Z
ZoneSanity Consola v1.3.0
Estándar IETF RFC 7489 • Política de Autenticación de Correo

Estrategia de Despliegue Gradual DMARC sin Interrupción de Servicio (RFC 7489)

Publicado por el equipo técnico de ZoneSanity • Especificación IETF RFC 7489

1. Arquitectura DMARC y el Concepto de Alineación

DMARC (Domain-based Message Authentication, Reporting, and Conformance), estandarizado en la especificación IETF RFC 7489, unifica las tecnologías de validación SPF (RFC 7208) y firmas criptográficas DKIM (RFC 6376) bajo una política unificada de seguridad corporativa.

DMARC soluciona la falla histórica del protocolo SMTP donde la dirección visible en el encabezado From: del cliente de correo no estaba vinculada con la identidad verificada en el canal de transporte (Return-Path o dominio de la firma DKIM). Para superar la auditoría DMARC, un mensaje debe cumplir con el concepto de Alineación de Dominio (Domain Alignment).

2. Alineación Relajada (Relaxed) vs Estricta (Strict)

El estándar RFC 7489 permite configurar el grado de rigurosidad en la validación mediante las etiquetas de alineación aspf= (para SPF) y adkim= (para DKIM):

Modo de Alineación Sintaxis Tag Regla de Coincidencia Dominio From: vs Authenticated
Relajada (Por Defecto) aspf=r; adkim=r; Permite subdominios. mail.empresa.com se considera alineado con empresa.com (mismo Organizacional Domain).
Estricta (Strict) aspf=s; adkim=s; Coincidencia exacta de caracteres FQDN. mkt.empresa.com fallará si el Return-Path es empresa.com.

3. Cronograma de Adopción en 4 Fases Progresivas

Publicar directamente una directiva de rechazo (p=reject) en una organización sin auditoría previa causará la pérdida masiva de correos legítimos enviados por herramientas SaaS no alineadas. Se debe implementar el siguiente mapa de ruta en 4 fases:

Fase 1: Monitoreo Pasivo (Semanas 1 a 4) p=none; pct=100

No se altera la entrega de correo. El receptor únicamente recopila telemetría y envía reportes agregados XML al buzón configurado en el tag rua=mailto:[email protected].

v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1;
Fase 2: Cuarentena Gradual (Semanas 5 a 6) p=quarantine; pct=25

Se aplica aislamiento en carpeta de Spam únicamente al 25% del tráfico ilegítimo no alineado. Permite validar que ningún sistema legítimo esté fallando.

v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected];
Fase 3: Escalado de Cuarentena (Semana 7) p=quarantine; pct=100

El 100% de los mensajes ilegítimos son desviados a Spam. Se verifica que el volumen de quejas de usuarios sea cero.

Fase 4: Aislamiento Total & Protección Anti-Phishing (Definitivo) p=reject; pct=100

Protección total contra suplantación de identidad. Todo correo que no esté firmado por DKIM y alineado con SPF es rechazado en la transacción SMTP (código 554 5.7.1).

v=DMARC1; p=reject; aspf=r; adkim=r; rua=mailto:[email protected];

4. Análisis Sintáctico de Reportes Agregados XML (RUA)

Los proveedores de correo receptores (Google, Microsoft, Yahoo, Comcast) envían diariamente archivos ZIP que contienen reportes en formato XML. Un bloque representativo de reporte RUA posee la siguiente estructura:

<record>
<row>
<source_ip>198.51.100.45</source_ip>
<count>1420</count>
<policy_evaluated>
<disposition>none</disposition>
<spf>pass</spf>
<dkim>pass</dkim>
</policy_evaluated>
</row>
</record>

5. Comprobación en Consola y Registro BIND 9 / Cloudflare

Para validar la existencia del registro DMARC en un dominio de destino utilizando la utilidad de línea de comandos dig:

$ dig +short TXT _dmarc.tu-dominio.com
"v=DMARC1; p=reject; rua=mailto:[email protected];"
Auditar Registro DMARC en Tiempo Real
Analice el estado de políticas p=, alineación aspf/adkim y reportes RUA de cualquier dominio.