DNS Consulta un servicio remoto

Validador SPF, DKIM y DMARC

Analice la configuración anti-suplantación de un dominio: validez del SPF (límite de 10 lookups), política DMARC y claves DKIM de los selectores habituales.

Dominio cuya configuración de correo (SPF, DKIM, DMARC) se analiza.

Cómo funciona

SPF, DKIM y DMARC protegen su dominio contra la suplantación de direcciones de correo. El SPF (TXT «v=spf1») enumera los servidores autorizados a enviar por su dominio; si contiene más de 10 mecanismos que requieren una resolución DNS, los servidores de correo lo rechazan (permerror). DKIM firma criptográficamente los mensajes mediante una clave publicada en un TXT «selector._domainkey». DMARC (TXT «_dmarc») indica qué hacer cuando SPF o DKIM falla (vigilar, enviar a spam, rechazar).

Una configuración completa combina los tres: SPF en «~all» o «-all», DKIM activo en cada remitente y DMARC en «p=quarantine» o «p=reject» para bloquear realmente la suplantación.

Ejemplos

Gmail

SPF estricto y DMARC p=reject.

domaingmail.com
Cargar este ejemplo

Dominio sin protección

Sin SPF ni DMARC: hay que configurarlos.

domainexample.com
Cargar este ejemplo

Empresa

SPF, DKIM y DMARC completos.

domaingithub.com
Cargar este ejemplo

Preguntas frecuentes

¿Qué es el límite de los 10 lookups SPF?

La RFC 7208 limita a 10 los mecanismos SPF que desencadenan una resolución DNS (include, a, mx, ptr, exists, redirect). Por encima de ese límite, los servidores devuelven «permerror» y rechazan el SPF.

¿Puedo tener varios registros SPF?

No: dos TXT que empiecen por «v=spf1» provocan un permerror. Todos los mecanismos deben caber en un único registro.

¿Para qué sirve DMARC si ya tengo SPF y DKIM?

DMARC indica a los servidores qué hacer con los mensajes no autenticados y le envía informes. Sin DMARC, un fallo de SPF/DKIM a menudo no tiene consecuencias.

¿Por qué no se detecta ningún selector DKIM?

Los selectores son propios de cada proveedor (por ejemplo, «s1» en un router de correo, «google» en Google Workspace). La herramienta prueba los más habituales; un selector personalizado siempre es posible.

¿Qué significa p=none?

Política de vigilancia: DMARC recopila informes, pero no bloquea nada. Es la etapa recomendada antes de pasar a quarantine y luego a reject.