📍 Presentamos MapLeads: convierte Google Maps, Bing Maps y Apple Maps en tu lista de leads.Probar MapLeads
Herramienta gratuita

Comprobador de registros DMARC

Introduce cualquier dominio para recuperar y analizar su registro DMARC. Consulta la política de aplicación, la alineación, las direcciones de informes y el estado de la configuración.

¿Qué es un registro DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) es una política de autenticación de correo publicada en DNS. Indica a los servidores de correo receptores qué hacer cuando fallan las comprobaciones SPF y DKIM, y les pide que te envíen informes sobre la autenticación de tu dominio. DMARC es la pieza final de la autenticación de correo: unifica SPF y DKIM en una política coherente.

Un registro DMARC se publica como registro TXT en el subdominio _dmarc.yourdomain.com. La etiqueta más importante es p=, que define la política: none significa no actuar (modo de supervisión), quarantine envía los mensajes fallidos a spam y reject los bloquea por completo. La mayoría de los dominios empiezan con none y pasan a reject cuando confirman que todos los remitentes legítimos están autenticados.

La función de informes de DMARC es especialmente valiosa. Si incluyes una dirección rua (URI de informes agregados), los ISP principales, entre ellos Gmail, Outlook y Yahoo, te enviarán informes XML diarios con cada IP que envió correo haciéndose pasar por tu dominio. Estos informes te permiten identificar remitentes no autorizados, detectar servicios mal configurados y supervisar la salud de la autenticación a lo largo del tiempo.

Etiquetas del registro DMARC explicadas

  • p= (Política)

    La política de aplicación principal: none, quarantine o reject.

  • sp= (Política de subdominios)

    Política para subdominios. Hereda p= si no se define.

  • pct= (Porcentaje)

    Porcentaje de mensajes a los que se aplica la política. El valor predeterminado es 100.

  • rua= (Informes agregados)

    Dirección de correo o URI para recibir informes agregados diarios.

  • ruf= (Informes forenses)

    Dirección de correo para recibir informes de fallo con muestras del mensaje.

  • adkim= (Alineación DKIM)

    r=relaxed (predeterminado), s=strict. Strict exige coincidencia exacta del dominio.

  • aspf= (Alineación SPF)

    r=relaxed (predeterminado), s=strict. Strict exige coincidencia exacta de envelope-from.

  • fo= (Opciones de fallo)

    Cuándo enviar informes forenses: 0=fallan ambos (predeterminado), 1=falla cualquiera, d=falla DKIM, s=falla SPF.

Evidencia de la política publicada

Lo que un comprobador DMARC lee en _dmarc.yourdomain.com

El comprobador recupera la política TXT pública, analiza sus etiquetas y muestra qué se pide a los receptores hacer con el correo que no supera la autenticación alineada.

El registro debe estar en el nombre del titular DMARC

En example.com, los receptores consultan _dmarc.example.com. Una cadena v=DMARC1 en el dominio raíz o en otro host arbitrario no se convierte en la política DMARC del dominio.

Solo debe devolverse un registro DMARC aplicable. Las políticas duplicadas o mal formadas generan incertidumbre, no una protección por capas.

La política solo tiene sentido con evidencia de alineación

DMARC se supera cuando un identificador autenticado SPF o DKIM se alinea con el dominio From visible. El comprobador puede leer p=, adkim y aspf, pero no puede ver los Authentication-Results de un mensaje que nunca se ha proporcionado.

Usa el registro publicado como instrucción del dominio y luego prueba correo real para comprobar si cada origen puede cumplirla.

Interpretación de la política

Cómo leer los resultados del comprobador DMARC sin exagerar la protección

Cada resultado describe la configuración. La aplicación y los informes dependen de los receptores y de la autenticación de mensajes reales.

