Este es el registro DMARC más sencillo que funciona:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Publícalo como un registro TXT en _dmarc.tudominio.com. Y ya está. Tu dominio ya cuenta con un registro DMARC válido que cumple los requisitos mínimos de Google, Yahoo y Microsoft.
Si tienes prisa, ese registro es todo lo que necesitas por ahora. Vuelve al resto de esta guía cuando estés listo para comprender qué hace cada etiqueta, cómo pasar a políticas más estrictas sin que se interrumpa el envío de tu correo y por qué DMARC puede seguir fallando incluso cuando tanto SPF como DKIM superan las comprobaciones.
Para todos los demás: veamos qué significa realmente el registro DMARC, qué función tiene cada nivel de política, el error de alineación que confunde a la mayoría de los remitentes y cómo encaja DMARC en tu configuración general de entregabilidad como remitente B2B.
El registro DMARC más sencillo (y qué hace cada parte)
Un registro DMARC es un único registro TXT de DNS publicado en un subdominio específico de tu dominio:
El registro útil más sencillo tiene este aspecto:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Tres partes. Eso es todo lo que necesitas para empezar.
v=DMARC1
Esto establece la versión. Todos los registros DMARC deben comenzar con esto. Debe aparecer en primer lugar, exactamente tal y como se indica. No debe haber nada antes.
p=none
Esta es la política. Indica a los servidores de correo receptores qué deben hacer con los mensajes que no superan la verificación DMARC. Con p=none, la respuesta es: nada. El correo fluye con normalidad. Se recopilan datos. Ningún correo electrónico se bloquea ni se filtra debido a este registro.
Precisamente por eso es el punto de partida adecuado. Estás activando la supervisión sin alterar la entrega.
rua=mailto:dmarc@yourdomain.com
Esto indica a los proveedores de correo electrónico dónde deben enviar tus informes DMARC agregados: resúmenes diarios en formato XML que muestran qué sistemas envían correos electrónicos utilizando tu dominio y si superan la autenticación. Sustituye la dirección por otra que consultes habitualmente.
Sin «rua=», no tienes visibilidad. El registro funciona, pero vas a ciegas.
Antes de publicar, comprueba que SPF y DKIM superen realmente las comprobaciones.
Un registro DMARC por sí solo no soluciona los problemas de autenticación.
Utiliza las herramientas gratuitas de comprobación de SPF y DKIM de Mailreach para asegurarte de que ambas superan las pruebas en condiciones reales de recepción en Gmail y Outlook antes de ponerlas en marcha.
Ejemplos de registros DMARC según la política
Cada registro DMARC contiene una etiqueta de política (p=) que indica a los servidores receptores qué deben hacer cuando un correo electrónico no supera la autenticación. Hay tres opciones. A continuación te explicamos en qué consiste cada una y cuándo utilizarla. Si quieres profundizar en cómo funcionan conjuntamente SPF, DKIM y DMARC, consulta nuestra guía sobre cómo implementar SPF, DKIM y DMARC.
p=ninguno - Modo de supervisión
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
No se toma ninguna medida respecto a los mensajes fallidos. El correo electrónico sigue circulando con normalidad. Recibes informes diarios en los que se muestran todos los sistemas que envían correo electrónico utilizando tu dominio, si superan la autenticación y de dónde proceden los fallos.
Utiliza «p=none» cuando:
- Es la primera vez que configuras DMARC
- Aún no has identificado todos los servicios que envían correos electrónicos en tu nombre.
- Quieres tener una visión general antes de intervenir en el flujo de correo
Este es también el mínimo exigido por Google y Yahoo a los remitentes masivos (más de 5.000 correos electrónicos al día), y por Microsoft a partir de mayo de 2025 para los correos electrónicos dirigidos a direcciones de Outlook, Hotmail y Live.
p = cuarentena - Aplicación prudente
v=DMARC1; p=cuarentena; rua=mailto:dmarc@yourdomain.com
Los mensajes que no se entregan se consideran sospechosos. La mayoría de los servidores receptores los envían a la carpeta de spam o correo no deseado en lugar de bloquearlos directamente.
