SPF, DKIM y DMARC: cómo funciona la autenticación del correo

5 min de lectura

SPF, DKIM y DMARC son mecanismos complementarios de autenticación de correo electrónico publicados a través de DNS. Ayudan a un sistema receptor de correo a evaluar si un mensaje está asociado con el dominio que dice utilizar. Pueden reducir la suplantación de identidad exitosa y proporcionar mejores pruebas para tomar decisiones de filtrado, pero no hacen que todos los mensajes sean seguros ni garantizan la ubicación en la bandeja de entrada.

Los tres controles resuelven diferentes partes del problema: SPF autoriza la infraestructura de envío, DKIM agrega una firma criptográfica y DMARC verifica la alineación con el dominio visible mientras define la política y los informes.

SPF: ¿qué servidores pueden enviar para el dominio?

Marco de políticas del remitente es un Registro TXT que describe las fuentes de envío autorizadas. Durante la entrega, el receptor verifica el servidor que se conecta y evalúa la política SPF para el dominio de sobre relevante. Un resultado puede aprobarse, fallar o no ser concluyente según el registro y la búsqueda.

SPF tiene límites importantes. No firma el cuerpo del mensaje y el reenvío normal puede cambiar el servidor de conexión para que SPF ya no pase. Los límites de búsqueda de DNS también importan cuando se utilizan muchos mecanismos de inclusión. Un nombre de host no debe publicar múltiples registros SPF independientes; las fuentes autorizadas deben combinarse en una política válida.

DKIM: una firma digital verificable

DomainKeys Identified Mail utiliza una clave privada en el sistema de envío para firmar encabezados seleccionados y un hash del cuerpo. La clave pública coincidente se publica en DNS bajo un selector, lo que permite que un dominio rote claves o admita más de una plataforma de envío.

El servidor receptor recupera esa clave pública y verifica la firma. Un resultado válido proporciona evidencia de que el contenido firmado no fue alterado después de la firma y que el firmante controlaba la clave privada asociada con el dominio. DKIM no cifra el mensaje y no prueba que su contenido sea honesto.

DMARC: alineación, política e informes

Autenticación, informes y conformidad de mensajes basados ​​en dominio conecta la autenticación al dominio visible en el encabezado De. Un mensaje pasa DMARC cuando pasa un resultado SPF alineado o DKIM alineado. Alineación significa que el dominio autenticado está apropiadamente relacionado con el dominio visible De.

  • p=none solicita monitoreo sin pedir a los receptores que se pongan en cuarentena o lo rechacen únicamente debido a DMARC.
  • p=quarantine pide a los receptores que traten el correo con errores como sospechoso.
  • p=reject pide a los receptores que rechacen el correo con errores.

Los informes agregados pueden revelar servicios de envío legítimos y actividad no autorizada. Pueden contener identificadores técnicos y deben manejarse adecuadamente. Pasar directamente al rechazo sin inventario ni monitoreo puede bloquear a los remitentes válidos.

Cómo funcionan juntos los tres mecanismos

Supongamos que una empresa envía facturas desde su plataforma de correo y boletines desde un servicio independiente. Ambos deben estar representados en el diseño de autenticación. SPF puede autorizar su infraestructura de envío, cada plataforma puede firmar con DKIM y DMARC evalúa si al menos un método de paso se alinea con el dominio visible.

El reenvío ilustra por qué es útil más de un método. Es posible que el servidor de reenvío no esté autorizado por la política SPF original, mientras que una firma DKIM puede sobrevivir si el mensaje no se modifica. Las listas de correo y las puertas de enlace pueden alterar los mensajes, por lo que los resultados deben evaluarse a partir de informes y tráfico reales.

Errores de configuración comunes

  • Publicar dos registros SPF en el mismo nombre de host en lugar de un registro combinado.
  • Copiar un SPF incluido, una clave DKIM o un selector de otro proveedor.
  • Dejar un antiguo servicio de envío autorizado después de su retirada.
  • Publicar DKIM con el nombre de host incorrecto o con una clave truncada.
  • Aplicar el rechazo DMARC antes de identificar a todos los remitentes legítimos.
  • Asumir que la autenticación corrige listas pobres, contenido no deseado, cuentas comprometidas o una reputación dañada.

Los valores deben provenir del proveedor de correo electrónico real y la arquitectura de envío actual. Un registro correcto para una cuenta o proveedor no es una plantilla universal.

Una secuencia de implementación segura

  1. Haga un inventario de cada fuente legítima que envía usando el dominio.
  2. Publique una política SPF válida y habilite DKIM para cada remitente compatible.
  3. Pruebe mensajes reales e inspeccione los resultados de la autenticación.
  4. Publique DMARC en modo de monitoreo con informes adecuados.
  5. Revise los informes, corrija los olvidados. remitentes y luego aumentar la aplicación de la ley gradualmente cuando la evidencia lo respalde.

Para conocer el contexto empresarial, consulte por qué las organizaciones utilizan el correo electrónico profesional en su propio dominio. La autenticación respalda esa identidad; no reemplaza la seguridad del buzón, la capacitación de los usuarios, el filtrado ni las prácticas de envío cuidadosas.

Preguntas frecuentes

¿Necesito los tres?

Para una configuración de correo electrónico de dominio maduro, brindan una cobertura más sólida juntos que por separado. Los pasos exactos de soporte e implementación dependen del proveedor real.

¿DMARC detendrá todos los mensajes de phishing?

No. Ayuda a proteger el uso de su dominio, pero los atacantes pueden usar dominios similares, cuentas comprometidas o contenido que no suplante su dirección directamente.

Suscripción al newsletter

Suscríbete para recibir más contenido útil

Recibe actualizaciones y guías sobre hosting, WordPress y rendimiento. Puedes darte de baja en cualquier momento.