Puntos clave
- p=cuarentena se utiliza para revisar los correos electrónicos sospechosos mientras se aplica la política DMARC, sin correr el riesgo de perder de forma permanente los correos legítimos.
- Los correos electrónicos en cuarentena suelen acabar en la carpeta de spam o de correo no deseado del destinatario.
- Durante esta fase, es fundamental revisar periódicamente los informes DMARC para garantizar que las fuentes legítimas se autentiquen correctamente.
- El objetivo siempre debe ser avanzar hacia una política de «p=rechazar» para lograr la máxima protección contra la suplantación de identidad.
La cuarentena DMARC (p=quarantine) es la política DMARC que indica a los servidores de correo receptores que entreguen los mensajes que no superen la autenticación DMARC en un lugar distinto de la bandeja de entrada. Esto suele significar enviarlos a la carpeta de spam o correo no deseado, en lugar de bloquearlos directamente.
¿Qué es la cuarentena DMARC?
La cuarentena DMARC es una política de aplicación especificada en el registro DMARC de tu dominio. Cuando un remitente envía un correo electrónico en nombre de tu dominio, el servidor de correo electrónico receptor comprueba el mensaje cotejándolo con tus registros SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) publicados. Si el correo electrónico no supera estas comprobaciones de autenticación y tu política DMARC está configurada como p=quarantine, se indica al receptor que trate el correo electrónico con recelo.
En lugar de rechazar el correo electrónico por completo o enviarlo normalmente a la bandeja de entrada, el destinatario lo pone en cuarentena. Esta medida protege al destinatario de posibles intentos de phishing o suplantación de identidad, al tiempo que permite que el mensaje se envíe a una carpeta secundaria.
¿Cómo se aplica una política de cuarentena de DMARC?
La aplicación de una política de cuarentena DMARC implica un proceso colaborativo entre los registros DNS publicados por el remitente y el agente de transferencia de correo del destinatario.
- Publicación de la política: El propietario del dominio publica en su DNS un registro TXT de DMARC que contiene la etiqueta «p=quarantine».
- Comprobación de autenticación: Al recibir un correo electrónico que afirma proceder de ese dominio, el servidor de correo del destinatario evalúa las firmas SPF y DKIM.
- Alineación DMARC: El destinatario comprueba la alineación DMARC. El dominio utilizado para validar SPF o DKIM debe coincidir con el dominio que figura en la dirección «De» visible.
- Aplicación de la política: Si tanto SPF como DKIM fallan, o si superan la comprobación pero no coinciden con el dominio «De», la comprobación DMARC falla. El servidor receptor consulta el registro DMARC, detecta que p=quarantine y aplica la acción solicitada.
- Informes: El servidor receptor genera informes XML agregados en los que se detallan los resultados de la autenticación y los envía a las direcciones de correo electrónico especificadas en la etiqueta «rua» del registro DMARC.
¿A dónde van los correos electrónicos en cuarentena?
Cuando una política DMARC indica a un destinatario que ponga un correo electrónico en cuarentena, el destino exacto depende de cómo haya implementado sus procedimientos el proveedor de correo electrónico receptor. La cuarentena es una recomendación, y cada proveedor la gestiona de forma diferente.
- Google Workspace / Gmail: Los correos electrónicos en cuarentena suelen enviarse directamente a la carpeta de spam del usuario. A menudo se muestra al usuario un banner de advertencia que indica que no se ha podido verificar el correo electrónico.
- Microsoft 365 / Outlook: Microsoft gestiona la cuarentena de forma diferente en función de la configuración de la organización. De forma predeterminada, los mensajes en cuarentena suelen enviarse a la carpeta de «Correo no deseado» del usuario. Los administradores también pueden configurar Microsoft Defender para Office 365 para que redirija estos mensajes a un portal centralizado de cuarentena de Microsoft 365, donde un administrador debe revisarlos y liberarlos antes de que el usuario final pueda acceder a ellos.
- Yahoo: Al igual que Google, Yahoo suele enviar los correos electrónicos que no superan la verificación DMARC, en virtud de una política de cuarentena, a la carpeta de spam del usuario.
Un análisis paso a paso del funcionamiento de la política de cuarentena de DMARC
El funcionamiento de la política de cuarentena depende en gran medida de un seguimiento y un ajuste continuos. Cuando se pasa a un estado de cuarentena, es necesario analizar de forma activa los informes XML generados por los receptores.