Utiliza «p=cuarentena» cuando:
- SPF y DKIM están configurados correctamente en todas tus plataformas de envío
- Los informes DMARC muestran que los remitentes legítimos superan la autenticación de forma sistemática
- Quieres protección contra la suplantación de identidad sin correr el riesgo de que te rechacen directamente
Punto de vista contrario: La mayoría de las guías sobre DMARC tratan el valor «p=quarantine» como un paso previo al valor «p=reject». Según nuestra experiencia, para los equipos que gestionan varias plataformas de envío, que cambian frecuentemente de proveedor o que tienen configuraciones de correo electrónico complejas, el valor «p=quarantine» suele ser la opción más adecuada a largo plazo.
Todos los principales proveedores de correo electrónico ya consideran sospechosos los mensajes no autenticados. Eso sí que es protección de verdad. Precipitarse a rechazarlos conlleva un riesgo operativo sin aportar apenas beneficios adicionales.
p = rechazar - Aplicación estricta
v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com
Los mensajes con errores se rechazan antes de que lleguen al destinatario. Se trata de la protección contra la suplantación de identidad más eficaz que existe.
Utiliza «p=reject» únicamente cuando:
- Llevas semanas o meses supervisando los informes de DMARC
- Se identifica y autentifica cada origen de envío legítimo
- La alineación de SPF, DKIM y DMARC se cumple de forma sistemática en todos tus remitentes
- Tenéis un proceso en marcha para supervisar las nuevas herramientas antes de que se envíen
| Política |
¿Qué ocurre con los correos que no se envían correctamente? |
Cuándo utilizarlo |
| p=none |
No se ha tomado ninguna medida: solo seguimiento |
Configuración inicial y detección |
| p=quarantine |
Los mensajes fallidos van a la carpeta de spam o correo no deseado |
Una vez verificados todos los remitentes legítimos |
| p=reject |
Los mensajes con error se bloquean directamente |
Tras meses de información veraz |
Por qué falla DMARC incluso cuando SPF y DKIM superan las comprobaciones
Este es el problema más habitual relacionado con DMARC que observamos, y es el que la competencia suele ocultar en un apéndice o pasar por alto por completo. Así que abordémoslo directamente.
No basta con que se superen las comprobaciones de SPF y DKIM. Para que DMARC se supere, al menos uno de esos resultados también debe coincidir con el dominio que ven tus destinatarios en la dirección «De:».
Esto es lo que significa la alineación en la práctica:
- Alineación SPF: el dominio que figura en el campo «Return-Path» del correo electrónico (el remitente del sobre) debe coincidir con el dominio de la dirección «De:» visible
- Coincidencia de DKIM: el dominio especificado en la firma DKIM (etiqueta «d=») debe coincidir con el dominio de la dirección «De:» visible
El desencadenante más habitual: conectas un CRM, un servicio de atención al cliente, una herramienta de captación en frío o una plataforma de marketing. Esa plataforma envía correos electrónicos utilizando tu dominio en la dirección «De:», pero, en segundo plano, se autentifica con su propio dominio. Los protocolos SPF y DKIM se validan para el dominio de la plataforma, pero no coinciden con tu dominio «De:». DMARC falla.
Esto lo vemos constantemente cuando los equipos incorporan nuevas herramientas sin actualizar su configuración de DNS. La solución consiste en configurar cada plataforma de envío para que se autentifique específicamente bajo tu dominio, y no bajo su propia infraestructura compartida.
Un registro DKIM por proveedor de servicios de correo electrónico (ESP), no por herramienta. Si un ESP envía correo para varias herramientas de tu entorno, necesitarás una entrada DKIM para ese ESP, configurada para firmar con tu dominio.
