Puntos clave
- La implementación de DMARC comienza por tener SPF y DKIM en funcionamiento, ya que DMARC se basa en ambos y no puede aplicarse sin ellos.
- Para implementar DMARC, basta con publicar un único registro TXT denominado _dmarc en tu DNS; dicho registro es idéntico en todos los proveedores.
- El lugar donde se añade el registro y se configura DMARC varía según la plataforma, por lo que Google Workspace, Microsoft 365, GoDaddy y Cloudflare requieren pasos ligeramente diferentes en cada caso.
- Implementa DMARC por etapas, pasando de «p=none» a «quarantine» y luego a «reject», de modo que llegues a la aplicación completa de la política sin bloquear el correo legítimo.
- Una vez implementada, la lectura de tus informes DMARC te permite saber quién envía mensajes en nombre de tu dominio y te confirma que es seguro endurecer la política.
- Una herramienta automatizada como PowerDMARC agiliza la implementación al encargarse de la generación de registros, el análisis de informes y la gestión guiada de DMARC, de modo que no tengas que leer manualmente el código XML sin procesar.
El correo electrónico sigue siendo el primer recurso al que recurren la mayoría de los atacantes cuando quieren suplantar a una marca. Si tu dominio no cuenta con protección, cualquiera puede enviar correos que parezcan proceder de ti, y tus clientes no tienen ninguna forma fiable de distinguir la diferencia. Aprender a implementar DMARC es la forma más directa de subsanar esa deficiencia. Esta guía explica paso a paso cómo implementar DMARC, incluida la configuración del DNS para Google Workspace, Microsoft 365, GoDaddy y Cloudflare, y cómo pasar de forma segura de la fase de supervisión a la de aplicación completa.
Puedes implementar DMARC manualmente editando tú mismo tus registros DNS, o bien automatizar todo el proceso con PowerDMARC y gestionar todas las políticas desde un único panel de control. Esta guía describe detalladamente el procedimiento manual y señala en qué aspectos la automatización te permite ahorrar tiempo.
Lectura relacionada: Guía de configuración de DMARC
Lo que necesitas antes de implementar DMARC
DMARC no autentifica el correo por sí solo. Funciona como complemento de SPF y DKIM y comprueba que al menos uno de ellos supere la validación y coincida con el dominio de tu dirección de remitente. Por eso, hay tres requisitos que deben cumplirse antes de publicar una política.
- Acceso a tu DNS: Debes publicar el registro DMARC como un registro TXT de DNS, por lo que necesitas acceso con nombre de usuario y contraseña al lugar donde se gestiona tu DNS, ya sea tu registrador, un proveedor de alojamiento o un servicio como Cloudflare.
- Un registro SPF válido: el SPF enumera los servidores y servicios autorizados para enviar correo en nombre de tu dominio. Si envías correo a través de Google Workspace, por ejemplo, tu registro debe incluir: _spf.google.com.
- Firma DKIM activada: DKIM añade una firma criptográfica a tu correo saliente para que los destinatarios puedan confirmar que no se ha alterado durante el tránsito y que procede realmente de tu dominio.
En conjunto, te permiten implementar SPF, DKIM y DMARC como una pila de autenticación completa. Una vez que SPF y DKIM lleven un par de días firmando correctamente tu correo, ya estarás listo para añadir DMARC.
Cómo implementar DMARC paso a paso
El proceso básico es el mismo en todas las plataformas. Estos son los siete pasos que te llevan desde cero hasta una política supervisada y aplicada.
Paso 1: Comprueba que SPF y DKIM estén activos
Comprueba que tu registro SPF exista y que incluya todos los servicios que envían correo en tu nombre, y que DKIM esté activado y esté firmando. Puedes verificar ambos aspectos con nuestras herramientas SPF Checker y DKIM Checker. Deja que se mantengan al menos 48 horas con firmas válidas antes de activar DMARC, para que los destinatarios evalúen el correo que ya está autenticado en lugar de registros de los que acaban de tener conocimiento.
Paso 2: Decide dónde se guardarán los informes
DMARC te envía informes agregados en forma de archivos XML. Elige un buzón o grupo específico para recopilarlos, como [email protected], en lugar de redirigirlos a una bandeja de entrada personal, donde se acumularán sin leer. Esta dirección debe incluirse en la etiqueta «rua» de tu registro.
Paso 3: Genera tu registro DMARC
Crea el registro con nuestra herramienta gratuita «DMARC Record Generator ».