Estos informes señalan qué direcciones IP de envío no superan la autenticación. Es probable que descubras remitentes legítimos de terceros, como tu CRM, plataformas de marketing o sistemas de gestión de incidencias, que estaban mal configurados. La fase de cuarentena te permite identificar estas fuentes, corregir sus configuraciones de SPF o DKIM y verificar los cambios en los informes posteriores sin el impacto catastrófico que supondría rechazar directamente sus correos electrónicos.
Importancia de la política de cuarentena DMARC
La política «p=cuarentena» actúa como una red de seguridad fundamental. Pasar directamente de una fase de supervisión a la aplicación total de la política conlleva un riesgo elevado. Si existen fuentes de envío legítimas que no se hayan detectado, una política de rechazo provocará que esos correos electrónicos importantes no se entreguen sin que nadie se dé cuenta, lo que perturbará las operaciones empresariales.
La cuarentena te permite poner a prueba tu nivel de autenticación del correo electrónico en un entorno real. Empieza a proteger la reputación de tu dominio al apartar los correos electrónicos falsificados de la bandeja de entrada, pero es lo suficientemente flexible como para que el destinatario pueda recuperar un correo legítimo mal configurado si fuera necesario. Esto genera confianza antes de dar el paso definitivo hacia el rechazo.
Ejemplos de cuarentena DMARC
A continuación se muestran algunos ejemplos habituales de cómo puede ser un registro DMARC con una política de cuarentena. Puedes utilizar nuestro generador de registros DMARC para crearlos y nuestro verificador de registros DMARC para validarlos una vez publicados.
v=DMARC1; p=quarantine; rua=mailto:[email protected];
Una política de cuarentena estándar que envía informes agregados a una dirección especificada.
v=DMARC1; p=quarantine; t=y; rua=mailto:[email protected];
Una política que utiliza la nueva etiqueta de prueba de DMARC (t=y). Esto indica a los destinatarios que traten los correos electrónicos que no superen la verificación como si la política fuera un nivel inferior (solo supervisión) mientras compruebas tu configuración.
v=DMARC1; p=quarantine; sp=reject; rua=mailto:[email protected];
Una política que aplica la cuarentena al dominio principal, pero rechaza los correos electrónicos que no superan la verificación y que afirman proceder de subdominios.
La etiqueta «pct=»: ¿Cuántos mensajes de correo electrónico deberías poner en cuarentena?
Históricamente, la etiqueta «pct» se utilizaba para llevar a cabo una implantación gradual de la aplicación de la política. En lugar de aplicar una política a todos los correos electrónicos que no cumplían los requisitos, los propietarios de los dominios podían especificar un porcentaje.
La mejor práctica consistía en una implantación gradual que comenzaba con un porcentaje bajo, como pct=10. Los administradores supervisaban los informes agregados para comprobar el impacto. A medida que se convencían de que el correo electrónico legítimo superaba la autenticación, aumentaban el porcentaje por etapas (por ejemplo, a 25, 50 y 75) hasta alcanzar el 100. Solo entonces se planteaban pasar a una política de rechazo. Un valor de pct permanentemente bajo deja sin controlar una parte significativa del correo falsificado, lo que frustra el objetivo de DMARC.
Actualización importante: La retirada de
pctLa especificación DMARC se ha actualizado oficialmente con la publicación de RFC 9989. Según esta nueva norma, el
pctLa etiqueta está en desuso. La experiencia ha demostrado que los destinatarios la implementaban de forma inconsistente y que, a menudo, se utilizaba de forma incorrecta como red de seguridad permanente. DMARCbis sustituye a lapctetiqueta con una etiqueta de comprobación binaria más sencilla:t=ypara el modo de prueba ot=npara su aplicación.
t=y: Indica a los receptores que traten un correo electrónico rechazado como si la política fuera un nivel inferior. Por ejemplo, si publicas una política de cuarentena cont=y, Los receptores lo considerarán únicamente como supervisión. Esto sustituye, en la práctica, a los despliegues fraccionados.t=n: Indica al receptor que aplique la política en su totalidad. Este es el comportamiento predeterminado si se omite la etiqueta.Si eres Configuración de DMARC Hoy deberías evitar el
pctetiqueta y prepárate para cumplir con DMARCbis utilizando la etiqueta de prueba.
