Puntos clave
- DMARC falla cuando ni SPF ni DKIM autentican el mensaje y coinciden con el dominio «De» visible. Para que la verificación sea satisfactoria, al menos uno de los protocolos debe lograr tanto la autenticación como la coincidencia.
- Las causas más habituales de fallo del DMRAC son la falta de coincidencia entre SPF y DKIM, remitentes de terceros no autorizados, claves DKIM caducadas, registros SPF múltiples, reenvíos y listas de correo, y la falta de coincidencia entre subdominios.
- Si DMARC ha empezado a dar errores de repente, normalmente no se trata de un problema nuevo: Google, Yahoo y Microsoft han endurecido las medidas contra los remitentes masivos, y eso puede sacar a la luz deficiencias antiguas que solo ahora se hacen evidentes.
- Puedes comprobar tú mismo si se ha producido un error utilizando el encabezado «Authentication-Results», tus informes agregados de DMARC (RUA) y una herramienta gratuita de verificación de DMARC/SPF/DKIM.
- Para solucionar un error de DMARC hay que identificar todas las fuentes de envío legítimas, hacer coincidir los registros SPF y DKIM con el dominio «De» visible y pasar a la aplicación de las normas de forma gradual.
¿Por qué falla DMARC en tu dominio? En casi todos los casos, se debe a una de estas dos razones: que SPF o DKIM no coincidan con tu dirección «De» visible, o que un remitente externo aún no haya sido autorizado. Esta guía aborda ambas situaciones, además de explicar cómo determinar si los recientes cambios en las políticas de Google, Yahoo o Microsoft son la verdadera causa de tus fallos de DMARC, y cómo verificar tú mismo un fallo antes de empezar a realizar cambios.
¿Por qué falla DMARC? La respuesta breve
DMARC falla cuando ni SPF ni DKIM autentican el mensaje y coinciden con el dominio «De» visible. Para que la verificación sea satisfactoria, DMARC requiere que SPF o DKIM superen la comprobación de coincidencia con el dominio. Cuando ninguno de los dos coincide, esto provoca automáticamente un fallo de DMARC. En algunos casos, cuando un dominio está configurado solo con SPF o DKIM junto con DMARC (y no con ambos), DMARC fallará si la comprobación de coincidencia de SPF/DKIM falla para ese mensaje, incluso si la autenticación se supera.
¿Qué significa un fallo de DMARC?
Se produce un fallo de DMARC cuando un correo electrónico no supera la comprobación de DMARC. Esto ocurre cuando ni SPF ni DKIM pueden verificar, de forma alineada, que el correo electrónico se haya enviado legítimamente desde tu dominio. «Verificar» y «alinear» son tareas distintas en este contexto, y es precisamente al confundirlas donde surge la mayor parte de la confusión.
El SPF puede pasar la comprobación y el DMARC puede seguir fallando: he aquí el motivo
Supongamos que tu plataforma de marketing envía correos electrónicos utilizando su propio dominio de ruta de retorno, mail.esp-provider.com. El SPF comprueba ese dominio y lo aprueba; la IP remitente está autorizada para enviar en nombre de mail.esp-provider.com. Pero tu dirección de remitente visible es tudominio.com. DMARC no solo comprueba si el SPF ha superado la verificación en algún sitio, sino que comprueba si el dominio que ha superado el SPF coincide con el dominio de remitente visible. mail.esp-provider.com no coincide con tudominio.com. Por lo tanto, el SPF ha superado la verificación, pero DMARC sigue fallando.
La misma lógica se aplica a DKIM. Un mensaje puede incluir una firma DKIM válida y verificada criptográficamente, pero si el dominio «d=» de dicha firma (el dominio firmante) no coincide con el dominio visible del campo «De», DMARC lo considera desalineado y la comprobación falla, aunque la firma en sí sea perfectamente válida. Esta es la causa más habitual de la confusión que genera el hecho de que «tanto SPF como DKIM den resultado de «aprobado»», y por eso la alineación, y no solo la autenticación, es lo primero que hay que comprobar.
Causas comunes del fallo de DMARC
La mayoría de los errores de DMARC se deben a una configuración incorrecta en algún punto de tu infraestructura de envío, más que a un ataque real. A continuación te explicamos cómo afectan los errores de SPF y DKIM a DMARC:
1. Fallo del SPF
El SPF falla por una serie de razones concretas y bien documentadas:
- Superación del límite de 10 consultas DNS: el SPF tiene un límite máximo de 10 consultas DNS por comprobación. Cuando un dominio envía mensajes a través de varias plataformas (por ejemplo, un CRM, una herramienta de marketing por correo electrónico y servidores de correo internos), cada una con su propio mecanismo de inclusión, ese límite se alcanza rápidamente. Al superarlo, el SPF falla por completo, a menudo sin ninguna advertencia evidente hasta que el correo empieza a rebotar.
- Falta una inclusión de SPFpara un servicio de envío: si añades una nueva plataforma de envío y te olvidas de añadir su inclusión de SPF, el correo procedente de esa plataforma fallará la verificación de SPF cada vez.
- Varios registros SPF en un mismo dominio: el DNS solo permite un registro SPF por dominio. Si hay dos, la mayoría de los servidores receptores no sabrán a cuál dar crédito y la comprobación dará error.
- Errores de sintaxis: los espacios de más, los mecanismos mal formados o un registro con un orden incorrecto pueden invalidar todo el conjunto.
Descubre por qué falla el SPF.
2. Error de DKIM
Los errores de DKIM suelen deberse a una de estas tres causas:
- Claves caducadas o renovadas que nunca se han actualizado en el DNS: las claves DKIM no son permanentes. Si se renueva una clave en el lado del remitente, pero la nueva clave pública no se publica en el DNS, todas las firmas se validarán con la clave incorrecta y fallarán.
- Un selector que falta o es incorrecto: el selector indica a los servidores receptores qué registro DNS contiene la clave pública correspondiente a una firma determinada. Si el selector es incorrecto, la verificación DKIM falla, aunque la clave en sí sea válida.
- Las firmas quedan invalidadas si el mensaje se modifica tras la firma: DKIM firma encabezados específicos y el contenido del cuerpo del mensaje. Si algo de lo que abarca esa firma cambia tras la firma, la firma deja de ser válida.
Puedes consultar nuestra guía sobre cómo configurar DKIM y nuestro análisis detallado de por qué falla DKIM para resolver problemas específicos relacionados con errores y fallos de DKIM.
3. Remitentes externos no autorizados (CRM, ESP, servicios de asistencia técnica)
Muchas empresas envían correos electrónicos a través de herramientas de automatización de marketing, sistemas CRM, software de atención al cliente y servicios de correo electrónico transaccional. Si esas plataformas no están debidamente autorizadas para enviar mensajes en nombre de tu dominio, cada mensaje que envíen podría provocar un error de DMARC.
Por ejemplo, tanto Google Workspace como Microsoft 365 firman el correo saliente con su propio selector DKIM predeterminado, a menos que configures uno personalizado. Esto significa que el correo enviado a través de estas plataformas puede aparecer etiquetado como «vía provider.com» para los destinatarios. Estos mensajes pueden fallar en la verificación de alineación, ya que el dominio de firma no coincide con tu dominio «De» visible, a menos que hayas configurado explícitamente una firma DKIM personalizada para tu propio dominio dentro de esa plataforma.
4. Reenvío de correos electrónicos y listas de distribución
Cuando se reenvía un correo electrónico, la dirección IP del servidor de reenvío no figura en el registro SPF del remitente original, lo que rompe la alineación del SPF. La dirección «de» del sobre o los encabezados también pueden modificarse durante el proceso.
Las listas de correo están relacionadas, pero no son lo mismo. A menudo modifican directamente el cuerpo del mensaje o los encabezados, añadiendo un pie de página para darse de baja o reescribiendo la línea de asunto, lo que invalida la firma DKIM incluso en situaciones en las que el simple reenvío no lo haría. ARC (Authenticated Received Chain) existe precisamente para mitigar este problema, permitiendo que los servidores intermedios adjunten un registro verificable de los resultados de autenticación originales. Sin embargo, es posible que pronto quede obsoleto, ya que sus capacidades se integrarán en la próxima especificación DKIM2.
5. Desalineación de subdominios
Si tu política DMARC cubre yourdomain.com, pero los correos electrónicos se envían desde mail.yourdomain.com sin su propia alineación, dichos correos pueden no superar las comprobaciones DMARC. Las organizaciones que gestionan el correo a través de varios subdominios necesitan una autenticación coherente en todos ellos, no solo en el dominio raíz.
6. Retrasos en la propagación del DNS (fallos intermitentes)
Si se acaba de modificar un registro DNS, es posible que algunos servidores receptores sigan consultando la versión antigua almacenada en caché, mientras que otros ya hayan actualizado a la nueva. Esa discrepancia hace que DMARC pase la verificación para algunos destinatarios y falle para otros exactamente al mismo tiempo, lo que resulta realmente confuso si no se sabe que la causa es el retraso en la propagación. Si has modificado recientemente un registro SPF, DKIM o DMARC y los fallos parecen inconsistentes en lugar de generalizados, espera un tiempo (a menudo entre 24 y 48 horas, dependiendo del TTL del registro) antes de dar por hecho que hay algún otro problema.
Comprueba la propagación de tu DNS en tiempo real en https://powerdmarc.com/dns-propagation-checker/
7. Suplantación de dominio (DMARC funciona según lo previsto)
Si alguien está suplantando tu dominio para enviar correos electrónicos de phishing o spam, esos mensajes, como es lógico, no superarán la verificación DMARC, ya que la fuente no autorizada no supera las comprobaciones SPF o DKIM asociadas a tu dominio. Esta es la única causa de esta lista que no se debe a una configuración errónea. Se trata de que DMARC está haciendo exactamente lo que se espera de él, y es una señal de que tu dominio está siendo objeto de ataques activos, por lo que conviene vigilarlo de cerca en tus informes DMARC.
8. ¿Aparece un mensaje de error específico o un código de error?
Si has llegado aquí buscando un mensaje de error concreto, todo lo que aparece a continuación son simplemente errores de DMARC o de alineación expresados en el lenguaje propio de cada plataforma. Las causas subyacentes y las soluciones se han explicado en su totalidad más arriba.
«Autenticación DNS: error de DMARC», de Mimecast
Esta es la forma que tiene Mimecast de indicar que un mensaje entrante o saliente no ha superado la evaluación DMARC, normalmente por los mismos motivos de alineación de SPF/DKIM descritos anteriormente.
Errores de entrega de SendGrid
Los errores relacionados con DMARC suelen indicar que el dominio de envío propio de SendGrid, o el dominio «De» de un cliente que envía a través de SendGrid, no está correctamente configurado, a menudo porque no se ha completado la configuración personalizada de DKIM/SPF para el dominio de envío.
Códigos SMTP de Gmail
El código 421-4.7.26 es un error temporal, lo que significa que el mensaje no está autenticado (no cumple con la política SPF o DKIM publicada), y Gmail ha estado elevando estos errores a rechazos permanentes con el código 550-5.7.26 de forma más agresiva en casos de incumplimiento persistente desde finales de 2025. Un código relacionado, el 550-5.7.1, significa específicamente que el mensaje no ha superado la política DMARC publicada por el propio dominio remitente.
Microsoft 550 5.7.515
Se trata de un rechazo definitivo que Microsoft ha introducido para los remitentes de gran volumen (más de 5.000 correos electrónicos al día a direcciones de Outlook, Hotmail o Live.com) que no cumplan sus requisitos de autenticación, con efecto a partir del 5 de mayo de 2025.
¿Por qué DMARC empezó a fallar de repente?
Si tu dominio superaba la verificación DMARC y recientemente ha empezado a fallar, revisa esta lista antes de dar por hecho que hay algún problema:
- Se ha añadido una nueva herramienta de marketing, un CRM o una plataforma de atención al cliente sin actualizar la configuración de SPF o DKIM.
- Recientemente se ha modificado un registro DNS y ahora presenta un error de sintaxis o un registro SPF duplicado por error.
- Se ha renovado o ha caducado una clave DKIM sin que la nueva clave se haya publicado en el DNS.
- Un subdominio ha empezado a enviar correo sin su propio SPF, DKIM ni alineación DMARC.
- Google, Yahoo o Microsoft endurecieron las medidas de control por su parte.
Google, Yahoo y Microsoft están aplicando el protocolo DMARC con más rigor que nunca
Los requisitos de Google y Yahoo para los remitentes masivos se anunciaron a finales de 2023 y entraron en vigor para los remitentes de gran volumen en febrero de 2024, aplicándose plenamente a partir de abril de 2024. Desde entonces, Gmail ha seguido endureciendo su política a la hora de convertir los aplazamientos temporales en rechazos permanentes para los dominios que siguen sin cumplir los requisitos, una tendencia que se ha vuelto notablemente más estricta hasta finales de 2025.
Microsoft siguió sus pasos con sus propios requisitos para las direcciones de Outlook, Hotmail y Live.com. La aplicación de estas normas comenzó el 5 de mayo de 2025, y ahora el correo masivo que incumpla los requisitos (más de 5.000 correos electrónicos al día) se rechaza directamente con el error 550 5.7.515, en lugar de simplemente desviarse a la carpeta de spam.
Si tu dominio envía 5.000 o más correos electrónicos al día a cualquiera de estos proveedores y DMARC ha empezado a dar errores con más frecuencia últimamente, es muy posible que este endurecimiento de las medidas sea la causa. La solución es la misma en ambos casos: identifica todas las fuentes de envío, asegúrate de que SPF y DKIM estén correctamente configurados y comprueba que tu registro DMARC sea correcto. Para conocer todos los requisitos por proveedor, consulta nuestra guía de requisitos para remitentes de correo masivo.
Cómo verificar un error de DMARC
Antes de realizar cambios, comprueba qué está pasando realmente:
1. Envía un mensaje de prueba a Gmail, Outlook y Yahoo y, a continuación, abre el encabezado «Authentication-Results».
En Gmail, abre el mensaje y selecciona «Mostrar original». En Outlook, utiliza «Ver detalles del mensaje». Busca los resultados «spf=», «dkim=» y «dmarc=», y comprueba si el dominio que cumple los requisitos coincide con la dirección del remitente que aparece en pantalla.
2. Compara la dirección IP de origen que ha dado error con tus informes agregados (RUA) de DMARC.
Estos informes muestran todas las direcciones IP que envían correo en nombre de tu dominio e indican si cada una de ellas ha superado o no la comprobación, lo que suele ser la forma más rápida de detectar una fuente no autorizada o mal configurada. Si no estás familiarizado con el formato XML sin procesar, puedes consultar nuestra guía sobre cómo interpretar los informes DMARC.
3. Comprueba el dominio con una herramienta gratuita de verificación de DMARC
Comprueba el estado actual de tus registros, ya que un registro que parecía correcto en el momento de su publicación puede presentar, con el paso del tiempo, errores sintácticos, duplicados o lagunas de propagación. Nuestra herramienta de comprobación de registros DMARC lo analiza todo de una sola vez.
¿Qué ocurre cuando DMARC falla?
