Validador SPF, DKIM y DMARC
Analice la configuración anti-suplantación de un dominio: validez del SPF (límite de 10 lookups), política DMARC y claves DKIM de los selectores habituales.
Cómo funciona
SPF, DKIM y DMARC protegen su dominio contra la suplantación de direcciones de correo. El SPF (TXT «v=spf1») enumera los servidores autorizados a enviar por su dominio; si contiene más de 10 mecanismos que requieren una resolución DNS, los servidores de correo lo rechazan (permerror). DKIM firma criptográficamente los mensajes mediante una clave publicada en un TXT «selector._domainkey». DMARC (TXT «_dmarc») indica qué hacer cuando SPF o DKIM falla (vigilar, enviar a spam, rechazar).
Una configuración completa combina los tres: SPF en «~all» o «-all», DKIM activo en cada remitente y DMARC en «p=quarantine» o «p=reject» para bloquear realmente la suplantación.
Ejemplos
Dominio sin protección
Sin SPF ni DMARC: hay que configurarlos.
| domain | example.com |
Preguntas frecuentes
¿Qué es el límite de los 10 lookups SPF?
La RFC 7208 limita a 10 los mecanismos SPF que desencadenan una resolución DNS (include, a, mx, ptr, exists, redirect). Por encima de ese límite, los servidores devuelven «permerror» y rechazan el SPF.
¿Puedo tener varios registros SPF?
No: dos TXT que empiecen por «v=spf1» provocan un permerror. Todos los mecanismos deben caber en un único registro.
¿Para qué sirve DMARC si ya tengo SPF y DKIM?
DMARC indica a los servidores qué hacer con los mensajes no autenticados y le envía informes. Sin DMARC, un fallo de SPF/DKIM a menudo no tiene consecuencias.
¿Por qué no se detecta ningún selector DKIM?
Los selectores son propios de cada proveedor (por ejemplo, «s1» en un router de correo, «google» en Google Workspace). La herramienta prueba los más habituales; un selector personalizado siempre es posible.
¿Qué significa p=none?
Política de vigilancia: DMARC recopila informes, pero no bloquea nada. Es la etapa recomendada antes de pasar a quarantine y luego a reject.