Un registro de principiante tiene este aspecto:
v=DMARC1; p=none; rua=mailto:[email protected]; adkim=r; aspf=r
A continuación se explica la función de cada etiqueta:
- v=DMARC1 es la versión y debe aparecer siempre en primer lugar.
- «p=none» indica a los receptores que no realicen ninguna acción por el momento y que se limiten a enviar informes. Esta es tu política de supervisión.
- rua= es donde se envían los informes agregados.
- Los parámetros «adkim=r» y «aspf=r» establecen una alineación flexible, lo que permite que los subdominios se alineen con tu dominio principal. La opción «flexible» se adapta a la mayoría de las configuraciones; la opción «estricta» (s) requiere una coincidencia exacta y, a menudo, provoca errores en los remitentes de terceros.
Una nota sobre los registros más recientes
The pct, rf and ri tags that older guides show have been deprecated by RFC 9989, the updated DMARC standard published in May 2026. Existing records that still use them keep working, because receivers ignore unknown tags, but you should leave them out of new records. To roll out a policy gradually under the new standard, use test mode (t=y) instead of pct. More on that in the roadmap section below.
Paso 4: Publica el registro en tu DNS
Añade el registro generado como un registro TXT con el nombre de host _dmarc (de modo que se resuelva como _dmarc.tudominio.com). Pega la cadena completa de la política en el campo «valor» o «contenido» y guarda los cambios. En la siguiente sección se incluyen instrucciones específicas para cada proveedor.
Paso 5: Comprueba que el registro está activo
Los cambios en el DNS pueden tardar entre unos minutos y 48 horas en propagarse. Una vez que se hayan propagado, ejecuta nuestro verificador DMARC para confirmar que el registro se ha publicado correctamente y que no presenta errores de sintaxis.
Paso 6: Supervisa y consulta tus informes
Una vez configurado «p=none», los informes agregados empiezan a llegar a tu dirección RUA. En ellos se indica cada fuente que envía correo utilizando tu dominio y si cada una de ellas supera las verificaciones de SPF y DKIM. El formato XML sin procesar es difícil de leer, por lo que PowerDMARC lo analiza y lo presenta en tablas y gráficos fáciles de interpretar en el panel de control del DMARC Report Analyzer, lo que facilita enormemente la detección de problemas de entregabilidad y fallos de autenticación.
Paso 7: Avanzar hacia la aplicación de la ley
Una vez que tus informes muestren de forma sistemática que todos tus remitentes legítimos superan la autenticación, endurece la política pasando de «ninguna» a «cuarentena» y, finalmente, a «rechazo». Contratar una solución DMARC alojada ayuda a simplificar y automatizar el proceso de aplicación, sin afectar a la capacidad de entrega del correo electrónico. Mantén el DMARC Analyzer en funcionamiento a partir de ese momento para detectar cualquier nueva fuente de envío o intento de suplantación de identidad en cuanto aparezca.
Cómo implementar DMARC en los principales proveedores
El registro en sí es idéntico en todas partes. Lo que cambia es dónde se pega y, en el caso de algunos proveedores, dónde se aloja el DKIM. A continuación te ofrecemos una versión resumida para las cuatro plataformas más habituales.
Google Workspace (Gmail)
DMARC no se configura en la Consola de administración de Google. Allí se habilita DKIM, pero el registro en sí se publica en el proveedor de alojamiento de tu dominio.
- Activa DKIM en la consola de administración, en Aplicaciones > Google Workspace > Gmail > Autenticar correo electrónico.
- Comprueba que tu registro SPF incluya _spf.google.com.
- Inicia sesión en el proveedor de alojamiento de tu dominio y añade un registro TXT llamado _dmarc con la cadena de tu política como valor.
- Guarda el registro y compruébalo con el DMARC Checker.
Para obtener una guía detallada, consulta cómo configurar DMARC para Google Workspace (Gmail).
Microsoft 365 / Outlook
Microsoft gestiona DKIM mediante dos registros CNAME en lugar de un registro TXT, por lo que el orden de los pasos es importante en este caso.
- Comprueba que tu registro SPF incluya spf.protection.outlook.com.
- Publica los dos registros CNAME de DKIM y espera a que se actualicen.
- Activa la firma DKIM en el portal de Microsoft Defender, en «Correo electrónico y colaboración» > «Políticas y reglas» > «Políticas de amenazas» > «DKIM». Activa el interruptor solo una vez que se hayan propagado los registros CNAME, ya que si lo haces antes se producirá un error de verificación.
