Explicación de SPF, DKIM y DMARC para proteger dominios empresariales contra suplantación y mejorar el control del correo.
Qué hace cada mecanismo
SPF declara qué servidores están autorizados a enviar en nombre de un dominio. DKIM añade una firma que permite verificar que determinadas partes del mensaje no fueron alteradas. DMARC define cómo tratar fallos de autenticación y dónde enviar reportes.
Los tres deben configurarse de acuerdo con los proveedores y flujos reales; copiar registros genéricos puede bloquear correo legítimo o dejar fuentes sin protección.
Una implementación gradual
Primero inventaría plataformas, aplicaciones y terceros que envían correo. Después valida SPF y DKIM antes de avanzar la política DMARC.
- Publicar DMARC inicialmente con monitoreo
- Analizar fuentes legítimas y no reconocidas
- Corregir alineación de dominios
- Avanzar gradualmente hacia cuarentena o rechazo
- Controlar cambios de proveedores y nuevos remitentes
Lo que no solucionan
La autenticación del dominio no evita que un atacante registre un nombre parecido, comprometa una cuenta válida o engañe mediante otro canal. Debe complementarse con monitoreo, protección de cuentas y procesos de verificación.
Los reportes DMARC aportan visibilidad, pero necesitan revisión y mantenimiento para seguir representando el flujo real.
SOLUCIONES RELACIONADAS