Tu correo electrónico puede mostrar un check verde para SPF y DKIM y, aun así, ser marcado como fallido en DMARC; un desajuste que permite que mensajes suplantados se filtren y perjudica la entregabilidad. La razón es la alineación, la regla que obliga a que el dominio que autentica el mensaje coincida con la dirección que se muestra en el encabezado From.
Por qué SPF y DKIM no son suficientes por sí solos
SPF (Sender Policy Framework) valida la dirección Return-Path, el remitente del sobre utilizado para los rebotes. Esa dirección suele pertenecer a un proveedor de servicios de correo en lugar de a la marca que ves en la bandeja de entrada.
DKIM (DomainKeys Identified Mail) verifica el dominio adjunto a la firma criptográfica en el encabezado. El firmante puede ser el propio dominio del remitente o el dominio de un servicio de terceros.
Ambos controles pueden pasar, pero DMARC (Domain-based Message Authentication, Reporting & Conformance) seguirá informando de un fallo si ni el Return-Path ni el dominio de firma de DKIM se alinean con la dirección From visible.
Los cuatro fallos de alineación más comunes
- Dominios propiedad del proveedor – Muchas plataformas de envío masivo establecen su propio Return-Path y firman con su propia clave DKIM. Si nunca los reemplazas con tu propio dominio, DMARC detectará un desajuste.
- Reenvío de correo electrónico – Cuando un servidor intermedio reenvía un mensaje, el control SPF suele fallar porque la IP de reenvío no figura en tu registro SPF. Si la firma DKIM también se altera en el trayecto, DMARC no tendrá nada en qué apoyarse.
- DKIM roto – Una clave mal configurada o un error de DNS pueden hacer que DKIM falle. En ese caso, DMARC depende de SPF, y si el Return-Path de SPF no está alineado, volverás a perder.
- Modo de alineación estricta – Configurar
aspf=soadkim=sle indica a DMARC que exija una coincidencia exacta del dominio, no solo una relación de dominio padre. Los subdominios que difieran incluso por un punto provocarán un fallo.
Cómo detectar el problema
Abre el código fuente original del mensaje problemático y localiza el encabezado Authentication-Results. Este enumerará el resultado de los controles SPF, DKIM y DMARC, junto con los dominios que evaluó cada prueba.
- Compara el smtp.mailfrom (el Return-Path) con el dominio en el encabezado From.
- Compara la etiqueta header.d dentro del bloque DKIM-Signature con el dominio From.
Si ninguna de las comparaciones arroja una coincidencia, la alineación es la culpable.
Soluciones para que DMARC pase correctamente
- Usa un Return-Path alineado – La mayoría de las plataformas de envío te permiten publicar un dominio de rebote personalizado. Apunta ese dominio a una zona DNS que controles y añádelo a tu registro SPF.
- Implementa una firma DKIM alineada – Establece la etiqueta
d=en la firma DKIM con tu propio dominio (o un subdominio de tu propiedad) y publica la clave pública correspondiente en el DNS. Dado que DKIM sobrevive a la mayoría de los escenarios de reenvío, es la forma más fiable de lograr la alineación.
Conclusión
Superar SPF y DKIM es solo la mitad de la batalla; sin la alineación de dominios, DMARC seguirá marcando tus mensajes como no autenticados. Alinea ya sea el Return-Path o el dominio de firma de DKIM con la dirección From visible, verifica la configuración en tus encabezados originales y ajusta el nivel de estrictez según sea necesario. Una vez establecida la alineación, DMARC informará de un éxito, protegiendo tu marca y mejorando la llegada a la bandeja de entrada.
