Skip to main content
Herramienta de entregabilidadFunciona en tu navegadorGratis · Sin registro

Generador de registros DMARC

Elige una política, añade una dirección para los informes y copia un registro DMARC correcto para el host _dmarc. Empieza en p=none, lee los informes y pasa después a rechazo con el plan de despliegue integrado.

Política DMARC

El registro se actualiza a medida que cambias las opciones.

El dominio organizativo de tu dirección From. DMARC en la raíz cubre también los subdominios.

Empieza aquí para cold email. Los receptores entregan con normalidad y te envían informes, así puedes confirmar que cada buzón y cada herramienta pasan la alineación antes de aplicar nada.

Opcional. Déjala heredada salvo que un subdominio necesite otra regla.

86400 = diario. La mayoría de receptores envían a diario de todos modos.

100%

pct no tiene efecto con p=none. Importa cuando pases a quarantine o reject.

Separa varias direcciones con comas. Usa un buzón o un servicio de procesamiento de informes que leas de verdad.

Muestras de fallo por mensaje. Pocos receptores las envían. Déjalo vacío salvo que los necesites.

Relajada es lo adecuado para casi todo el mundo.

La estricta rompe las herramientas que usan un subdominio como remitente del sobre.

Solo importa si ruf está configurado.

Tu registro DMARC

TipoTXTHost_dmarc (_dmarc)Valorv=DMARC1; p=none

Política

none

solo monitorización

Informes

no

añade rua

Alineación

r/r

dkim / spf

Añade una dirección de informes

Sin rua nunca sabrás cuál de tus herramientas falla la alineación. Los informes son resúmenes XML por IP de envío, no copias de tu correo.

Qué significa cada etiqueta

Etiquetas del registro DMARC generado
EtiquetaValorSignificado
vDMARC1Versión. Siempre DMARC1 y debe ser la primera etiqueta.
pnonePolítica para el correo del dominio que falla la alineación de SPF y de DKIM.

Plan de despliegue

  1. 1

    Monitorizar

    p=none; rua=mailto:…Semanas 1 a 4

    Entrega todo y recoge informes. Corrige cada fuente de correo propio que falle la alineación: buzones de cold email, CRM, facturación, herramientas de soporte.

  2. 2

    Cuarentena de una cuarta parte

    p=quarantine; pct=25Semanas 4 a 6

    Manda a spam uno de cada cuatro mensajes que fallen. El correo legítimo ya debería pasar, así que el único efecto es sobre quien suplanta. Vigila las tasas de respuesta y de rebote en cada buzón.

  3. 3

    Cuarentena total

    p=quarantine; pct=100Semanas 6 a 8

    Todo el correo no alineado va a cuarentena. Los informes deberían mostrar casi cero fallos de tu propia infraestructura.

  4. 4

    Rechazar

    p=rejectA partir de la semana 8

    El correo no alineado se rechaza directamente. Mantén rua y revisa los informes cada mes, porque se añaden herramientas nuevas y se rotan claves.

ColdBox comprueba la alineación DMARC en cada buzón conectado y señala los dominios que siguen en p=none.

Start free trial
Nada sale de tu navegadorSin cuenta ni correo electrónicoUso ilimitado
Cómo funciona

Cómo usar Generador DMARC

  1. 01

    Define la política y los informes

    Empieza con p=none en un dominio de cold email nuevo y añade una dirección rua para recibir los informes agregados. La alineación es relajada por defecto.

  2. 02

    Copia el registro TXT

    Publica el valor generado como registro TXT en el host _dmarc de tu dominio. La tabla de etiquetas te dice qué hace cada parte.

  3. 03

    Revisa y aprieta con el tiempo

    Usa el verificador para confirmar el registro publicado y sigue el plan de despliegue hacia cuarentena y finalmente rechazo, a medida que los informes muestren una alineación limpia.

Lo que hace DMARC y SPF y DKIM no pueden hacer

SPF autentica el remitente del sobre y DKIM firma el mensaje, pero ninguno de los dos mira la dirección From que ve realmente el destinatario. DMARC (Domain-based Message Authentication, Reporting and Conformance) cierra ese hueco. Le dice al receptor que compruebe que al menos SPF o DKIM han pasado y que el dominio que pasó está alineado con el dominio de la cabecera From, y que aplique después la política que tú elijas a todo lo que falle. También pide a los receptores que te envíen informes sobre cada mensaje que usó tu dominio, que es la única visibilidad que tienes sobre la suplantación y sobre las herramientas mal configuradas.