Lectura recomendada: Los RFC 9989, 9990 y 9991 de DMARC sustituyen al RFC 7489
Cuándo utilizar «p=cuarentena» (y cuándo pasar a otra cosa)
Solo debes aplicar una política de cuarentena después de haber dedicado el tiempo suficiente a analizar los informes mientras tu política estaba configurada en p=none. La señal para pasar a la cuarentena es cuando tus informes muestren que todas las fuentes de envío legítimas y conocidas superan de forma constante la alineación DMARC. Si dejas tu política DMARC desactivada, seguirás siendo vulnerable a la suplantación de identidad.
La cuarentena es el paso intermedio fundamental entre la supervisión y la aplicación de medidas. Sin embargo, no debes mantener los mensajes en cuarentena de forma indefinida. El riesgo de mantenerlos en cuarentena es que los correos electrónicos falsificados sigan llegando a la carpeta de spam del destinatario, donde el usuario podría abrirlos accidentalmente o interactuar con enlaces maliciosos.
La señal de que estás listo para pasar de p=cuarentena a p=rechazo es cuando bajan las tasas de tu carpeta de cuarentena y los informes agregados muestran un cumplimiento cercano al 100 % para tus remitentes autorizados. El rechazo de mensajes debería ser poco frecuente en el tráfico legítimo antes de realizar el cambio.
p = ninguno frente a p = cuarentena frente a p = rechazo
Las tres políticas DMARC representan diferentes etapas en tu proceso de seguridad del correo electrónico. Una política con el valor «p=none» sirve exclusivamente para supervisar tu tráfico, mientras que «p=quarantine» ofrece un término medio que envía los correos que no cumplen los requisitos a la carpeta de spam. El objetivo final es «p=reject», que bloquea los correos fraudulentos antes de que se entreguen.
Lectura recomendada: Más información sobre las políticas DMARC.
Preguntas frecuentes
¿Qué significa «p=quarantine» en un registro DMARC?
Indica a los destinatarios de correo electrónico que traten con recelo los mensajes que no superen la autenticación DMARC. Por lo general, los destinatarios gestionan esta situación enviando los mensajes que no superan la autenticación a la carpeta de spam o correo no deseado, en lugar de a la bandeja de entrada principal.
¿A dónde van los correos electrónicos puestos en cuarentena por DMARC?
Dependiendo del servicio de correo electrónico, como Gmail o Yahoo, suelen acabar en la carpeta de spam o correo no deseado del destinatario. En algunos entornos corporativos, como Microsoft 365, pueden acabar en un portal de cuarentena administrativo de Microsoft 365.
¿La cuarentena de DMARC es lo mismo que el filtrado de spam?
No. El filtro antispam evalúa el contenido y la reputación del remitente de un correo electrónico para determinar si se trata de un mensaje no deseado. La cuarentena DMARC es una medida específica que se aplica cuando el correo electrónico no ha podido demostrar, mediante un proceso criptográfico, que ha sido autorizado por el propietario del dominio.
¿Debería usar «p=quarantine» o «p=reject»?
Deberías empezar con la cuarentena para probar tu configuración de forma segura. Tu objetivo final debería ser una política de rechazo que ofrezca una protección total contra la suplantación de identidad.
¿Qué porcentaje debo establecer con la etiqueta «pct»?
Históricamente, los administradores solían empezar con un valor bajo, como pct=10, y lo iban aumentando hasta llegar a 100. La etiqueta «pct» ha quedado obsoleta en la nueva especificación DMARCbis (RFC 9989), por lo que se recomienda pasar a utilizar la nueva etiqueta de prueba (t=y) en su lugar.
¿Cuánto tiempo debo permanecer en «p=cuarentena» antes de pasar a «rechazado»?
Debes permanecer en cuarentena hasta que tus informes agregados muestren de forma constante que todas las fuentes de correo electrónico legítimas superan la autenticación. Esto suele requerir entre unas semanas y unos meses de supervisión y ajuste.
- Guía de autenticación de correo electrónico de Marketo: SPF, DKIM y DMARC - 28 de agosto de 2026
- Guía de configuración de CodeTwo DKIM, DMARC y SPF - 27 de agosto de 2026
- Guía de configuración de DKIM, DMARC y SPF de TinkMail - 19 de agosto de 2026