para firmar y validar los emails;
  • qué deben hacer los ISP con los emails que no proceden de dominios autorizados o que fallan el test de DKIM y el test de DMARC.

Y eso no es todo. La ventaja más importante de DMARC es que, a diferencia de SPF y DKIM, es una especificación de informes. Con DMARC configurado, el servidor de correo receptor puede devolver un informe sobre los mensajes que fallan. Está disponible en dos formatos: informe agregado e informe forense.

Dicho de forma sencilla, los informes agregados incluyen información sobre el "dominio del informe" y un archivo XML con los emails que no superaron la verificación. Los informes forenses son informes de fallos que incluyen detalles de los mensajes que fallan SPF, DKIM o ambos. Juntos ofrecen una visión de cómo se mueve tu correo por el ecosistema y qué unidades usan el dominio de tu correo.

DMARC hace tres cosas esenciales:

  • Verificar que los mensajes de correo estén autenticados y sean legítimos.
  • Dar instrucciones sobre qué hacer con los mensajes de correo ilegítimos.
  • Generar informes y devolverlos para que el remitente pueda combatir el spoofing por su parte.

Gracias a ese mecanismo de autenticación ampliado, la mayoría de los ISP consideran DMARC un protocolo bastante eficaz y lo usan para determinar la autenticidad del remitente del correo. Según los resultados de DMARC, los ISP deciden si el email superará todas las barreras y llegará a la bandeja de entrada, si se enviará a la carpeta de spam o si se rechazará y se marcará como amenaza maliciosa.

Qué es un registro DMARC y por qué es importante para el correo

Tasa de crecimiento de las infecciones por malware, según Purplesec

¿Qué es un registro DMARC?

El registro DMARC es el alma del estándar de seguridad DMARC. Es un registro TXT del DNS que da instrucciones al servidor de correo receptor (ISP, Gmail, Yahoo, etc.) sobre qué debe hacer con los mensajes después de comprobar los registros SPF y DKIM y el test de DMARC. Tiene tres políticas principales:

  • None. Monitoriza el tráfico sin más acciones.
  • Quarantine. Envía a la carpeta de spam los mensajes que fallan DMARC.
  • Reject. Rechaza todos los emails no autorizados.

Si no hay ningún registro DMARC, la parte receptora saca sus propias conclusiones sobre qué hacer con el mensaje.

También hay que señalar que, incluso si el email supera la comprobación de DMARC, todavía puede ser rechazado porque los ISP tienen en cuenta otros factores. Por ejemplo, si la dirección IP del remitente está en una lista negra, todos sus mensajes serán rechazados, sin importar DMARC, y en nuestras pruebas el 3% de las IP de envío aparecen en una lista negra de IP, así que es un riesgo real que conviene vigilar junto con tu configuración de DMARC.

¿Qué hay dentro de un registro DMARC?

El registro DMARC es un registro TXT del DNS modificado. Se ajusta a un formato y una sintaxis concretos y está formado por etiquetas con un nombre y su valor correspondiente. Hay etiquetas obligatorias y opcionales. Veamos las más habituales:

  • "v" indica la versión del protocolo DMARC. Por norma general, es "DMARC1". Es imprescindible para configurar DMARC, ya que, si no se especifica, la parte receptora se saltará la comprobación de DMARC.
  • "p" indica la política. Tiene tres opciones:
    • None. Significa no hacer nada con los mensajes fallidos.
    • Quarantine. Significa poner los mensajes fallidos en la carpeta de spam.
    • Reject. Significa bloquear todos los mensajes fallidos.
  • "sp" indica la política para el subdominio. Ten en cuenta que puedes tener políticas distintas para el dominio principal y para los subdominios. También es importante señalar que el subdominio puede publicar su propio registro DMARC. Se comprobará antes que el del dominio principal.
  • "pct" indica el porcentaje de emails "fallidos" a los que se aplica la política.
  • "rua" indica dónde enviar los informes sobre los mensajes. Puedes añadir varias direcciones de recepción de informes.
  • "adkim=" indica el tipo de "test de alineación". Tiene dos opciones: "s" para estricto y "r" para relajado.