- Añade el registro TXT de DMARC denominado _dmarc en tu proveedor de DNS.
- Comprueba el registro con el verificador DMARC.
Para obtener una guía detallada, consulta cómo configurar DMARC para Microsoft 365.
GoDaddy
- Inicia sesión en GoDaddy y abre «Mis productos».
- Selecciona «DNS » o «Gestionar DNS » para tu dominio.
- En la sección «Registros», haz clic en «Añadir» y selecciona «TXT» como tipo.
- Introduce _dmarc como nombre y pega tu política en el campo de valor.
- Guárdalo y espera hasta 48 horas a que se actualice.
Si ya existe un registro DMARC, edítalo en lugar de añadir uno segundo, ya que cada dominio debe tener exactamente uno.
Si quieres una guía detallada, consulta cómo configurar DMARC en GoDaddy.
Cloudflare
- Inicia sesión en el panel de control de Cloudflare y selecciona tu dominio.
- Abre la pestaña «DNS » y haz clic en «Añadir registro».
- Selecciona «TXT» como tipo e introduce «_dmarc» como nombre.
- Pega tu política en el campo de contenido y guarda los cambios.
La propagación en Cloudflare suele ser rápida, a menudo en menos de cinco minutos.
Para obtener una guía detallada, consulta cómo configurar DMARC para Cloudflare.
Ya se ha implementado DMARC. ¿Y ahora qué?
La publicación del registro es el punto de partida, no el final. La forma más segura de llegar a «p=reject» es realizar una implementación por fases, de modo que se disponga de tiempo suficiente para realizar un seguimiento en cada fase y detectar a los remitentes legítimos antes de que sean bloqueados.
| Fase | Política | Estar atento a | Propósito |
|---|---|---|---|
| 1 - Monitor | p=nada | 2-4 semanas | Recopilar informes, identificar a todos los remitentes legítimos, sin que ello afecte a la entrega |
| 2 - Cuarentena | p=cuarentena | 2-4 semanas | Envía los mensajes que no se puedan entregar a la carpeta de spam mientras te aseguras de que no se haya filtrado ningún mensaje legítimo |
| 3 - Hacer cumplir | p=rechazar | En curso | Bloquea directamente los correos falsificados para disfrutar de una protección total |
Según el RFC 9989, se ha dejado de utilizar el antiguo método que consistía en aumentar gradualmente la etiqueta «pct» de 25 a 100. Si deseas probar una política más estricta sin aplicar medidas en caso de incumplimiento por el momento, publica tu política de destino con la etiqueta de modo de prueba «t=y», revisa los informes y, a continuación, elimina la etiqueta o establece «t=n» cuando estés listo para aplicar la política de verdad.
Mejores prácticas de implantación de DMARC
- Supervisa antes de aplicar la política: nunca te lances directamente a rechazar. Dedica tiempo suficiente a la configuración «p=none» para identificar primero a todos los remitentes legítimos.
- Presta atención a la coincidencia, no solo a si se supera o no la comprobación: una fuente puede superar las comprobaciones de SPF o DKIM y, aun así, no superar la de DMARC si el dominio autenticado no coincide con tu dominio «De». Los informes te muestran ambos aspectos.
- Establecer una política para los subdominios: utiliza la etiqueta «sp» si deseas que los subdominios sigan una política diferente a la de tu dominio principal. Si no la utilizas, heredarán la política del dominio principal.
- Utiliza una dirección específica para las notificaciones: mantén las notificaciones fuera de tu bandeja de entrada personal para que se revisen realmente.
- Seguir realizando un seguimiento tras la aplicación de las medidas: con el tiempo se van incorporando nuevas herramientas de marketing, sistemas CRM y proveedores, y cada uno de ellos constituye una nueva fuente de envío que debe autenticarse.
Retos habituales en la implementación de DMARC (y sus soluciones)
La implementación de DMARC no garantiza automáticamente que todo vaya a funcionar sin problemas para siempre. A continuación se enumeran algunos retos habituales en la implementación de DMARC y formas sencillas de solucionarlos sin necesidad de conocimientos técnicos:
1. Se ha superado el límite de consultas del SPF 10
Causa: SPF permite un máximo de 10 consultas DNS, y al encadenar varias instrucciones «include:» se supera ese límite, lo que provoca un PermError.