La alineación es el concepto clave. En modo relajado, al dominio autenticado le basta con compartir el dominio organizativo con la cabecera From, de modo que mail.ejemplo.com alinea con ejemplo.com. En modo estricto tienen que coincidir de forma exacta. El modo relajado es el adecuado para casi cualquier montaje de cold email, porque los proveedores usan a menudo un subdominio como remitente del sobre o como dominio d= de DKIM. La alineación estricta de SPF en particular rompe muchas herramientas y no aporta nada una vez que DKIM alinea.

El registro vive en _dmarc.tudominio.com como registro TXT. Publicarlo en el dominio organizativo cubre por defecto todos los subdominios, así que no necesitas uno por subdominio salvo que quieras una política distinta para ellos con la etiqueta sp.

Todas las etiquetas de DMARC, explicadas

Un registro DMARC es una lista de pares etiqueta=valor separados por punto y coma. Solo v y p son obligatorios; todo lo demás tiene un valor por defecto. El generador incluye únicamente las etiquetas que se apartan del valor por defecto, lo que mantiene el registro corto y evita erratas.

  • v=DMARC1: versión, tiene que ir primero. p: política para el correo del dominio que falla, uno de none, quarantine o reject.
  • sp: política para los subdominios. Omítela para que hereden p. Pon sp=none mientras aplicas p=reject solo si un subdominio envía correo sin autenticar a propósito.
  • pct: porcentaje del correo fallido al que se aplica la política, de 1 a 100. Al resto se le aplica la política inmediatamente más suave. No tiene efecto con p=none.
  • rua: dirección mailto para los informes agregados, resúmenes XML diarios por IP emisora. ruf: dirección para las muestras forenses por mensaje, que la mayoría de grandes receptores no envían.
  • adkim y aspf: modo de alineación, r (relajado) o s (estricto). fo: cuándo generar informes forenses, 0 por defecto, es decir solo cuando fallan SPF y DKIM a la vez.
  • ri: intervalo de informes solicitado en segundos, 86400 por defecto. La mayoría de receptores envían a diario sea cual sea el valor.
  • Si rua apunta a otro dominio, ese dominio tiene que publicar tudominio.com._report._dmarc.dominioinformes.com TXT "v=DMARC1" o los receptores descartan los informes.

Plan de despliegue para dominios de cold email

Los dominios de cold email son un caso particular: son nuevos, envían un volumen constante desde un puñado de buzones y una autenticación rota cuesta respuestas de inmediato. Empieza cada dominio nuevo en p=none con una dirección rua el mismo día en que lo registras. Eso cumple el requisito de Gmail y Yahoo para remitentes masivos, que piden un registro DMARC con al menos p=none, mientras confirmas que cada buzón del dominio pasa SPF y DKIM con alineación.

Después de dos a cuatro semanas de informes que muestren solo tus propias IPs de envío, pasa a p=quarantine con pct=25. El correo legítimo no se ve afectado porque ya pasa; el único efecto recae sobre el correo suplantado. Vigila los rebotes y las tasas de respuesta durante una semana, sube pct a 100 y cambia después a p=reject. Un dominio que se queda en p=none durante meses es el hallazgo más común del verificador de arriba, y significa que cualquiera puede suplantar el dominio con libertad mientras su dueño se cree protegido.

  • Fase 1, semanas 1 a 4: p=none; rua=mailto:… Entrega todo y corrige cualquier buzón o herramienta que falle la alineación.
  • Fase 2, semanas 4 a 6: p=quarantine; pct=25. Confirma que las tasas de respuesta se mantienen.
  • Fase 3, semanas 6 a 8: p=quarantine; pct=100.
  • Fase 4, a partir de la semana 8: p=reject. Mantén rua y revisa los informes cada mes.

