Seguridad en Correo Electrónico: SPF, DKIM y DMARC
Guía de Autenticación de Dominio, Criptografía Asimétrica y Prevención de Spoofing
El protocolo fundamental sobre el que opera el correo electrónico mundial (SMTP - Simple Mail Transfer Protocol, RFC 821) fue diseñado en 1982 sin ningún mecanismo intrínseco de autenticación de identidad. En su forma original, cualquier servidor SMTP conectado a Internet podía enviar un mensaje declarando ser From: ceo@tuempresa.com o soporte@banco.com, una vulnerabilidad estructural conocida como Email Spoofing.
Para blindar la reputación de los dominios y proteger a los usuarios contra ataques de Phishing y Business Email Compromise (BEC), la industria del correo (liderada por Google, Microsoft y Yahoo) exige la implementación estricta de la "Tríada de Autenticación": SPF, DKIM y DMARC.
En la Tecnología Real (Explicación Sencilla)
550 5.7.26 This message does not have authentication information or fails to pass DMARC verification. Messages from this domain must pass either SPF or DKIM. ` Simultáneamente, clientes reportan haber recibido correos falsos solicitando pagos bancarios a nombre de la empresa. **Diagnóstico y Plan de Remediación DNS:** 1. **SPF Incompleto**: El registro TXT de SPF no incluía las direcciones IP del nuevo proveedor de envíos (SendGrid/AWS SES). 2. **Falta de DKIM**: Los correos no estaban siendo firmados con clave privada RSA en la cabecera. 3. **Configuración de DMARC**: Se publica un registro DMARC en modo rechazo (p=reject`), indicando a todos los servidores de correo del mundo que descarten cualquier correo que intente suplantar el dominio corporativo sin firmas válidas.La Tríada de Seguridad del Correo Electrónico
| Protocolo | Tipo de Registro DNS | Mecanismo de Verificación | Acción si Falla la Validación |
|---|---|---|---|
| SPF (Sender Policy Framework) | Registro TXT en la raíz del dominio (@). | Lista blanca de direcciones IP y servidores autorizados para enviar correo en nombre del dominio. | Marcado como SoftFail (~all) o Fail (-all). |
| DKIM (DomainKeys Identified Mail) | Registro TXT o CNAME en un selector (s1._domainkey). | Firma digital RSA / Ed25519 calculada sobre las cabeceras y el cuerpo del mensaje; el receptor valida con la clave pública en DNS. | El mensaje se detecta como manipulado o no auténtico. |
| DMARC (Domain-based Message Authentication) | Registro TXT en el subdominio obligatorio (_dmarc). | Exige alineación estricta de SPF y/o DKIM, define la política de acción (none, quarantine, reject) y genera reportes de telemetría. | Aplica la directiva indicada: envía a Spam (quarantine) o bloquea en el borde (reject). |
Ejemplo de Registros DNS de Seguridad de Correo
; 1. REGISTRO SPF (Solo debe existir UNO por dominio); Autoriza al servidor propio y a Google Workspace, rechazando todo lo demásexample.com. IN TXT "v=spf1 ip4:198.51.100.25 include:_spf.google.com -all" ; 2. REGISTRO DKIM (Clave Pública RSA de 2048 bits)google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0wQ..." ; 3. REGISTRO DMARC (Política estricta con reportes forenses y agregados)_dmarc.example.com. IN TXT "v=DMARC1; p=reject; sp=reject; pct=100; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; aspf=r; adkim=r"Nota Técnica
include, a, mx, ptr, exists). Si superas las 10 consultas al anidar múltiples proveedores de correo, el receptor marcará el correo con error de validación permanente (PermError), provocando que tus mensajes vayan directo a Spam.Glosario Técnico de Seguridad SMTP
From: coincide exactamente (o como subdominio) con el dominio validado por SPF (Return-Path) o la firma DKIM (d=domain.com).google, k1, 2026s1) que permite tener múltiples claves públicas publicadas simultáneamente en DNS para rotación criptográfica sin tiempos de caída.Mini Cuestionario Interactivo3 preguntas
Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.
¿Qué sucede cuando un dominio publica una política DMARC con 'p=reject' y un atacante intenta enviar un correo con una IP no autorizada y sin firma DKIM?
¿Por qué tener una firma DKIM válida es superior a confiar únicamente en la dirección IP de SPF?
¿Cuál es el límite máximo de consultas DNS permitido en un registro SPF según el estándar RFC 7208?
Diagnóstico y Práctica en Arostik
Inspecciona tus registros MX, SPF y TXT con el analizador de Registros DNS, verifica la propagación global de tus cambios con Propagación DNS y consulta la titularidad de tu dominio con Consulta WHOIS.