Cómo diagnosticar un problema de alineación:
- Abrir un correo electrónico recibido y ver los encabezados del mensaje original
- Fíjate en el encabezado «Authentication-Results»: muestra los resultados de SPF, DKIM y DMARC, así como el estado de la alineación.
- Comprueba si el dominio autenticado coincide con tu dominio «De:»
- Revisa tus informes agregados de DMARC para detectar patrones de fallos de alineación
- Realiza una prueba real de entrega en la bandeja de entrada con la herramienta gratuita «Spam Test» de MailReach para ver los resultados de la autenticación en condiciones reales de recepción.
Si observas errores de DMARC que no tienen sentido, nuestra guía sobre cómo solucionar los errores de DMARC te explica las causas concretas y las soluciones.
Ejemplos de registros DMARC para casos especiales
La mayoría de los dominios pueden partir del ejemplo básico «p=none» anterior. Sin embargo, hay algunas situaciones que requieren un enfoque diferente.
Dominios aparcados y dominios que no envían mensajes
Si un dominio nunca envía correos electrónicos —dominios aparcados, registros defensivos, dominios de protección de marca—, el registro DMARC adecuado es un rechazo directo, sin necesidad de indicar una dirección de notificación:
Esto indica a todos los proveedores de correo electrónico que rechacen cualquier mensaje que afirme proceder de este dominio. Dado que nunca debería llegar ningún mensaje legítimo, no hay riesgo de que se vea afectado el correo auténtico.
Dominios secundarios de divulgación para el correo electrónico en frío B2B
Este es el caso de uso que la mayoría de las guías sobre DMARC omiten por completo.
Si realizas campañas de contacto en frío B2B, deberías utilizar dominios secundarios, no subdominios de tu dominio principal. Los subdominios comparten la reputación del dominio principal. Un problema de entregabilidad en un subdominio afecta también a tu dominio principal. Los dominios secundarios (tuempresa.co, tuempresa.io) son completamente independientes y se forjan su propia reputación de forma autónoma.
Opta por las extensiones más conocidas: .com, .co, .io. Evita los dominios de nivel superior poco habituales. Despiertan sospechas incluso antes de que tu correo electrónico llegue a su destino.
Cada dominio secundario requiere su propia configuración completa de autenticación:
- Un registro SPF específico en el que figuran los remitentes autorizados
- Claves DKIM configuradas por ESP para ese dominio
- Su propio registro DMARC
- Su propio proceso de puesta en marcha para construir la reputación del remitente desde cero
En el caso de la captación en frío B2B, DMARC es solo la capa de autenticación. La capa de reputación es la que realmente hace que los correos electrónicos pasen de la carpeta de spam a la bandeja de entrada. Descubre cómo email warmup construye la reputación del remitente que necesitan tus dominios secundarios.
Protección de subdominios con la etiqueta «sp=»
De forma predeterminada, los subdominios heredan la política DMARC del dominio principal. Si deseas un control explícito, utiliza la etiqueta sp=:
v=DMARC1; p=rechazar; sp=rechazar; rua=mailto:dmarc@yourdomain.com
p= se aplica al dominio de tu organización. sp= se aplica a todos los subdominios. Si tienes subdominios sin usar que nunca deberían enviar correo electrónico, bloquearlos con sp=reject evita que sean objeto de suplantación de identidad.
| Tipo de dominio |
Disco recomendado |
Motivo |
| Dominio de envío nuevo/activo |
v=DMARC1; p=none; rua=... |
Comienza el seguimiento, sin que ello afecte a la entrega |
| Dominio aparcado / que no envía mensajes |
v=DMARC1; p=rechazar; |
Bloquea todo el spoofing; no hay nada legítimo que proteger |
| Ámbito de la captación en frío B2B |
v=DMARC1; p=none; rua=... (luego, pasar a la siguiente fase) |
Tratarlo como un dominio independiente: se requiere una configuración completa |
| Dominio con subdominios bloqueados |
v=DMARC1; p=cuarentena; sp=rechazo; rua=... |
Poner en cuarentena el dominio principal y rechazar la suplantación de subdominios |
Cómo pasar de «p=none» a «Enforcement» sin que se produzcan errores en el correo electrónico
La publicación del registro DMARC lleva unos minutos. Su implantación lleva semanas. Los equipos que se encuentran con problemas son casi siempre aquellos que se saltan la fase de supervisión y solo descubren que faltan remitentes cuando el correo legítimo empieza a ser devuelto.
