1. Arquitectura DMARC y el Concepto de Alineación
DMARC (Domain-based Message Authentication, Reporting, and Conformance), estandarizado en la especificación IETF RFC 7489, unifica las tecnologías de validación SPF (RFC 7208) y firmas criptográficas DKIM (RFC 6376) bajo una política unificada de seguridad corporativa.
DMARC soluciona la falla histórica del protocolo SMTP donde la dirección visible en el encabezado From: del cliente de correo no estaba vinculada con la identidad verificada en el canal de transporte (Return-Path o dominio de la firma DKIM). Para superar la auditoría DMARC, un mensaje debe cumplir con el concepto de Alineación de Dominio (Domain Alignment).
2. Alineación Relajada (Relaxed) vs Estricta (Strict)
El estándar RFC 7489 permite configurar el grado de rigurosidad en la validación mediante las etiquetas de alineación aspf= (para SPF) y adkim= (para DKIM):
| Modo de Alineación | Sintaxis Tag | Regla de Coincidencia Dominio From: vs Authenticated |
|---|---|---|
| Relajada (Por Defecto) | aspf=r; adkim=r; | Permite subdominios. mail.empresa.com se considera alineado con empresa.com (mismo Organizacional Domain). |
| Estricta (Strict) | aspf=s; adkim=s; | Coincidencia exacta de caracteres FQDN. mkt.empresa.com fallará si el Return-Path es empresa.com. |
3. Cronograma de Adopción en 4 Fases Progresivas
Publicar directamente una directiva de rechazo (p=reject) en una organización sin auditoría previa causará la pérdida masiva de correos legítimos enviados por herramientas SaaS no alineadas. Se debe implementar el siguiente mapa de ruta en 4 fases:
No se altera la entrega de correo. El receptor únicamente recopila telemetría y envía reportes agregados XML al buzón configurado en el tag rua=mailto:[email protected].
Se aplica aislamiento en carpeta de Spam únicamente al 25% del tráfico ilegítimo no alineado. Permite validar que ningún sistema legítimo esté fallando.
El 100% de los mensajes ilegítimos son desviados a Spam. Se verifica que el volumen de quejas de usuarios sea cero.
Protección total contra suplantación de identidad. Todo correo que no esté firmado por DKIM y alineado con SPF es rechazado en la transacción SMTP (código 554 5.7.1).
4. Análisis Sintáctico de Reportes Agregados XML (RUA)
Los proveedores de correo receptores (Google, Microsoft, Yahoo, Comcast) envían diariamente archivos ZIP que contienen reportes en formato XML. Un bloque representativo de reporte RUA posee la siguiente estructura:
5. Comprobación en Consola y Registro BIND 9 / Cloudflare
Para validar la existencia del registro DMARC en un dominio de destino utilizando la utilidad de línea de comandos dig: