El correo electrónico sigue siendo el vector de ataque número uno. La mayoría de los ataques de phishing
y fraude del CEO (Business Email Compromise) funcionan porque es trivial falsificar el
remitente de un correo. Si tu dominio no está protegido, un atacante puede enviar mensajes que
parecen venir de tuempresa.com sin ningún esfuerzo.
La defensa se apoya en tres registros DNS que trabajan juntos: SPF, DKIM y DMARC. Vamos uno por uno.
1. SPF — ¿quién puede enviar en mi nombre?
SPF (Sender Policy Framework) es un registro TXT que declara qué servidores están autorizados a enviar correo en nombre de tu dominio. Cuando un servidor receptor recibe un mensaje, comprueba si la IP de origen está en tu lista SPF.
tuempresa.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
El -all al final significa "rechaza todo lo que no esté en esta lista". Es la
postura estricta y recomendada una vez que tienes todos tus emisores identificados.
2. DKIM — firma que no se puede falsificar
DKIM (DomainKeys Identified Mail) añade una firma criptográfica a cada correo saliente. El servidor receptor usa la clave pública publicada en tu DNS para verificar que el mensaje no fue alterado y que salió realmente de tu dominio.
selector1._domainkey.tuempresa.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
3. DMARC — la política que une todo
DMARC (Domain-based Message Authentication, Reporting & Conformance) le dice al receptor qué hacer cuando un correo falla SPF o DKIM, y a dónde enviar los informes. Es la pieza que convierte SPF y DKIM en una defensa real.
_dmarc.tuempresa.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@tuempresa.com; pct=100; adkim=s; aspf=s"
Desglose de la política:
p=reject— rechaza los correos que no pasen la autenticación (la postura más fuerte).rua=mailto:— dirección donde recibir los informes agregados diarios.pct=100— aplica la política al 100% del correo.adkim=s / aspf=s— alineación estricta entre el dominio del From y el firmado.
p=reject. Arranca con p=none para
solo observar y revisa los informes durante unas semanas. Cuando confirmes que todo tu correo
legítimo pasa, sube a p=quarantine y finalmente a p=reject.
¿Por qué le importa a tu empresa?
Sin DMARC, cualquiera puede suplantar tu marca para estafar a tus clientes, proveedores o empleados. Con
DMARC en reject proteges tu reputación, mejoras la entregabilidad de tu correo legítimo y
cierras uno de los vectores de ataque más explotados. Es una de las medidas de mayor impacto y menor coste
que puedes implementar hoy.
¿Necesitas ayuda para configurarlo correctamente en tu dominio? Escríbenos y lo revisamos contigo.