Un registro DMARC normal tiene este aspecto:

v=DMARC1; p=reject; rua=mailto:dmarc_reports@your_domain_name.com

Lo fundamental que hay que señalar es que DMARC puede anular la política especificada en DKIM. Esto resulta muy útil en numerosas situaciones cotidianas. Por ejemplo, el remitente quiere aplicar la política no a todos los mensajes, sino solo a un cierto porcentaje; o el mensaje llegó de una fuente de confianza, así que debería ir directo a la bandeja de entrada.

¿Qué hay dentro de un registro DMARC?

¿Cómo funciona DMARC?

Lo primero que hay que entender sobre el flujo de trabajo de DMARC es que debe estar aplicado al menos un protocolo de autenticación (SPF o DKIM). Además, el registro DMARC tiene que estar configurado.

El flujo de trabajo que hay detrás de DMARC es bastante simple y directo, parecido al de SPF y DKIM. Vamos a repasar sus fases clave:

  • Paso 1: Después de recibir el email, el servidor de correo comprueba si existe un registro DMARC.
  • Paso 2: Si encuentra el registro DMARC, el servidor inicia los protocolos SPF y DKIM para comprobar la legitimidad del email y determinar si el dominio tiene derecho a enviar emails en nombre del remitente o si el email está firmado.
  • Paso 3: Después de los tests de SPF y DKIM, el servidor inicia un "test de alineación" para verificar aspectos fundamentales como:
    • si el dominio de "From:" coincide con el dominio de "return-path", en caso de que SPF esté configurado;
    • si el dominio del remitente coincide con el dominio desde el que se envió el email, si DKIM está configurado.

Los requisitos de alineación tienen dos versiones.

  1. La primera es la estricta. Significa que los dominios deben coincidir con exactitud.
  2. La segunda es la "relajada". Significa que solo los dominios base deben coincidir con exactitud, permitiendo subdominios distintos.
  • Paso 4: La parte receptora determina si la comprobación de DMARC es correcta o no. El test de DMARC se considera superado si el protocolo de autenticación (SPF o DKIM) es correcto y su "test de alineación" correspondiente también lo es.
    • Si el test de DMARC es correcto, el servidor receptor puede dejar pasar el email.
    • Si el test de DMARC falla, el servidor receptor recupera de los registros DMARC las instrucciones para los mensajes fallidos.
  • Paso 5: El servidor de correo receptor genera un informe y lo devuelve. Incluye los resultados de la verificación de DMARC y datos agregados sobre las comprobaciones fallidas.

Ten en cuenta que, aunque DMARC es un protocolo de autenticación muy valorado, eso no significa que los ISP vayan a seguir sus instrucciones sin reservas. Los ISP tienen en cuenta numerosos factores antes de tomar la decisión final. Aun así, DMARC les envía una señal potente a los servidores receptores sobre el destino del mensaje.

¿Cómo funciona DMARC?

Infografía de DMARC

Defectos del registro DMARC

DMARC ha demostrado ser muy eficaz; sin embargo, todavía arrastra algunas carencias. Veamos las más evidentes:

  • La configuración de DMARC no combate todos los ataques de phishing. En origen se diseñó para bloquear el spoofing directo.
  • La configuración de DMARC no puede combatir los ataques de dominios similares (cousin domains) ni el abuso del nombre visible.
  • DMARC puede considerarse superado aunque falle uno de los protocolos de autenticación. Por ejemplo, SPF y su "test de alineación" fallan, pero DKIM y su "test de alineación" correspondiente lo superan. En ese caso, DMARC se sigue considerando superado.
  • DMARC puede ser difícil de configurar por tu cuenta. Se recomienda encarecidamente usar asistentes, porque hasta el error más mínimo en la configuración puede acarrear consecuencias drásticas.
  • DMARC no se creó para la era de la nube; por eso, las empresas que usan servicios en la nube pueden sufrir limitaciones.
  • La configuración de DMARC no es muy fácil de gestionar, aunque en el fondo sea sencilla. Por ejemplo, necesitas una herramienta especial para analizar los informes, porque están creados para máquinas, no para personas.

DMARC no tiene demasiadas limitaciones. La mayoría se pueden minimizar. Sin embargo, es importante recordar que DMARC también hereda algunas carencias de SPF y DKIM, ya que se basa en esos protocolos. Por eso, para crear una protección global, tienes que tapar todos los agujeros.

¿Por qué es importante el registro DMARC para el correo?

A pesar de las carencias que tiene el registro DMARC, sigue aportando beneficios a las organizaciones. Desplegar este protocolo de autenticación es cada vez más importante por estas ventajas. También es donde muchos remitentes se quedan cortos: entre los dominios que analizamos, el 58% ya publica una política DMARC, pero el 42% todavía no tiene ninguna, así que un registro bien configurado te pone por delante de una gran parte del pelotón.

  • Con la configuración de DMARC, los proveedores de servicios de Internet combaten de forma eficiente las prácticas maliciosas por correo.
  • La configuración de DMARC libra a los clientes de la invasión de newsletters maliciosas o virus.
  • La configuración de DMARC ayuda a los ISP a identificar mejor a los hackers.
  • DMARC aporta un informe de autenticación para crear una conexión transparente entre la empresa y el usuario final, mostrando quién envía correo desde el dominio del propietario.
  • Los registros DMARC ayudan a minimizar los falsos positivos.
  • DMARC combate el uso no autorizado del dominio de tu correo.
  • El registro DMARC refuerza la reputación. Esto implica mejorar la reputación de tu remitente y la reputación de tu marca, consolidando la posición de tu empresa en el mercado.
  • La configuración de DMARC hace que todo el ecosistema del correo sea más seguro y fiable.
  • DMARC mejora las tasas de entregabilidad del correo, que desempeñan un papel fundamental para alcanzar el nivel adecuado de tasas de apertura y de conversión.

¿Cómo configurar un registro DMARC?

Para configurar un registro DMARC, tienes que dar varios pasos necesarios. Vamos a repasarlos

Paso 1: Despliega SPF y DKIM.

Si SPF y DKIM llevan ya un tiempo configurados, puedes pasar al paso 2. Si acabas de aplicar estos estándares, tienes que esperar al menos 48 horas. Ese retraso es necesario para que los cambios en el DNS surtan efecto.

Ten en cuenta que es posible definir un registro DMARC sin SPF ni DKIM; sin embargo, no se recomienda, porque en ese caso DMARC no hará nada. No tendría sentido.

Además, es fundamental comprobar SPF y DKIM para asegurarte de que funcionan como deben.

Paso 2: Crea un registro DMARC.

Hay dos pares etiqueta-valor obligatorios que todo registro DMARC debería tener: "v" (versión) y "p" (política). Todo lo demás es opcional.

Como ya hemos señalado, la etiqueta "v" debería ser "DMARC1". En cuanto a "p", eres tú quien decide qué hacer con los emails que no superan la autenticación. Elige entre tres opciones: none, quarantine o reject.

Además, se recomienda encarecidamente añadir la etiqueta "rua" para que el servidor receptor pueda devolver informes. Si prefieres no escribir la sintaxis a mano, nuestro generador de registros DMARC gratuito crea un registro válido por ti en cuanto eliges tu política y tu dirección de recepción de informes.

En este punto, el registro DMARC básico puede tener este aspecto:

v=DMARC1; p=none; rua="mailto:reports@your_domain_name.com"

Si quieres ampliar este registro, puedes usar otras etiquetas.

Paso 3: Añade el registro DMARC al DNS

Todos los proveedores de hosting ofrecen un asistente propio que ayuda a los dueños de negocios a añadir registros DMARC al DNS. No tienes que hacerlo todo por tu cuenta. Estos asistentes suelen venir con interfaces cómodas e intuitivas para añadir registros DMARC e incluso crear uno con solo elegir las etiquetas necesarias e introducir los valores correspondientes.

