Guía Completa de Seguridad de Correo Electrónico SPF, DKIM y DMARC para 2026
Rudra Chauhan, Senior Systems Architect
Guía Completa de Seguridad de Correo Electrónico SPF, DKIM y DMARC para 2026
La falsificación de correos electrónicos y el phishing siguen siendo el principal vector de acceso para ataques cibernéticos. En 2024-2026, los proveedores de correo electrónico principales como Google, Yahoo y Microsoft aplican requisitos de autenticación DMARC estrictos para remitentes de correo electrónico en masa y transaccional.
Sin registros SPF, DKIM y DMARC válidos, sus correos electrónicos salientes serán rechazados o enviados directamente a la carpeta de spam del destinatario.
Autenticación de Correo Electrónico: Un Introducción
Los protocolos de autenticación de correo electrónico garantizan la integridad y autenticidad de los mensajes de correo electrónico. Los protocolos principales son:
| Protocolo | Nombre Completo | Función | Tipo de Registro DNS |
|---|---|---|---|
| SPF | Marco de Política de Remitente | Especifica las direcciones IP y servidores autorizados para enviar correo electrónico desde su dominio | TXT |
| DKIM | Correo Electrónico Identificado con Claves | Agrega una firma digital criptográfica a los encabezados de correo electrónico para verificar la integridad del mensaje | TXT |
| DMARC | Autenticación de Mensajes de Correo Electrónico con Dominio | Instructuye a los servidores receptores cómo manejar correos electrónicos que fallan la alineación SPF/DKIM | TXT |
La Triada de Autenticación de Correo Electrónico Explorada
Cada protocolo juega un papel crucial en garantizar la seguridad del correo electrónico:
- SPF verifica la dirección IP y el dominio del remitente.
- DKIM garantiza la integridad y autenticidad del mensaje.
- DMARC aplica la alineación entre los registros SPF y DKIM.
Paso 1: Configuración del Marco de Política de Remitente (SPF)
Un registro SPF es un registro DNS TXT publicado en su dominio apíce (example.com):
dnsv=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all
Directivas Clave:
v=spf1: Identifica la versión del registro.include:: Autoriza remitentes de terceros (Google Workspace, SendGrid, Mailchimp).ip4:: Autoriza explícitamente direcciones IP específicas de servidores.-all: Falla Dura — rechaza correo electrónico de direcciones IP no autorizadas.~all: Falla Suave — acepta correo electrónico pero lo marca como sospechoso.
REGLA CRÍTICA: Un registro SPF no debe causar más de 10 consultas DNS (RFC 7208). Exceder 10 consultas resulta en un
PermError.
Paso 2: Configuración de DKIM (Correo Electrónico Identificado con Claves)
DKIM utiliza criptografía de clave pública. El servidor de correo electrónico que envía agrega una firma de encabezado (DKIM-Signature), y los servidores receptores recuperan su clave pública de DNS:
dns# Registro del selector: google._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Paso 3: Aplicación de Políticas de DMARC
DMARC une los resultados de autenticación SPF y DKIM. Publica un registro TXT en _dmarc.example.com:
dnsv=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100
Niveles de Política de DMARC (p=):
p=none: Modo de monitoreo solo. Recopila informes agregados sin bloquear correo electrónico.p=quarantine: Dirige correos electrónicos fallidos a la carpeta de Spam/Junk.p=reject: Bloqueo Duro — rechaza correos electrónicos fallidos en el nivel de la puerta de enlace.
Lista de Verificación de Depuración
- Verifique que los registros SPF, DKIM y DMARC estén configurados correctamente.
- Asegúrese de que los registros SPF no excedan 10 consultas DNS.
- Valide las pares de claves DKIM y los registros del selector.
- Pruebe las políticas de DMARC con herramientas de autenticación de correo electrónico.
Preguntas Frecuentes
- Q: ¿Cuál es el propósito de los registros SPF?
- A: Los registros SPF especifican las direcciones IP y servidores autorizados para enviar correo electrónico desde su dominio.
- Q: ¿Cuál es la diferencia entre SPF y DKIM?
- A: SPF verifica la dirección IP y el dominio del remitente, mientras que DKIM garantiza la integridad y autenticidad del mensaje.
- Q: ¿Cuál es el propósito de los registros DMARC?
- A: Los registros DMARC aplican la alineación entre los registros SPF y DKIM, garantizando la seguridad del correo electrónico.
Herramientas de Seguridad de Correo Electrónico Gratuitas de Teksolvr
Cree y audite sus registros DNS de correo electrónico con herramientas de Teksolvr:
- Genere registros SPF válidos con el Generador de Registros SPF.
- Crea políticas de alineación DMARC con el Constructor de Políticas de DMARC.
- Genere pares de claves RSA DKIM con el Generador de Claves DKIM.
- Audite las listas de correo electrónico negras globales con el Verificador de Listas de Correo Electrónico Negras.
Referencias
- RFC 7208: Marco de Política de Remitente (SPF) para Autorizar Mecanismos
- RFC 6376: Correo Electrónico Identificado con Claves (DKIM) Firmas
- RFC 7489: Autenticación, Informes y Conformidad de Mensajes de Correo Electrónico con Dominio (DMARC)
Créditos de Imágenes
Nombre del Diagrama