Sin registro no hay política DMARC descubierta

SPF y DKIM pueden existir igualmente, pero los receptores no tienen instrucción DMARC de este nombre de titular ni un destino de informes agregados solicitado para esta política.

p=none es supervisión, no aplicación

Puede generar informes agregados valiosos mientras se identifican los remitentes legítimos, pero no solicita cuarentena ni rechazo de los fallos de autenticación alineada.

p=quarantine o reject exige cobertura de orígenes legítimos

Antes de considerar saludable una política más estricta, verifica que los flujos importantes transaccionales, corporativos, de marketing, de soporte y de proveedores superen SPF o DKIM alineados.

El comportamiento de los subdominios puede venir de sp o de la herencia

La etiqueta sp puede definir una política para subdominios. Sin ella, las reglas de descubrimiento de política de DMARC determinan cómo se aplica la política del dominio organizativo, así que comprueba el dominio From exacto que usa el mensaje.

Secuencia de auditoría

Usa el comprobador de registros DMARC como un paso de la auditoría de autenticación

Conecta la política DNS con los informes y los encabezados del mensaje antes de cambiar la aplicación.

  1. 1

    Comprueba el dominio From visible

    Introduce el dominio que aparece después de @ en el encabezado From. En los subdominios, comprueba el nombre exacto y determina si aplica una política directa o heredada.

  2. 2

    Revisa política, alineación, porcentaje y destinos de informes

    Confirma que cada etiqueta refleja el despliegue previsto y que las direcciones rua o ruf están bajo tu control, autorizadas cuando corresponda y pueden procesar los informes de forma segura.

  3. 3

    Inspecciona SPF y DKIM de cada origen de envío

  4. 4

    Cambia la política con un flujo de generación controlado

    Si la configuración necesita revisión, usa el Generador de registros DMARC, publica un único registro TXT actualizado, espera el TTL y vuelve a comprobar.

Lo que la consulta no puede demostrar

Un registro DMARC puede ser válido y la operativa de correo seguir desprotegida

La política DNS es evidencia necesaria, pero no equivale al cumplimiento operativo.

El comprobador no puede ver los informes agregados

No puede identificar IP de origen activas, el volumen de fallos, proveedores desconocidos ni patrones de suplantación. Esos datos están en los informes rua que envían los receptores participantes.

El comprobador no puede demostrar que los receptores apliquen la petición

DMARC publica la política del titular del dominio. Cada receptor sigue aplicando sus propias decisiones de entrega y filtrado, y puede no enviar todos los informes solicitados.

El comprobador no puede diagnosticar un mensaje concreto que falle

Una investigación a nivel de mensaje necesita el dominio From, el return path, la firma DKIM, Authentication-Results y los encabezados Received pertinentes.

El comprobador no puede verificar a un destinatario

DMARC autentica dominios de remitente. Usa el Verificador de correo para evaluar si un buzón de destino es entregable.

Referencia del protocolo

RFC 7489 define la política que analiza este comprobador DMARC

Consulta la especificación cuando una etiqueta del panel oculte detalles de alineación, descubrimiento o informes.

DMARC conecta RFC5322.From con SPF y DKIM

El RFC 7489 de la IETF define el descubrimiento de política, los identificadores alineados, los dominios organizativos, la disposición del receptor y los informes de feedback.

Una revisión completa sigue toda la cadena de autenticación

Comprueba la autorización SPF, la publicación de claves DKIM, la política DMARC, los encabezados reales del mensaje y los informes agregados. Ningún resultado DNS aislado sustituye al resto de capas.

Herramientas de email relacionadas

Elige la siguiente herramienta según el tipo de evidencia: destinatario, descubrimiento, DNS e infraestructura, o flujo del remitente.