El resultado depende totalmente de la política DMARC configurada para tu dominio. Tu política indica a los servidores de correo receptores cómo deben gestionar los correos electrónicos que no superan la autenticación, y cada nivel conlleva consecuencias diferentes.
p=none: Solo supervisión
Con una política DMARC configurada en p=none, los correos electrónicos que no superan la verificación DMARC siguen entregándose, pero suelen acabar en la carpeta de spam en lugar de en la bandeja de entrada. Esta política está diseñada para la supervisión. Te permite recopilar informes DMARC e identificar problemas de autenticación sin interrumpir el flujo de correo electrónico. Aunque es un punto de partida seguro, mantener p=none a largo plazo deja tu dominio vulnerable, ya que no bloquea activamente a los remitentes no autorizados.
p=cuarentena: Enviado a spam
Con una política DMARC de p=quarantine, los correos electrónicos rechazados se envían a la carpeta de spam del destinatario. Esto reduce la visibilidad y la interacción de los usuarios, ya que tus correos electrónicos legítimos pueden acabar ocultos entre el correo basura. Aunque esta política ofrece más protección que p=none, puede seguir perjudicando a tu empresa si los correos electrónicos legítimos son rechazados debido a errores de configuración y no a un suplantación de identidad real.
p=rechazar: Bloqueado por completo
Una política DMARC con el valor «p=reject» hará que los servidores receptores bloqueen por completo el correo electrónico, impidiendo que llegue al destinatario. Se trata de la política más estricta y segura. Detiene de raíz los intentos de phishing y suplantación de identidad. Sin embargo, si tus configuraciones de SPF y DKIM no están bien configuradas, una política «p=reject» también bloqueará tus propios correos electrónicos legítimos, lo que puede afectar gravemente a las comunicaciones empresariales.
Impacto de los fallos de DMARC en su negocio
Los errores de DMARC plantean importantes retos para las empresas que dependen del correo electrónico para comunicarse. A continuación te explicamos cómo un error de DMARC puede afectar a tu organización.
Reducción de la capacidad de entrega del correo electrónico
Los errores de DMARC pueden provocar que los proveedores de correo electrónico bloqueen o rechacen mensajes legítimos, lo que afecta a las comunicaciones empresariales. Tanto si tus correos electrónicos acaban en la carpeta de spam como si son rechazados por completo, el resultado es el mismo: tus mensajes no llegan a las personas que necesitan recibirlos. Para las empresas que dependen del correo electrónico para las ventas, el marketing, la atención al cliente o las comunicaciones transaccionales, esto se traduce directamente en la pérdida de oportunidades.
Reputación del remitente dañada
Los fallos repetidos de DMARC pueden perjudicar la reputación del remitente de tu dominio, lo que dificulta que incluso los correos electrónicos autenticados lleguen a la bandeja de entrada. Los proveedores de correo electrónico como Google y Microsoft realizan un seguimiento del historial de autenticación de tu dominio. Cuando detectan un patrón de fallos de DMARC, comienzan a considerar que tu dominio es menos fiable, lo que significa que, con el tiempo, incluso los correos electrónicos correctamente configurados pueden empezar a tener problemas de entrega.
Menores tasas de apertura y compromiso de los clientes
Los errores de DMARC pueden provocar que los correos electrónicos acaben en las carpetas de spam, lo que reduce las tasas de apertura y la interacción de los clientes. Si tus campañas de marketing, facturas, confirmaciones de pedidos o actualizaciones importantes de la empresa acaban constantemente en la carpeta de spam, tu público simplemente no las verá, lo que se traduce en una pérdida de ingresos y en clientes frustrados.
Aumento del riesgo de phishing y spoofing
Una tasa elevada de fallos en DMARC aumenta el riesgo de ataques de phishing y suplantación de dominios, lo que merma la confianza de los clientes. Si tu dominio está siendo suplantado, las fuentes no autorizadas no superarán las comprobaciones de DMARC; sin embargo, sin una política de aplicación estricta, esos correos electrónicos suplantados podrían llegar igualmente a los destinatarios, lo que pone a tus clientes, socios y empleados en riesgo de caer en la trampa de mensajes fraudulentos enviados en nombre de tu marca.
