Table of Contents
¿Por qué Correo electrónico Authentication Importa
Cada día, miles de millones de correos electrónicos cruzan Internet y una parte significativa de ellos son fraudulentos. Los correos electrónicos falsos, ataques de phishing y intentos de impersonación cuestan a las empresas miles de millones de dólares al año. Los protocolos de autenticación de correo electrónico — SPF, DKIM y DMARC— son la base de un ecosistema de correo electrónico seguro. Sin ellos, su dominio es vulnerable a ser forjado, sus mensajes legítimos corre el riesgo de ser marcado como spam, y su reputación.
Configurar correctamente estos registros DNS no es sólo una tarea de TI; es una función de negocio crítica. Esta guía proporciona un completo andar por la producción de SPF, DKIM y DMARC, cubriendo lo que cada uno hace, cómo configurarlos, errores comunes para evitar, y cómo monitorearlos para la seguridad continua.
¿Qué es SPF?
El Marco de Política de Sender (SPF) es un método de autenticación de correo electrónico que especifica qué servidores de correo están autorizados para enviar correo electrónico en nombre de su dominio. Funciona publicando una lista de direcciones IP aprobadas o nombres de host en un registro DNS TXT. Cuando un servidor de correo recibe un mensaje que dice ser de su dominio, verifica el registro SPF para ver si el servidor de envío puede recibir#8217;s IP está permitido.
SPF ayuda a prevenir la espoofía de correo electrónico, pero tiene limitaciones. Sólo comprueba el dominio del remitente sobre (la dirección ), no el encabezado visible . Esto significa que un spammer podría escupir el nombre de la pantalla mientras utiliza un dominio diferente del sobre, superando SPF. Por eso SPF se combina típicamente con DKIM y DMARC.
Cómo funciona SPF bajo el Hood
Cuando un correo electrónico se transmite a través de SMTP, el servidor de envío anuncia el remitente sobre (normalmente el Return-Path). El servidor receptor realiza una búsqueda DNS para el registro SPF de ese dominio. El registro es un registro TXT que comienza con seguido de mecanismos y modificadores.
- y ]] – especificar direcciones IP exactas o rangos CIDR permitidos para enviar.
- ] – importa la política SPF de otro dominio (comúnicamente utilizada para servicios de correo electrónico de terceros como SendGrid o Mailgun).
- ] y ] [#8211]; autorizan el dominio numera#8217;s A o MX registra como remitentes.
- ] > #8211; comprueba si existe un dominio particular (se utiliza raramente).
- – calificativo que define la acción predeterminada para los remitentes no emparejados.
Los calificativos pueden ser (pass), (softfail), (fail), o (neutral). La configuración más segura termina con para rechazar todos los remitentes no autorizados.
Configuración SPF de paso a paso
- Identificar todas las fuentes de correo electrónico legítimas] para su dominio: sus propios IPs del servidor de correo, su proveedor de servicios de correo electrónico (por ejemplo, Google Workspace, Microsoft 365, Zoho), y cualquier servicio de terceros que envíe correos electrónicos (transacciones, marketing, etc.).
- Introduzca a su proveedor de DNS (por ejemplo, Cloudflare, AWS Route 53, GoDaddy, Namecheap).
- Agregue un nuevo registro TXT para su dominio (a menudo el registro para el dominio raíz).
- Probar el valor. Ejemplo de un dominio que utiliza Google Workspace y un servicio de terceros:
v=spf1 include:_spf.google.com include:mailgun.org ~all
- El mecanismo se jala en las políticas SPF de Google y Mailgun.
- Use durante las pruebas iniciales, luego cambie a después de verificar que ningún remitente legítimo está bloqueado.
- ] Salvar y propagar. Los cambios DNS pueden tardar hasta 48 horas, pero a menudo propagarse en minutos.
- Validar] con herramientas en línea como MXToolbox o Kitterman cosecha#8217;s validador SPF.
Pitfalls SPF comunes
- Demasiadas miradas DNS] – La especificación SPF limita el número total de búsquedas DNS (incluyendo, a, mx, etc.) a 10. Excediendo esto hace que el cheque SPF devuelva un error permanente, a menudo tratado como un resultado neutral. Para reducir las apariencias, consolidar incluye o utilizar una lista plana de IPs cuando sea posible.
- Usando ] > Un calificativo neutral no hace cumplir la autenticación; use o para proporcionar una política significativa.
- Forgetting to update] cuando cambies los proveedores de correo electrónico o añada nuevos servicios. Siempre revisa tu registro SPF después de cualquier cambio de infraestructura.
- La inclusión de demasiados terceros incluye sin verificar que sean necesarios.
¿Qué es DKIM?
DomainKeys Identified Mail (DKIM) proporciona una manera criptográfica para verificar que un correo electrónico no fue manipulado en tránsito y que realmente vino del dominio reclamado. DKIM utiliza un par de teclas: una clave privada guardada en secreto por el servidor de correo de envío y una clave pública publicada en un registro DNS TXT. Cuando se envía un correo electrónico, el servidor firma el mensaje (o los encabezados específicos que reciben) con la firma de dominio público.