Herramientas gratuitas

Generador DMARC

Crea un registro TXT DMARC con política, alineación y opciones de informes. Generador gratuito de autenticación de correo.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Comprobador SPF

Comprueba y valida el registro SPF de cualquier dominio. Consulta el registro, los mecanismos y si está bien configurado. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Comprobador DKIM

Comprueba el registro DKIM de cualquier dominio y selector. Consulta la clave pública completa y si la firma DKIM está bien configurada. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Comprobador DNS

Consulta registros A, AAAA, MX, TXT, NS o CNAME de cualquier dominio. Búsqueda DNS en vivo con resultados instantáneos. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas de email

Analizador de cabeceras de email

Pega cabeceras de email en bruto y obtén un análisis estructurado: resultados SPF, DKIM, DMARC, ruta de entrega, puntuaciones de spam y metadatos clave. Gratis, sin registro.

Diagnóstico del remitente o del mensaje — no descubrimiento de direcciones.

Herramientas de email

Prueba de entregabilidad de email

Prueba de entregabilidad sobre una muestra real. Revisa SPF, DKIM, DMARC, DNS, listas negras, filtro de spam, cabeceras y contenido.

Diagnóstico del remitente o del mensaje — no descubrimiento de direcciones.

Preguntas frecuentes

1. ¿Qué significa que un dominio no tenga registro DMARC?

Sin un registro DMARC no hay política DMARC: los servidores receptores no aplican ninguna medida basada en DMARC. Los correos falsificados que dicen proceder de tu dominio no encuentran más barrera que SPF y DKIM. Google y Yahoo ya exigen un registro DMARC (aunque sea p=none) a los remitentes masivos. Todo dominio que envíe correo debería publicar al menos un registro DMARC de supervisión.

2. ¿Cuál es la diferencia entre p=none, p=quarantine y p=reject?

p=none significa que DMARC está en modo de supervisión: se recogen informes, pero no se actúa sobre los mensajes que fallan. p=quarantine indica a los servidores receptores que entreguen esos mensajes a la carpeta de spam. p=reject significa que los mensajes que fallan deben bloquearse por completo antes de llegar a la bandeja de entrada. Empieza con none, revisa los informes durante 2 a 4 semanas y luego pasa a quarantine y reject.

3. ¿Qué es la alineación DMARC?

La alineación significa que el dominio que supera SPF o DKIM debe coincidir con el dominio del encabezado From visible. La alineación relaxed permite coincidencias de subdominio: mail.example.com se alinea con example.com. La alineación strict exige una coincidencia exacta. Usa relaxed en la mayoría de los casos para no romper el reenvío ni el correo enviado por ESP.

4. ¿Cómo funcionan los informes agregados de DMARC?

Cuando incluyes una dirección de correo rua en tu registro DMARC, los ISP principales te envían informes XML diarios. Cada informe indica qué IP enviaron correo desde tu dominio, cuántos mensajes envió cada una y si SPF y DKIM superaron o fallaron. Úsalos para encontrar remitentes legítimos que necesitan autenticación configurada y para detectar intentos de suplantación.

5. ¿DMARC protege los subdominios?

La política DMARC de tu dominio principal se aplica a los subdominios salvo que definas una etiqueta sp=. Si quieres proteger los subdominios, añade sp=reject o sp=quarantine a tu registro DMARC. Sin sp=, los subdominios heredan tu política p= con alineación relaxed.

6. ¿Puedo definir pct por debajo de 100?

Sí. Definir pct=25 significa que la política DMARC se aplica solo al 25% de los mensajes que fallan. Es útil para un despliegue gradual: empieza en 10% o 25% al activar quarantine o reject por primera vez, para limitar el impacto si el correo legítimo está mal configurado. Súbelo a 100 cuando confirmes que ningún correo legítimo está fallando.

Completa la configuración

Cierra el círculo con listas de correo limpias

DMARC protege tu dominio de la suplantación. Una lista de correo verificada protege tu entregabilidad. Usa BillionVerify para eliminar direcciones inválidas y de riesgo.

600/mes + 20/día por inicio de sesión · 99,9% de precisión SMTP · Acceso instantáneo a la API · Sin tarjeta de crédito

99.9%
Precisión
Real-time
Velocidad de la API
$0.00014
Por email
600/mo
Gratis para siempre