Skip to content

¿Qué es DMARC y cómo funciona de forma efectiva?

DMARC protege los dominios del correo electrónico no autorizado al alinear los resultados de SPF y DKIM con la dirección visible «De». Esta guía explica cómo funciona y cómo implementarlo de forma efectiva.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: December 10, 2025·10 min read

TL;DR

El correo electrónico sigue siendo el principal vector de ataque para los ciberdelincuentes: el phishing representó el 16% de las filtraciones de datos en 2025, lo que lo convierte en uno de los vectores de ataque inicial más comunes [1]. Sin embargo, muchas organizaciones dejan sus dominios vulnerables a ataques de suplantación e imitación simplemente porque implementar la autenticación de correo electrónico parece demasiado complejo. DMARC (Domain-based Message Authentication, Reporting, and Conformance) ofrece una solución potente a este problema, protegiendo tu dominio del uso no autorizado a la vez que mejora la entregabilidad del correo legítimo. Lee este blog para saber más.

¿Qué es DMARC?

DMARC es un protocolo abierto de autenticación de correo electrónico que permite a las organizaciones proteger sus dominios del uso no autorizado, específicamente de ataques de suplantación de correo electrónico, phishing y Business Email Compromise (BEC). Se basa en dos estándares fundamentales de autenticación de correo electrónico: SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) [2].

En esencia, DMARC permite a los propietarios de dominios publicar una política en sus registros DNS que indica a los servidores de correo receptores cómo tratar los mensajes que no superan las verificaciones de autenticación. Esta política puede especificar si se debe aceptar, poner en cuarentena o rechazar los mensajes sospechosos, lo que otorga a las organizaciones un control granular sobre su canal de correo electrónico.

Más allá de la aplicación de políticas, DMARC proporciona un mecanismo de generación de informes fundamental. Los propietarios de dominios reciben información detallada sobre quién envía correo en su nombre y si esos mensajes superan o no la autenticación. Esta visibilidad es esencial para detectar y mitigar el uso indebido, así como para solucionar problemas legítimos de entrega de correo electrónico.

Componente de DMARC

Función

Impacto en el negocio

Aplicación de políticas

Indica a los servidores de correo que pongan en cuarentena o rechacen correos no autorizados

Evita la suplantación de dominio y los ataques BEC

Verificación de autenticación

Valida la alineación de SPF y DKIM

Garantiza que solo las fuentes autorizadas envíen correos electrónicos

Mecanismo de generación de informes

Proporciona visibilidad del ecosistema de correo electrónico

Identifica configuraciones incorrectas y amenazas

¿Cómo funciona DMARC?

Para entender cómo funciona DMARC es necesario examinar los estándares de autenticación en los que se basa y la capa adicional de protección que proporciona.

Fundamentos de autenticación: SPF y DKIM

Antes de que DMARC pueda hacer su magia, deben existir dos protocolos fundamentales. Piensa en SPF y DKIM como los puntos de control de seguridad que DMARC supervisa y aplica.

SPF (Sender Policy Framework) especifica qué servidores de correo están autorizados para enviar correo en nombre de un dominio, enumerando sus direcciones IP en un registro TXT de DNS. Cuando se recibe un correo, el servidor del destinatario comprueba si la IP del servidor emisor coincide con alguna del registro SPF. Responde a una pregunta sencilla pero crítica: ¿está este servidor autorizado para enviar correo en nombre de este dominio?

DKIM (DomainKeys Identified Mail) añade una firma digital a cada correo saliente, que es verificada por el servidor del destinatario mediante una clave pública publicada en el DNS del dominio. Esto garantiza que el correo no se ha alterado durante el tránsito y confirma la identidad del remitente. Proporciona una prueba criptográfica de que el mensaje procede de tu organización y no ha sido manipulado durante la entrega.