Sigue este sencillo procedimiento:

  • Inicia sesión en tu registrador de dominios.
  • Busca la configuración del DNS en el panel de control y haz clic en la opción de gestionarla o configurarla.
  • Busca la opción 'Add a New Record'.
  • Haz clic en ella y elige un registro 'TXT'.
  • Añade ahí tu registro DMARC.

Paso 4: Espera a que los cambios surtan efecto.

Igual que con SPF y DKIM, el registro DMARC tarda hasta 48 horas o incluso más (según tu proveedor de hosting) en surtir efecto.

Infografía para prevenir el fraude por correo con DMARC

Infografía para prevenir el fraude por correo con DMARC

Paso 5: Valida el registro DMARC

Igual que con DKIM, cuando los ISP consideran hasta el error de sintaxis más pequeño como señal de fraude, un error en el registro DMARC puede ser fatal. Por eso, hay que pulirlo.

Además, configurar DMARC es solo el comienzo del camino. Es fundamental comprobar con regularidad la configuración de DMARC, SPF y DKIM para asegurarte de que las políticas definidas no bloquean emails legítimos. Veamos algunas buenas herramientas para comprobar el registro DMARC.

Herramientas para comprobar el registro DMARC

Varias herramientas populares comprueban si un registro DMARC es válido:

  • Unspam email. Unspam realiza distintas pruebas sobre tu email para dar un informe a fondo sobre su salud y su eficacia. Aquí puedes encontrar detalles sobre tu registro DMARC y los posibles errores que necesitas corregir.
  • DMARC Record Checker. El inspector comprueba si el registro es válido y si tiene errores de sintaxis.
  • DMARC Check Tool. Esta consulta de registros DMARC realiza una serie de tests de diagnóstico y muestra los resultados en un cómodo formato de tabla.
  • Comprobador de DMARC. Este servicio hace dos cosas. Primero, valida el registro para asegurar que funciona bien. Segundo, genera un registro DMARC a partir de tus parámetros.
  • Phishing Scorecard Tool de Dmarcian. Si alguna vez te preguntas quién usa DMARC para averiguar si los dominios de tus marcas favoritas están a prueba de phishing, este es el sitio por donde empezar a buscar.

Informe del registro DMARC de Unspam en el comprobador de correo

Unspam.email

Veamos algunas buenas prácticas para la protección con DMARC.

  • Empieza con las opciones relajada y quarantine, y solo después ve avanzando hacia un régimen estricto.
  • Usa como mucho dos destinos distintos para los informes, porque los proveedores de buzón no envían informes a más de esa cantidad.
  • No incluyas varias sentencias RUA y RUF.
  • Si tienes una organización grande o numerosos subdominios, es mejor usar una implementación automatizada de DMARC, ya que ayuda a escalar el protocolo de forma eficiente.
  • Usa un servicio especializado de monitorización de DMARC para analizar la información, porque los informes agregados y forenses están hechos para que los lean máquinas. Si estás buscando uno, nuestro análisis de las mejores herramientas alternativas a EasyDMARC compara las opciones por precio y por profundidad de los informes.

Conclusión

DMARC es uno de los protocolos de autenticación más potentes y ha demostrado su validez y eficacia a lo largo de los años. No va solo de validar emails y rechazar los que no están autorizados. Va de aportar una forma de coordinar los esfuerzos de remitentes y receptores y ponerlos en una posición fuerte para combatir los ataques de spoofing y phishing.

Aunque DMARC es una herramienta potente, sigue siendo un jugador de equipo, no un solitario. Como representante del enfoque por capas, debería combinarse con otras tecnologías de seguridad para ofrecer una protección óptima y evitar que las empresas pierdan dinero por culpa de las amenazas digitales, que cuestan a los negocios de todo el mundo miles de millones de dólares cada año.

Descubre dónde acaba realmente tu campaña.

Empieza una prueba antispam gratis Prueba de ubicación en bandeja de entrada