Daño a largo plazo en la capacidad de entrega
Los fallos de DMARC pueden indicar a los proveedores de correo electrónico que un dominio no es fiable, lo que puede tener consecuencias a largo plazo para la capacidad de entrega del correo electrónico. Recuperar una reputación de remitente dañada requiere mucho tiempo y esfuerzo. Una vez restablecida la autenticación, lo que suele determinar la rapidez con la que se recupera realmente la capacidad de entrega es la reconstrucción gradual de la confianza en la bandeja de entrada mediante un «calentamiento» estructurado de la IP, el aumento del volumen de salida en incrementos diarios mesurados y la generación de señales positivas de interacción por parte de destinatarios reales.
Cómo solucionar un fallo DMARC
Para solucionar un error de DMARC, es necesario comprender por qué se produjo el error y realizar los ajustes adecuados en la configuración de la autenticación del correo electrónico.
Paso 1: Comience con una política DMARC relajada (p=none).
Con una política «none», puedes empezar por supervisar tu dominio mediante los informes agregados de DMARC (RUA) y vigilar de cerca el correo electrónico entrante y saliente, lo que te ayuda a responder a los problemas de entrega antes de que se agraven.
Esto permite que los mensajes legítimos sigan llegando a los destinatarios aunque DMARC falle en su caso, aunque, mientras tanto, te deja vulnerable al phishing y a la suplantación de identidad.
Paso 2: Garantizar la correcta alineación de SPF y DKIM
Comprueba si hay errores en tu registro DNS y asegúrate de que el dominio que supera las verificaciones SPF o DKIM coincide realmente con tu dirección de remitente visible, tal y como se ha explicado anteriormente en esta guía. Nuestra herramienta gratuita de comprobación de DMARC puede detectar errores en la sintaxis de DMARC o en el formato del registro DNS, incluidos los espacios de más y los errores ortográficos.
El uso conjunto de DKIM y SPF ofrece un enfoque por capas: DKIM verifica que el mensaje no haya sido manipulado, mientras que SPF verifica la identidad del servidor remitente. Juntos, ayudan a generar confianza en el origen del correo electrónico y reducen el riesgo de suplantación de identidad y de actividad no autorizada en el correo electrónico.
Paso 3: Refuerce su defensa con la aplicación de la ley
Una vez confirmados y verificados los remitentes legítimos, pasa a aplicar una política estricta (p = cuarentena, y posteriormente p = rechazo) para obtener una protección real contra la suplantación de dominios y los ataques de phishing.
Paso 4: Proteger con detección de amenazas basada en IA
Elimina las direcciones IP maliciosas y denúncialas directamente desde tu plataforma DMARC para evitar futuros intentos de suplantación de identidad, utilizando herramientas de inteligencia sobre amenazas cuando estén disponibles.
Paso 5: Optimizar continuamente con los informes de fallos
Activa los informes de fallos de DMARC (RUF) para obtener información detallada sobre casos concretos en los que los correos electrónicos no han superado la verificación de DMARC, de modo que puedas localizar el origen del problema y solucionarlo más rápidamente.
Soluciona los errores de DMARC con PowerDMARC
Gestionar los fallos de DMARC puede resultar complejo, especialmente cuando se gestionan múltiples servicios de envío, plataformas de terceros y una infraestructura de correo electrónico en constante evolución. PowerDMARC simplifica todo el proceso, desde la configuración inicial hasta la supervisión continua y la detección de amenazas.
Ayudamos a las organizaciones a implementar correctamente DMARC proporcionando orientación paso a paso y herramientas de automatización que garantizan que sus registros DMARC, SPF y autenticación DKIM estén correctamente configurados y alineados desde el primer día. Esto reduce el riesgo de configuraciones incorrectas que provocan fallos en DMARC y permite que su dominio se encamine más rápidamente hacia la aplicación completa.