Esta es la secuencia que funciona:
Paso 1: Publicar «p=none» y empezar a recopilar informes
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Deja esto así durante al menos dos o cuatro semanas. Comprueba que los informes llegan. Revísalos.
Paso 2: Identifica todos los sistemas que envían correos electrónicos en nombre de tu dominio
Aquí es donde la mayoría de las organizaciones se llevan una sorpresa. Además de tu proveedor de correo electrónico principal, comprueba lo siguiente:
- Plataformas de CRM y herramientas de gestión de ventas
- Plataformas de automatización de marketing y de boletines informativos
- Servicio de asistencia técnica y sistemas de gestión de incidencias
- Software de facturación
- Aplicaciones internas y notificaciones automáticas
- Herramientas de captación en frío
Los informes DMARC suelen ser el primer lugar donde los equipos descubren sistemas de envío cuya existencia habían olvidado.
Paso 3: Configurar la autenticación y la alineación para cada remitente
Para cada plataforma de envío encontrarás:
- Comprueba que el SPF esté configurado y que la IP de envío esté autorizada
- Publica los registros DKIM y activa la firma específicamente para tu dominio
- Comprueba que el dominio autenticado coincida con tu dirección «De:»
- Comprueba los resultados en tus informes DMARC antes de continuar
Paso 4: Pasar a p=cuarentena
v=DMARC1; p=cuarentena; rua=mailto:dmarc@yourdomain.com
Múdate aquí solo cuando tus informes indiquen que la autenticación de todos tus remitentes es correcta. Sigue supervisando la situación. Presta atención a cualquier correo legítimo que acabe en la carpeta de correo no deseado.
Paso 5: Pasar a p = rechazar (cuando las pruebas lo respalden)
v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com
Pasar a «p=rechazar» solo tras varios meses de informes sin incidencias, una vez que se haya verificado a todos los remitentes, se hayan resuelto todos los problemas de alineación y se haya establecido un proceso para evaluar las nuevas herramientas antes de que empiecen a enviar mensajes.
Una nota sobre la etiqueta «pct=»: es posible que veas registros DMARC que utilizan «pct=10» o «pct=25» para aplicar la política solo a un porcentaje de los mensajes. Las recomendaciones actuales desaconsejan basarse en ello, ya que los proveedores de correo electrónico no lo implementan de forma uniforme. Una implementación gradual, pasando de «p=none» a «p=quarantine» y finalmente a «p=reject», resulta más fiable.
Antes de endurecer tu política, realiza una prueba real de entrega en la bandeja de entrada
La prueba de spam gratuita de Mailreach envía tus mensajes a una lista de buzones reales y te muestra exactamente dónde llegan tus correos electrónicos: a la bandeja de entrada, a la carpeta de spam o a la de promociones, en las mismas condiciones a las que se enfrentan tus campañas reales.
Es la única forma fiable de saber si la autenticación funciona en la práctica, y no solo en el DNS.
Etiquetas de informe DMARC: ¿Qué hacen realmente «rua» y «ruf»?
Los informes DMARC te permiten ver qué ocurre una vez que tu registro está activo. Si no tienes habilitada la generación de informes, podrás aplicar las políticas, pero no sabrás qué sistemas superan las comprobaciones, cuáles fallan o cuáles intentan enviar correo utilizando tu dominio.
rua= (Informes agregados)
Los informes agregados son resúmenes diarios en formato XML que envían los proveedores de correo electrónico participantes. En ellos se indica quién envía correos electrónicos utilizando tu dominio, qué direcciones IP intervienen y si superan o no las verificaciones de SPF, DKIM y DMARC.
