Verificar el registro DMARC de un dominio
Qué es DMARC, qué significan las políticas p=none, quarantine y reject, por qué importa para frenar la suplantación de tu dominio y cómo llegar a p=reject sin bloquear tu correo legítimo. Con comprobación gratuita e inmediata de cualquier dominio.
HERRAMIENTA GRATUITA · SIN REGISTRO
Comprueba el DMARC de tu dominio ahora
Introduce tu dominio y nuestro analizador de autenticación de correo revisa en segundos tu registro DMARC junto con SPF y DKIM: si existe, qué política aplica y qué falta por afinar. El análisis es inmediato y no guardamos tu dominio.
¿Qué es DMARC?
_dmarc.tudominio.com. DMARC no sustituye a SPF y DKIM: se apoya en ellos y añade dos piezas clave: la alineación (el dominio del "De:" que ve el usuario debe casar con el dominio autenticado) y los informes que te dicen quién envía en tu nombre.Cómo se ve un registro DMARC
v=DMARC1; p=none; rua=mailto:[email protected]; fo=1Las etiquetas más importantes:
v=DMARC1 (versión, obligatoria), p= (política: none, quarantine o reject), rua= (dirección para los informes agregados diarios), pct= (porcentaje de correo al que se aplica la política, útil para desplegar por fases), sp= (política para subdominios) y adkim/aspf (modo de alineación, r relajado o s estricto). Sin rua pierdes la visibilidad de los informes, que es justo lo que hace útil a DMARC.p=none, p=quarantine y p=reject explicadas
p= es el corazón de DMARC:· p=none — modo observación. No se actúa sobre el correo que falla; solo se recogen informes. Es el punto de partida para ver quién envía en tu nombre sin arriesgar entregabilidad.
· p=quarantine — el correo que falla la autenticación y la alineación se marca como sospechoso y suele ir a la carpeta de spam.
· p=reject — el correo que falla se rechaza en el servidor y no llega. Es el objetivo final: solo con
p=reject (o quarantine) tu dominio queda protegido de la suplantación directa. Un p=none permanente no protege: solo informa.¿Por qué importa DMARC?
quarantine o reject), cualquiera puede enviar correos poniendo tu dominio en el "De:" y suplantar tu marca: phishing, fraude del CEO (BEC) y estafas a tus clientes. DMARC en reject corta la suplantación directa de dominio de raíz. Además mejora la entregabilidad (los buzones confían más en dominios autenticados) y desde 2024 Google y Yahoo exigen DMARC a quien envía correo masivo (más de 5.000 mensajes al día): sin él, tu correo legítimo puede acabar rechazado o en spam.Cómo pasar de p=none a p=reject sin romper el correo
1. Publica p=none con rua y deja pasar 1-2 semanas recogiendo informes agregados.
2. Identifica todas tus fuentes legítimas (tu servidor, tu ESP de marketing, facturación, CRM, herramientas de soporte…) y arregla SPF y/o DKIM en cada una hasta que alineen en DMARC.
3. Sube a p=quarantine, opcionalmente con
pct= bajo (por ejemplo pct=25) e increméntalo poco a poco.4. Cuando lleves semanas sin fallos legítimos, pasa a p=reject con
pct=100.Nunca saltes directo a
reject sin haber revisado los informes: el riesgo es tumbar correo transaccional o de proveedores que aún no alinean.Preguntas frecuentes sobre DMARC
¿Cómo compruebo si mi dominio tiene DMARC?
Puedes consultar el registro TXT de _dmarc.tudominio.com, o usar nuestro analizador gratuito: introduce tu dominio y te dice al instante si existe registro DMARC, qué política (p=) aplica y si SPF y DKIM están correctamente alineados.
¿Es suficiente con tener p=none?
No. p=none solo sirve para observar y recoger informes; no protege contra la suplantación. Es un buen punto de partida, pero el objetivo es llegar a p=quarantine y después a p=reject de forma controlada.
¿DMARC puede hacer que pierda correo legítimo?
Solo si pasas a quarantine o reject sin haber alineado antes todas tus fuentes de envío. Por eso el despliegue se hace por fases, revisando los informes agregados (rua) para asegurarte de que todo tu correo legítimo pasa SPF o DKIM con alineación antes de endurecer la política.
¿Necesito SPF y DKIM para usar DMARC?
Sí. DMARC se apoya en SPF y DKIM y comprueba la alineación entre el dominio autenticado y el dominio visible del remitente. Necesitas al menos uno de los dos alineado para que un mensaje supere DMARC; lo recomendable es tener ambos.
Fuentes y referencias
- RFC 7489 — Domain-based Message Authentication, Reporting and Conformance (DMARC)
- DMARC.org — Overview
- Google — Requisitos de autenticación para remitentes de correo
Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.
Sigue aprendiendo
Vigila tu autenticación de correo en continuo
Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando tu DMARC, SPF o DKIM cambien o dejen de proteger tu dominio.