Solución: Optimiza tu registro con la solución SPF alojada de PowerDMARC para que se resuelva de forma dinámica dentro del límite.
2. El reenvío incumple las normas del SPF
Causa: Cuando se reenvía un correo, la dirección IP del remitente cambia y el SPF falla en el extremo receptor.
Solución: Utiliza DKIM junto con SPF, ya que una firma DKIM válida suele mantenerse intacta tras el reenvío y garantiza que DMARC siga dando resultado positivo.
3. Discrepancias en la alineación de DKIM
Causa: Un remitente externo firma con su propio dominio en lugar del tuyo, por lo que la firma se valida, pero no coincide con tu dominio de «De».
Solución: Configura un DKIM personalizado con el proveedor para que el dominio de firma coincida con el tuyo.
4. Actuar con demasiada precipitación
Motivo: Si pasas a la opción de rechazar antes de que tus informes estén limpios, se bloquea a los remitentes legítimos que aún no han sido confirmados.
Solución: Cíñete al calendario por fases y endurece la política únicamente cuando los informes indiquen que todo el correo legítimo está pasando sin problemas.
5. Varios registros SPF o DMARC
Causa: Un dominio solo puede tener un registro SPF y un registro DMARC; si hay duplicados, la autenticación falla.
Solución: Combinar varios registros SPF en uno solo y mantener un único registro DMARC.
Implementa DMARC más rápido con PowerDMARC
Publicar un informe es solo el primer paso. Estar al día de los informes, detectar nuevos remitentes y remitir la información de forma segura a las autoridades competentes es donde recae la mayor parte del trabajo continuo, y eso es precisamente de lo que se encarga PowerDMARC por ti.
- Los informes agregados se convierten de un formato XML complejo a tablas y gráficos fáciles de leer, para que puedas ver de un vistazo lo que está sucediendo.
- Los informes forenses se cifran con tu propia clave privada, a la que ni siquiera nosotros tenemos acceso.
- Los informes en PDF programados se pueden generar automáticamente o bajo demanda para compartirlos con tu equipo.
- La plataforma integra BIMI, MTA-STS y TLS-RPT junto con la autenticación estándar.
- La simplificación de SPF y la gestión de errores te permiten evitar el límite de 10 consultas y otros errores de configuración habituales.
¿Estás listo para proteger tu dominio? Empieza una prueba gratuita o reserva una demostración con PowerDMARC y pon en marcha la aplicación de las políticas sin bloquear ni un solo correo electrónico legítimo.
Preguntas frecuentes
¿Es difícil configurar y gestionar DMARC?
En el caso de DMARC, la configuración inicial es sencilla: hay que verificar SPF y DKIM, generar un registro y publicar una entrada TXT en tu DNS. Lo más complicado es la gestión continua, la lectura de informes y la aplicación segura de las medidas, que es donde una herramienta automatizada elimina la mayor parte del trabajo manual.
¿Cómo funciona DMARC en términos sencillos?
DMARC comprueba que un correo electrónico entrante cumpla con los requisitos de SPF o DKIM y que el dominio autenticado coincida con el que figura en la dirección del remitente. Si no se cumple ninguna de estas condiciones, DMARC indica al destinatario que supervise, ponga en cuarentena o rechace el mensaje, según la política que hayas establecido.
¿Cuánto se tarda en implantar DMARC?
Publicar un registro DMARC es cuestión de minutos, aunque la propagación del DNS puede tardar hasta 48 horas. Alcanzar la aplicación plena de forma segura suele llevar entre cuatro y doce semanas, ya que se necesita un tiempo de supervisión suficiente para confirmar que todos los remitentes legítimos pasan la verificación antes de pasar a rechazar los mensajes.
¿Puedo implementar DMARC por mi cuenta?
Sí. Si tienes acceso al DNS y unos registros SPF y DKIM operativos, puedes publicar un registro DMARC por tu cuenta siguiendo los pasos indicados anteriormente. Muchas organizaciones empiezan de forma manual y, más adelante, pasan a utilizar una herramienta gestionada cuando aumenta el volumen de informes.
- Cómo realizar un análisis de correo electrónico (Guía de 2026) - 28 de julio de 2026
- Presentamos las alertas de apropiación de DNS: cubriendo las lagunas que DMARC no puede cubrir - 27 de julio de 2026
- Las mejores herramientas de IA para DMARC en 2026: ¿qué proveedores utilizan realmente la IA (y cómo)? - 27 de julio de 2026