Este es el que necesitas. Para la mayoría de las organizaciones, basta con «rua=».
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
Configuralo para que envíe los mensajes a un buzón específico que vayas a supervisar. Los proveedores suelen enviar informes una vez al día. Recibirás archivos XML que requerirán un análisis manual o una herramienta de generación de informes para poder leerlos fácilmente.
ruf= (Informes forenses / de fallos)
Los informes forenses contienen detalles sobre los errores de autenticación individuales. Son opcionales, no todos los proveedores los envían de forma sistemática y plantean cuestiones relacionadas con la privacidad en algunas regiones. Para la mayoría de los remitentes, la configuración adecuada es utilizar únicamente «rua=».
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com;
ruf=mailto:dmarc-failures@yourdomain.com
Direcciones para la presentación de informes externos
Si tu dirección rua= utiliza un dominio distinto al dominio de envío, el dominio receptor debe publicar un registro DNS que le autorice a recibir informes en tu nombre. Sin él, es posible que los informes no se entreguen, sin que se te avise.
Comprueba siempre que los informes lleguen a los pocos días de publicar tu registro DMARC. Si no es así, comprueba primero este requisito de autorización.
Por qué DMARC por sí solo no resolverá el problema de la entrega en la bandeja de entrada
DMARC es necesario. Pero no es suficiente.
Google, Yahoo y Microsoft utilizan la alineación de SPF, DKIM y DMARC para determinar si un mensaje está debidamente autenticado. Para los remitentes con un gran volumen de correos, esta capa de autenticación es ahora un requisito imprescindible. Sin ella, es mucho más probable que tus correos electrónicos acaben en la bandeja de correo no deseado, sean rechazados o se consideren sospechosos antes incluso de que se evalúen su contenido y su reputación. Pero eso no garantiza que lleguen a la bandeja de entrada. Esa decisión se basa en tres pilares:
- Configuración del envío (autenticación): SPF, DKIM y DMARC - DMARC se encuentra aquí
- Reputación del remitente: se basa en señales reales de interacción a lo largo del tiempo, como que los destinatarios abran tus correos electrónicos en Gmail o Outlook, las respuestas, las interacciones positivas con el buzón, el bajo número de denuncias por spam y la colocación constante en la bandeja de entrada.
- Contenido del correo electrónico: estructura, enlaces, palabras que activan los filtros antispam y cómo ven los filtros tus mensajes
La autenticación es lo mínimo que se exige. Te permite entrar en el juego. La reputación es lo que hace que tus correos pasen de la carpeta de spam a la bandeja de entrada.
En el caso concreto de las campañas de captación en frío B2B, esto es muy importante. Te diriges a personas que no han oído hablar de ti. No existe ninguna relación previa, ni historial de interacción, ni reconocimiento de marca por parte de su proveedor de correo electrónico. Un registro DMARC limpio indica a los proveedores que tu correo electrónico procede legítimamente de ti. Pero no les dice en absoluto que merezca la pena leerlo.
Por eso, cada dominio secundario de distribución necesita un proceso de preparación, no solo autenticación. MailReach mejora tu reputación como remitente a través de interacciones positivas y significativas con una red de más de 30 000 buzones reales de Google Workspace y Microsoft 365. Es la capa de reputación que, junto con la autenticación, garantiza que tus correos electrónicos lleguen realmente a la bandeja de entrada. Descubre cómo funciona email warmup y por qué la calidad de la red es lo que distingue a un proceso de preparación eficaz del resto.
Si vas a configurar un nuevo dominio de divulgación, el primer paso es la autenticación
El segundo paso consiste en labrarse la reputación que ello conlleva.