DKIM es más robusto que SPF porque sobrevive el envío de correo electrónico. SPF puede romper cuando un mensaje se envía porque el remitente de sobre puede cambiar. DKIM, sin embargo, muestra los encabezados y el cuerpo originales, por lo que la firma sigue siendo válida incluso después de la reenvío.
Cómo se crean las firmas DKIM
Cuando se firma un correo electrónico, el servidor de envío añade un encabezado que contiene parámetros como el selector (que clave pública para utilizar), el dominio, el algoritmo de firma (generalmente ) y los campos firmados. El cuerpo del mensaje es agrietado e incluido en la firma. El servidor receptor extrae el selector del encabezado, construye el nombre clave DNS (e.LT25).
Configuración DKIM: Guía práctica
- Activar la firma DKIM en su plataforma de correo electrónico. La mayoría de los proveedores tienen una página de configuración para generar claves.
- Nota del selector]. Muchas plataformas utilizan (para Google Workspace) o . Los proveedores como Microsoft 365 pueden usar o ].
- Copia la clave pública. Será una larga cadena base64.
- Añada un registro TXT a su DNS con el nombre de host y el valor proporcionado por su proveedor de correo electrónico, que normalmente se parece a:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
- La etiqueta indica la versión. es el tipo clave (default). es el dato clave público.
- ] Esperar la propagación] y luego probar enviando un correo electrónico y examinando los encabezados para una firma DKIM válida. Herramientas como o Google conlleva#8217;s Herramientas Postmaster pueden verificar.
DKIM rotación clave y seguridad
La mejor práctica es rotar las teclas DKIM periódicamente (por ejemplo, cada 6 meses). Muchos proveedores de correo electrónico manejan automáticamente la rotación clave. Si usted administra su propio servidor de correo, generar un nuevo par de teclas regularmente y actualizar el registro DNS. Mantenga la clave privada segura; nunca exponerlo públicamente.
Considere también utilizar Prácticas de firma de dominios (ADSP)] para indicar que todos los correos electrónicos de su dominio deben ser firmados por DKIM. Sin embargo, ADSP es en gran medida obsoleto; DMARC ahora cubre ese caso de uso.
¿Qué es DMARC?
Autenticación de mensajes, reportajes y Conformance (DMARC) unifica SPF y DKIM bajo un marco de política único. DMARC dice que los servidores de correo reciben los que hacer con mensajes que fallan tanto SPF como DKIM. También proporciona un mecanismo de reporte que da visibilidad a los propietarios de dominios en fallos de autenticación de correo electrónico, ayudándoles a detectar abuso y ajustar sus configuraciones.
La política DMARC se establece en un registro DNS TXT bajo . El registro especifica una política para tratar el correo no autenticado: (sólo monitor), (marca como spam), o (entrega rápida).
Cómo alinea DMARC SPF y DKIM
DMARC introduce el concepto de alineación de identificadores. Para que SPF pase DMARC, el dominio en el sobre de (o devolución-patio) debe alinearse con el dominio en el encabezado visible . Para DKIM, el dominio de firma (el ] parámetro en el encabezado de la función DKIM debe alinearse.
Un cheque DMARC tiene éxito si al menos uno de los pases SPF o DKIM ] y se alinea con el dominio utilizado en el encabezado . Si ambos fallan, se aplica la política DMARC.
Configuración de DMARC: desde la vigilancia hasta la ejecución
- Empieza con una política ]. Esto le permite recopilar informes sin afectar la entrega. No salte este paso.
- Añada una dirección de correo electrónico de informe utilizando la etiqueta (informes de agregación) y opcionalmente (informes forenses).
v=DMARC1; p=none; rua=mailto:[email protected]
- Análisis de los informes] durante al menos dos semanas. Usa herramientas como Postmark limitada#8217;s DMARC Dashboard, DMARCian o Dmarcian. Busque cualquier servicio legítimo que esté fallando en la autenticación y corrija (actualizar SPF, añadir DKIM).
- Move to una vez que usted está seguro de que no hay un correo electrónico legítimo que está fallando.
- Finalmente, se establece después de un mes o dos de tratamiento exitoso de cuarentena. Esto le dice a los receptores que bloqueen todo el correo electrónico no identificado, proporcionando la protección más fuerte contra la espoofía.
DMARC Tags y opciones
- > #8211; versión (mandatorio).
- >#8211; política para el dominio organizativo (none, quarantine, reject).
- >#8211; política para subdominios (si no está establecida, los subdominios heredan ).
- o ] [#8211]; Modo de alineación DKIM (stricto o relajado).
- o ]] – Modo de alineación SPF.
- > #8211; dirección de correo electrónico(es) para la retroalimentación agregada (generalmente un correo: URI).
- >#8211; correo electrónico para informes forenses (utilizados para detalles individuales de fallo).