Cómo leer los informes agregados y los errores que dejan DMARC sin efecto

Los informes agregados llegan como XML comprimido, uno por receptor y día, con cada IP emisora, sus resultados de SPF y DKIM, la alineación y cuántos mensajes envió. Leerlos a mano es tedioso a escala, así que la mayoría de equipos dirigen rua a un servicio de procesamiento que los convierte en un panel. Lo que buscas es sencillo: toda IP que sea tuya debería salir con pass en las dos comprobaciones y con los dominios alineados, y toda IP que no reconozcas es o bien un reenviador, que es inofensivo, o bien alguien que suplanta tu dominio, que es exactamente para lo que existe la política de rechazo.

Los errores se repiten siempre. Publicar el registro en la raíz en lugar de en _dmarc. Dos registros DMARC en el mismo host, lo que invalida ambos. Escribir [email protected] sin el prefijo mailto:. Poner pct con p=none, que no hace nada. Olvidar el registro de autorización de informes externos cuando rua apunta a un servicio. Y, sobre todo, no volver a mirar el registro nunca más: las claves se rotan, se añaden herramientas nuevas y un dominio en p=reject con una fuente de envío olvidada pierde correo en silencio. ColdBox muestra el estado de DMARC de cada dominio conectado junto a la salud de sus buzones, así que una política atascada en none o una alineación rota salen a la luz antes de costarte una campaña.

Preguntas frecuentes

Preguntas sobre Generador DMARC

Respuestas directas, sin relleno. ¿Sigues con dudas? Nuestro equipo de entregabilidad responde en un par de horas.

Habla con una persona

Como registro TXT en el host _dmarc de tu dominio, de modo que el nombre completo sea _dmarc.tudominio.com. En la mayoría de proveedores de DNS escribes _dmarc en el campo host o nombre y la cadena v=DMARC1 en el campo de valor. Publícalo en el dominio organizativo: los subdominios heredan la política salvo que definas sp.

Sí. Con p=none todo el correo se entrega con normalidad mientras los receptores te envían informes agregados, que es como confirmas que cada buzón y cada herramienta pasan SPF y DKIM con alineación. Además cumple el mínimo que Gmail y Yahoo exigen a los remitentes masivos. Planifica pasar a cuarentena tras dos a cuatro semanas de informes limpios y a rechazo después.

La cuarentena pide a los receptores que traten el correo fallido como sospechoso, lo que en la práctica significa la carpeta de spam. El rechazo les pide que lo rehúsen en el momento SMTP, así que nunca llega a entregarse. El rechazo es el estado final de un dominio bien autenticado, porque impide que el correo suplantado llegue a nadie y lo saca de las estadísticas de quejas.

Aplica la política solo a ese porcentaje de los mensajes que fallan, y al resto le da el trato inmediatamente más suave. pct=25 con p=quarantine manda a spam uno de cada cuatro mensajes fallidos y entrega los demás, lo que te permite subir la exigencia de forma gradual. No tiene efecto con p=none, porque no existe una política más suave que none.

Necesitas rua. Los informes agregados son la forma de ver qué IPs envían como tu dominio y si pasan la alineación. ruf pide muestras forenses de cada mensaje, que la mayoría de grandes receptores no envían nunca por privacidad y que, cuando llegan, pueden contener el contenido del mensaje. Deja ruf vacío salvo que tengas un motivo concreto y un buzón privado para ello.

Relajada, en casi todos los casos. Permite que un subdominio como mail.tudominio.com alinee con tudominio.com en la cabecera From, que es como muchos proveedores configuran el remitente del sobre y el dominio de DKIM. La estricta exige una coincidencia exacta y rompe herramientas sin añadir protección una vez que DKIM está alineado. Úsala solo con un motivo claro y todas las fuentes verificadas.

Las causas habituales son un prefijo mailto: que falta en la etiqueta rua, un registro publicado en el host equivocado, dos registros DMARC en el mismo nombre, o una dirección rua en otro dominio que no ha publicado el registro de autorización de informes externos. Además, los informes solo llegan de receptores que recibieron correo tuyo el día anterior, así que un dominio que aún no envía no genera ninguno.

Start Free Today

Entérate de que el DMARC de un dominio se ha roto antes que tu tasa de respuesta.

ColdBox verifica la alineación de SPF, DKIM y DMARC en cada buzón conectado y señala los dominios que siguen en p=none. Prueba gratuita de 7 días, sin tarjeta.

Free trialNo credit cardSetup in 5 minutes