Verificar el registro DMARC de un dominio

Qué es DMARC, qué significan las políticas p=none, quarantine y reject, por qué importa para frenar la suplantación de tu dominio y cómo llegar a p=reject sin bloquear tu correo legítimo. Con comprobación gratuita e inmediata de cualquier dominio.

HERRAMIENTA GRATUITA · SIN REGISTRO

Comprueba el DMARC de tu dominio ahora

Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu registro DMARC junto con SPF y DKIM: si existe, qué política aplica y qué falta por afinar. El análisis es inmediato y no guardamos tu dominio.

¿Qué es DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) es un estándar de autenticación de correo que le dice a los servidores receptores qué hacer con los mensajes que dicen venir de tu dominio pero no superan las comprobaciones de SPF o DKIM. Se publica como un registro TXT en el DNS, en la etiqueta _dmarc.tudominio.com. DMARC no sustituye a SPF y DKIM: se apoya en ellos y añade dos piezas clave: la alineación (el dominio del "De:" que ve el usuario debe casar con el dominio autenticado) y los informes que te dicen quién envía en tu nombre.

Cómo se ve un registro DMARC

Un registro típico de arranque es:
v=DMARC1; p=none; rua=mailto:[email protected]; fo=1
Las etiquetas más importantes: v=DMARC1 (versión, obligatoria), p= (política: none, quarantine o reject), rua= (dirección para los informes agregados diarios), pct= (porcentaje de correo al que se aplica la política, útil para desplegar por fases), sp= (política para subdominios) y adkim/aspf (modo de alineación, r relajado o s estricto). Sin rua pierdes la visibilidad de los informes, que es justo lo que hace útil a DMARC.

p=none, p=quarantine y p=reject explicadas

La política p= es el corazón de DMARC:

· p=none — modo observación. No se actúa sobre el correo que falla; solo se recogen informes. Es el punto de partida para ver quién envía en tu nombre sin arriesgar entregabilidad.
· p=quarantine — el correo que falla la autenticación y la alineación se marca como sospechoso y suele ir a la carpeta de spam.
· p=reject — el correo que falla se rechaza en el servidor y no llega. Es el objetivo final: solo con p=reject (o quarantine) tu dominio queda protegido de la suplantación directa. Un p=none permanente no protege: solo informa.

¿Por qué importa DMARC?

Sin una política DMARC activa (quarantine o reject), cualquiera puede enviar correos poniendo tu dominio en el "De:" y suplantar tu marca: phishing, fraude del CEO (BEC) y estafas a tus clientes. DMARC en reject corta la suplantación directa de dominio de raíz. Además mejora la entregabilidad (los buzones confían más en dominios autenticados) y desde 2024 Google y Yahoo exigen DMARC a quien envía correo masivo (más de 5.000 mensajes al día): sin él, tu correo legítimo puede acabar rechazado o en spam.

Cómo pasar de p=none a p=reject sin romper el correo

La clave es hacerlo por fases, guiándote por los informes:

1. Publica p=none con rua y deja pasar 1-2 semanas recogiendo informes agregados.
2. Identifica todas tus fuentes legítimas (tu servidor, tu ESP de marketing, facturación, CRM, herramientas de soporte…) y arregla SPF y/o DKIM en cada una hasta que alineen en DMARC.
3. Sube a p=quarantine, opcionalmente con pct= bajo (por ejemplo pct=25) e increméntalo poco a poco.
4. Cuando lleves semanas sin fallos legítimos, pasa a p=reject con pct=100.

Nunca saltes directo a reject sin haber revisado los informes: el riesgo es tumbar correo transaccional o de proveedores que aún no alinean.

Preguntas frecuentes sobre DMARC

¿Cómo compruebo si mi dominio tiene DMARC?

Puedes consultar el registro TXT de _dmarc.tudominio.com, o usar nuestro analizador gratuito: introduce tu dominio y te dice al instante si existe registro DMARC, qué política (p=) aplica y si SPF y DKIM están correctamente alineados.

¿Es suficiente con tener p=none?

No. p=none solo sirve para observar y recoger informes; no protege contra la suplantación. Es un buen punto de partida, pero el objetivo es llegar a p=quarantine y después a p=reject de forma controlada.

¿DMARC puede hacer que pierda correo legítimo?

Solo si pasas a quarantine o reject sin haber alineado antes todas tus fuentes de envío. Por eso el despliegue se hace por fases, revisando los informes agregados (rua) para asegurarte de que todo tu correo legítimo pasa SPF o DKIM con alineación antes de endurecer la política.

¿Necesito SPF y DKIM para usar DMARC?

Sí. DMARC se apoya en SPF y DKIM y comprueba la alineación entre el dominio autenticado y el dominio visible del remitente. Necesitas al menos uno de los dos alineado para que un mensaje supere DMARC; lo recomendable es tener ambos.

Fuentes y referencias

Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.

Sigue aprendiendo

Vigila tu autenticación de correo en continuo

Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu DMARC, SPF o DKIM cambien o dejen de proteger tu dominio.