- > #8211; opciones de notificación de fallos (por ejemplo, ] para generar informes si falla algún cheque.
- >#8211; porcentaje de mensajes para aplicar la política (utilización de 100 para la plena ejecución).
DMARC Reporting and Monitoring
Los informes de agregación (rua) son archivos XML enviados diariamente por los receptores participantes (como Google, Yahoo, Microsoft). Contienen recuentos de mensajes por IP fuente, resultados de autenticación y disposición. Los informes forenses (ruf) proporcionan detalles sobre fallos individuales. Utilice estos informes para descubrir los remitentes no autorizados, servicios de terceros malconfigurados, o correo electrónico enviado que rompe la autentificación.
Varias herramientas gratuitas y pagadas analizan los informes de DMARC y los presentan en un formato legible. Para un enfoque práctico, puede establecer un servicio de análisis de informes como dmarcian o utilizar soluciones de código abierto como ]parsedmarc].
Ponerlo todo junto: una estrategia de autenticación coherente
SPF, DKIM y DMARC trabajan sinérgicamente. SPF evita que los IPs no autorizados envíen correo usando su dominio. DKIM asegura integridad de mensajes y procedencia. DMARC alinea estos dos y proporciona una capa de aplicación de políticas más visibilidad. Configurar correctamente los tres rendimientos la mayor entregabilidad y la más fuerte protección contra la espoofía de dominio.
Aquí hay una lista de verificación para una configuración de grado de producción:
- SPF:] Publicar un registro que incluya todas las fuentes de envío legítimas, respete el límite de 10-lookup y termine con (después de las pruebas).
- DKIM:] Firme todos los correos electrónicos salientes con al menos un selector. Rotee las teclas regularmente. Asegúrese de que su plataforma de correo electrónico firma correo electrónico de correo electrónico de correo electrónico transaccional y correo electrónico de marketing.
- DMARC:] Comience con , analice los informes, luego avance a y finalmente . Establecer alineación para relajarse a menos que tenga requisitos estrictos.
- Monitor continuamente: Revisa regularmente los informes DMARC, especialmente después de añadir nuevos servicios de correo electrónico. Ajuste los registros según sea necesario.
Ejemplo: Configuración para Directus
Si usted tiene una instancia Directus y envía correos electrónicos (por ejemplo, resetes de contraseña, notificaciones), usted necesita autenticar esos mensajes. Su aplicación Directus utiliza un servicio SMTP como SendGrid o Mailgun. Siga estos pasos:
- Obtenga los IPs de envío o incluya dominio de su proveedor SMTP (por ejemplo, para SendGrid).
- Agregue eso a su registro SPF. Si también envía de otro sistema (por ejemplo, un servidor de correo PHP), también incluye sus IPs.
- Generar claves DKIM en su proveedor SMTP juntos#8217;s dashboard y publicar la clave pública.
- Configurar un registro DMARC con señalando una dirección de correo electrónico monitorizada.
- Prueba enviando un correo electrónico de prueba de Directus a un buzón de correo como Gmail e inspeccionar los encabezados de autenticación.
Problemas comunes
SPF PermError: Demasiados Lookups
Si su registro SPF incluye múltiples declaraciones, puede exceder 10 búsquedas DNS. Para corregir, ya sea eliminar incluyes innecesarias, combinarlas usando rangos IP, o crear un subdominio con un registro SPF inclinado.
DKIM Signature Missing o Failing
Compruebe que la clave privada está correctamente instalada en el servidor de envío. Para los proveedores de correo electrónico compartidos, asegúrese de que la firma DKIM está habilitada en el panel de control. Verifique que el selector en el registro DNS TXT coincida con el selector en el encabezado de correo electrónico.
DMARC Reports Mostrar fracasos para el correo electrónico legítimo
Causas comunes: el correo electrónico enviado (SPF falla porque el reenvío cambia el sobre), servicios de terceros no DKIM-signing, o desajuste de alineación. Para el correo electrónico reenviado, considere el uso de ARC (Authenticated Recibid Chain) si es compatible, o instruya a los destinatarios a la lista blanca.
Recursos y Referencias Externas
Para inmersiones más profundas, consulte estas fuentes autorizadas:
- RFC 7208: Sender Policy Framework (SPF)
- RFC 6376: DomainKeys Identified Mail (DKIM)
- RFC 7489: Autentificación, presentación de informes y conformidad de mensajes basados en dominios ]
- Cloudflare ventaja#8217; guía de SPF, DKIM y DMARC
Pensamientos finales
Configurar SPF, DKIM y DMARC no es una tarea única sino un proceso continuo. Los paisajes de autenticación por correo electrónico evolucionan, y así hacen amenazas. Al configurar estos registros correctamente y monitorizarlos continuamente, usted protege su dominio, mejora la entregabilidad y construye confianza con sus destinatarios. Comience con una cuidadosa auditoría de su infraestructura de envío de correo electrónico, implemente los registros uno por uno, y nunca salte la fase de presentación.