La capa de política de DMARC

DMARC introduce una capa de política sobre SPF y DKIM mediante un proceso claro paso a paso:

  1. Publicación de la política: el propietario del dominio publica un registro DMARC en el DNS. Este registro incluye la política (none, quarantine, reject), una dirección de generación de informes para recibir comentarios y otros parámetros opcionales.
  2. Recepción del correo: cuando llega un correo, el servidor de correo del destinatario realiza las comprobaciones de SPF y DKIM como de costumbre.
  3. Comprobación de alineación: DMARC exige que el dominio del encabezado «De» del correo (lo que ve el usuario) esté alineado con los dominios validados por SPF (el «envelope from») y DKIM (el dominio «d=» de la firma). Esto se denomina alineación de identificadores.
  4. Aplicación de la política: si tanto SPF como DKIM fallan, o si superan la verificación pero no se alinean con el dominio «De», el servidor del destinatario consulta la política DMARC para decidir si entrega, pone en cuarentena o rechaza el mensaje.
  5. Generación de informes: el servidor del destinatario envía informes agregados (RUA) y forenses (RUF) al propietario del dominio, detallando los resultados de autenticación y posibles casos de uso indebido.

Registros DMARC y alineación de dominios

Un registro DMARC es un registro TXT de DNS publicado en _dmarc.tudominio.com que indica a los servidores de correo receptores cómo gestionar los mensajes que afirman proceder de tu dominio. Comprender estos registros y la alineación de dominios es esencial para una implementación efectiva.

Anatomía de un registro DMARC

Un registro TXT de DNS DMARC típico se ve así:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100; adkim=s; aspf=s;

Cada componente cumple un propósito específico a la hora de definir tu política de autenticación de correo electrónico:

Etiqueta

Parámetro

Qué hace

Valores de ejemplo

'v'

Versión

Identifica la versión del protocolo

DMARC1 (siempre)

'p'

Política

Define la acción para los mensajes fallidos

none, quarantine, reject

'rua'

Informes agregados

Dirección de correo para informes resumidos diarios

mailto:reports@domain.com

'ruf'

Informes forenses

Dirección de correo para datos detallados de fallos

mailto:forensics@domain.com

'pct'

Porcentaje

Proporción de correo a la que aplicar la política

1-100 (por defecto: 100)

'adkim'

Alineación DKIM

Grado de estrictez en la coincidencia de dominio DKIM

r (relajado) o s (estricto)

'aspf'

Alineación SPF

Grado de estrictez en la coincidencia de dominio SPF

r (relajado) o s (estricto)

Alineación de dominio explicada

La alineación de dominio es la piedra angular de la seguridad de DMARC. Garantiza que el dominio visible para el destinatario en la dirección «De» coincida con el dominio autenticado por SPF o DKIM. Esto evita que los atacantes utilicen tu dominio en el campo «De» visible mientras envían correo desde su propia infraestructura autenticada.

La alineación puede ser estricta (se requiere coincidencia exacta) o relajada (se permite la coincidencia de subdominio). La mayoría de las organizaciones comienzan con una alineación relajada durante la implementación y pasan a una alineación estricta para obtener la máxima protección.

Beneficios de implementar DMARC

La implementación de DMARC aporta ventajas medibles que repercuten directamente en la seguridad, las operaciones y los resultados económicos de la organización.

Protección contra la suplantación de dominio

Las organizaciones con DMARC aplicado en modo «reject» bloquean casi todos los intentos directos de suplantación de dominio cuando los servidores de correo receptores aplican correctamente la política, eliminando un importante vector de ataque utilizado en las campañas de BEC que costaron a las empresas más de 2900 millones de dólares en 2023 [3]. El ataque BEC promedio cuesta 135 000 dólares, pero el daño reputacional va mucho más allá de las pérdidas económicas inmediatas cuando los clientes reciben correos fraudulentos desde tu dominio.

Mejor entregabilidad y confianza del correo electrónico

Los proveedores de correo electrónico evalúan la reputación del remitente a la hora de decidir la ubicación en la bandeja de entrada. Los dominios con DMARC aplicado indican a proveedores como Gmail, Outlook y Yahoo que la organización se toma en serio la seguridad del correo electrónico, lo que se traduce en un trato preferente a la hora de tomar decisiones de entrega.

Las organizaciones que implementan DMARC suelen experimentar una mejora de hasta el 10% en las tasas de entregabilidad del correo electrónico, menos correos legítimos marcados como spam y una mayor participación en las campañas de marketing. Los equipos de ventas obtienen tiempos de respuesta más rápidos, y las comunicaciones con los clientes llegan de forma fiable a las bandejas de entrada.