Una vez que DMARC está implementado, PowerDMARC supervisa continuamente su tráfico de correo electrónico y genera informes y alertas en tiempo real cada vez que se detecta un fallo de DMARC.
Esto es lo que nos hace únicos:
- Inteligencia sobre amenazas basada en IA y alertas automatizadas que identifican intentos de phishing y spoofing en tiempo real.
- Asistencia paso a paso para la incorporación y la implementación, con el fin de que DMARC, SPF y DKIM funcionen correctamente desde el primer día.
- Informes legibles y prácticos que sustituyen los complejos datos XML por información clara.
- Más de 5000 organizaciones en todo el mundo confían en nosotros para solucionar y prevenir fallos DMARC.
Preguntas frecuentes
1. ¿Qué significa DMARC?
DMARC son las siglas de Domain-Based Message Authentication, Reporting, and Conformance (Autenticación, notificación y conformidad de mensajes basadas en dominios). Se trata de un protocolo de autenticación de correo electrónico que ayuda a proteger los dominios contra la suplantación de identidad, el phishing y otros ciberataques, verificando que los correos electrónicos se envían legítimamente desde fuentes autorizadas.
2. ¿Cómo superar la autenticación DMARC?
Para superar la autenticación DMARC, tus correos electrónicos deben superar la autenticación SPF o DKIM y coincidir con el dominio que aparece en la dirección «De». Para ello, asegúrate de que tus direcciones IP de envío estén autorizadas en SPF, de que DKIM esté correctamente firmado y de que tu registro DMARC esté correctamente publicado en el DNS.
3. ¿Cómo solucionar la falta de protección DMARC?
Para solucionar la falta de protección DMARC, publica un registro DMARC en el DNS de tu dominio. Empieza con una política de supervisión (p=none) para recopilar informes y, a continuación, pasa gradualmente a una aplicación más estricta (p=quarantine o p=reject) una vez que hayas confirmado que todas las fuentes de correo electrónico legítimas están autenticadas.
4. ¿Cómo solucionar el error DMARC?
Para solucionar el error de fallo de DMARC, empieza por comprobar por qué el mensaje no ha superado la autenticación. Asegúrate de que SPF y DKIM estén configurados correctamente y se correspondan con el dominio de envío; a continuación, comprueba que la política DMARC de tu dominio esté publicada correctamente en el DNS y se ajuste a la forma en que se envían realmente tus correos electrónicos. Una vez que todo esté en orden, supervisa los informes de DMARC para confirmar que el problema se ha resuelto.
5. ¿Qué es una infracción de DMARC?
Una infracción de DMARC es otra forma de describir un mensaje que no supera la comprobación de DMARC, ya sea porque no está autorizado (alguien está suplantando tu dominio) o porque un remitente legítimo no cumple con los requisitos. Lo que ocurra a continuación depende de tu política: p=none lo registra, p=quarantine lo envía a la carpeta de spam y p=reject lo bloquea directamente.
6. ¿Puede fallar la verificación DMARC aunque SPF y DKIM superen la verificación?
Sí, y este es uno de los puntos que más confusión suelen generar. Tanto SPF como DKIM pueden, técnicamente, superar sus propias comprobaciones, mientras que DMARC sigue fallando si el dominio que supera la comprobación de ninguno de los dos coincide con tu dirección «De» visible. Un mensaje procedente de mail.esp-provider.com puede superar la comprobación de SPF sin problemas y, aun así, fallar en la de DMARC si tu dominio «De» visible es tudominio.com, ya que lo que DMARC comprueba realmente es la coincidencia, y no solo la autenticación.
- Cómo configurar DMARC: guía completa de configuración paso a paso (2026) - 20 de junio de 2026
- Cómo interpretar los informes DMARC: una guía completa sobre RUA y RUF - 10 de junio de 2026
- ¿Qué es DMARC? Definición, cómo funciona y por qué es importante - 28 de abril de 2026