Empieza tu campaña « email warmup » con Mailreach o realiza una prueba gratuita de spam para ver dónde llegan tus correos electrónicos actuales en bandejas de entrada reales.
Preguntas frecuentes
¿Cuál es un ejemplo de registro DMARC?
El ejemplo más sencillo es v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, publicado como un registro TXT en _dmarc.tudominio.com. v=DMARC1 establece la versión, p=none indica a los destinatarios que supervisen sin tomar medidas, y rua= es la dirección a la que se envían los informes agregados. Este es el mínimo exigido por Google, Yahoo y Microsoft a los remitentes masivos.
¿Es suficiente con p=none?
Para empezar y cumplir con los requisitos de los proveedores de correo electrónico, sí. «p=none» también es el punto de partida adecuado, ya que te ofrece visibilidad sin interrumpir el flujo de correo. En entornos de envío complejos con múltiples plataformas y proveedores, un «p=quarantine» bien supervisado suele ser la opción más adecuada a largo plazo. No te precipites a cambiar a «p=reject» antes de que tus informes confirmen que todos los remitentes son fiables.
¿Por qué falla DMARC cuando tanto SPF como DKIM pasan la comprobación?
Alineación. No basta con que se superen las comprobaciones de SPF y DKIM: el dominio autenticado también debe coincidir con el dominio que aparece en la dirección «De:» visible. Esto suele fallar cuando una herramienta de terceros (CRM, servicio de asistencia técnica, plataforma de comunicación) autentica el correo electrónico bajo su propio dominio en lugar del tuyo. La solución consiste en configurar cada plataforma para que firme y autentique utilizando específicamente tu dominio.
¿Necesito un registro DMARC independiente para cada subdominio?
Normalmente no. Por defecto, un único registro en el dominio de tu organización rige los subdominios. Utiliza la etiqueta «sp=» para establecer una política explícita para los subdominios; por ejemplo, «sp=reject» para bloquear los subdominios desde los que nunca envías mensajes. Sin embargo, los dominios secundarios de comunicación son completamente independientes y cada uno necesita su propio registro DMARC.
¿Puedo enviar los informes DMARC a mi propia dirección de correo electrónico en lugar de utilizar una herramienta de pago?
Sí. Introduce «rua=mailto:» en cualquier buzón de entrada del que tengas control y recibirás informes agregados de forma gratuita. El inconveniente es que llegan en formato XML sin procesar, lo cual es viable para un dominio pequeño, pero resulta difícil de analizar a gran escala. Para un único dominio de envío con actividad limitada, tu propio buzón de correo es suficiente.
¿Mejorará DMARC la capacidad de entrega de mis correos electrónicos no solicitados?
DMARC es necesario, pero no suficiente. Sin él, Google, Yahoo y Microsoft pueden rechazar tu correo electrónico o enviarlo a la bandeja de correo no deseado antes incluso de evaluarlo. Sin embargo, contar con él no garantiza que llegue a la bandeja de entrada; eso depende de la reputación del remitente y del contenido. DMARC se encarga del aspecto de la autenticación. Que el correo llegue a la bandeja de entrada depende de estos tres factores. Consulta nuestra guía sobre cómo mejorar la entregabilidad del correo electrónico para tener una visión completa.
¿Microsoft exige ahora el uso de DMARC?
Sí. Desde el 5 de mayo de 2025, Microsoft exige el uso de SPF, DKIM y una política DMARC mínima de p=none para los remitentes masivos (más de 5.000 correos electrónicos al día) que envíen mensajes a direcciones de Outlook.com, Hotmail.com y Live.com. Los mensajes que no cumplan estos requisitos se desvían inicialmente a la carpeta de correo no deseado y, posteriormente, se rechazan. Google y Yahoo adoptaron requisitos similares en febrero de 2024. Los tres principales proveedores de correo electrónico exigen ahora DMARC para el correo masivo.