Visibilidad operativa y cumplimiento normativo

Los informes DMARC ofrecen una visibilidad integral de tu ecosistema de correo electrónico, revelando proveedores externos, sistemas heredados, plataformas de marketing y herramientas departamentales que no sabías que enviaban correo. Esta visibilidad permite a los equipos de seguridad identificar intentos de envío no autorizados, descubrir la TI en la sombra antes de que se produzcan incidentes y cumplir con los requisitos normativos de marcos como HIPAA y PCI DSS. Las organizaciones obtienen respuestas definitivas sobre quién envía correo en su nombre, respaldadas por datos de informes diarios.

Implementar DMARC: guía paso a paso

Una implementación de DMARC exitosa sigue un enfoque por fases que minimiza las interrupciones a la vez que maximiza la protección.

Fase

Nivel de política

Duración

Objetivo principal

Monitorización

p=none

2-4 semanas

Identificar todas las fuentes de correo electrónico y recopilar datos de referencia

Cuarentena

p=quarantine

2-3 semanas

Probar la aplicación de forma segura sin bloquear el correo

Aplicación

p=reject

Continuo

Bloquear el 100% de los intentos de suplantación y phishing

Experimenta una seguridad sólida con Red Sift OnDMARC

La implementación manual de DMARC requiere analizar miles de informes XML, identificar remitentes legítimos frente a maliciosos y coordinarse con múltiples servicios de terceros. Red Sift OnDMARC simplifica esta complejidad, permitiendo a las organizaciones lograr la aplicación total en 6-8 semanas, aunque los plazos varían según la complejidad de la infraestructura.

  • Análisis automatizado de informes: paneles visuales que transforman el XML complejo en información procesable que muestra las tendencias de autenticación y las fuentes que fallan
  • Progresión de políticas guiada: recomendaciones claras sobre cuándo pasar de forma segura entre niveles de política, con puntuaciones de confianza
  • Descubrimiento completo de fuentes de correo: identifica automáticamente todos los servicios que envían correo en tu nombre junto con su estado de autenticación
  • Configuración simplificada: instrucciones paso a paso adaptadas a cada plataforma, con pasos de verificación
  • Monitorización continua: alertas ante nuevas fuentes de correo, fallos de autenticación e intentos de suplantación

OnDMARC hace que la seguridad de correo electrónico de nivel empresarial sea accesible sin necesidad de contar con conocimientos técnicos profundos ni meses de implementación.

Actúa ahora: protege tu dominio hoy mismo

Con los ataques BEC costando a las organizaciones miles de millones anualmente y la entregabilidad del correo electrónico cada vez más dependiente de una autenticación adecuada, la implementación de DMARC debería ser una prioridad máxima para los equipos de TI y seguridad.

Red Sift OnDMARC hace que la implementación sea rápida y efectiva. Comienza tu prueba de 14 días y únete a más de 1200 organizaciones que protegen sus dominios con seguridad de correo electrónico de nivel empresarial.

Obtén una evaluación gratuita de riesgo cibernético reservando una breve demostración y da el primer paso hacia una protección integral de tu dominio.

Referencias:

[1] Informe de Investigaciones de Filtraciones de Datos de Verizon 2025: https://www.verizon.com/business/resources/Tea/reports/2025-dbir-data-breach-investigations-report.pdf [2] Publicación especial NIST 800-177 Revisión 1 - Correo electrónico confiable: https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-177r1.pdf [3] Informe IC3 del FBI - Estadísticas de compromiso de correo electrónico empresarial: https://www.ic3.gov/Media/PDF/AnnualReport/2023_IC3Report.pdf

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.

Preguntas frecuentes sobre DMARC

¿Cuánto tiempo lleva implementar DMARC?

La mayoría de las organizaciones pueden lograr la aplicación total en 6-8 semanas utilizando plataformas como OnDMARC, aunque los plazos varían según la complejidad de la infraestructura. La implementación manual suele llevar de varios meses a un año debido a la complejidad del análisis de informes y a la coordinación con múltiples fuentes de correo.

¿DMARC bloqueará correos electrónicos legítimos?

DMARC solo bloquea los correos que no superan la autenticación y no se alinean con tu dominio. Un enfoque por fases (monitorización, cuarentena, rechazo) garantiza que el flujo de correo legítimo se mantenga intacto mientras se bloquean los mensajes suplantados.

¿Funciona DMARC con todos los proveedores de correo electrónico?

Sí. DMARC opera a nivel de DNS y de servidor de correo, lo que lo hace compatible con Microsoft 365, Google Workspace, servidores Exchange y todas las plataformas de correo electrónico. Es un estándar abierto compatible con todos los principales proveedores.