¿Qué es DMARC?
DMARC son las siglas de Domain-based Message Authentication, Reporting & Conformance — es un mecanismo que ayuda a los propietarios de dominios a protegerse frente al phishing. Es decir, frente a situaciones en las que atacantes envían un correo supuestamente en su nombre. Para verificar la autenticidad del remitente existen SPF y DKIM, pero es precisamente DMARC el que se encarga del comportamiento de los proveedores de correo electrónico (por ejemplo, gmail) cuando reciben un correo que no pasó la verificación.
La política DMARC se publica en los registros de dominio. Para indicar la política del dominio example.com, es necesario crear un registro de tipo TXT para el dominio _dmarc.example.com. Ejemplo de valor: "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; pct=100;".
En este ejemplo se indica p=reject — es la “política” para los correos que no pasaron DMARC.
En total hay 3 valores posibles:
-
none — solo monitorización, nada se bloquea;
-
quarantine — enviar los correos al spam;
-
reject — rechazar los correos por completo, es decir, ni siquiera estarán en el spam.
Si el registro DMARC del dominio está ausente, esto se interpreta como política none.
Mediante los parámetros rua y ruf se pueden obtener estadísticas sobre la activación de DMARC en forma agregada (rua) o para cada correo que falló la verificación (ruf).
¿Cuándo se activa DMARC?
DMARC se considera exitoso si el servidor de correo del remitente del correo cumple SPF o si el correo tiene una firma DKIM válida. En caso contrario, el correo no pasa la verificación DMARC.
Para la regla se puede indicar el porcentaje de aplicación de la política. En nuestro ejemplo es pct=100; Si no se indica este parámetro, DMARC se aplicará al 100 % de los correos. Si se indica, por ejemplo, pct=15; entonces la política DMARC elegida se aplica al 15 % de los correos, y para el 85 % restante será el equivalente de la política p=none;
En lugar de una conclusión sobre DMARC
La publicación de DMARC no es obligatoria. Si esta política no existe, los proveedores de correo procesarán los correos según sus propias reglas. Pero si ha configurado DKIM y SPF para su correo, añadir DMARC es la conclusión lógica, ya que es precisamente esta política la que permitirá rechazar los correos que no pasaron la verificación. Sin esto, el sentido de SPF y DKIM se pierde en cierta medida, y su dominio de correo no puede estar protegido por completo.
En la página de edición del dominio en la cuenta personal sender-solutions.com verá información sobre el registro DMARC actual. Si su dominio aún no tiene un registro, allí habrá una instrucción sobre qué registro recomendamos añadir.