Arostik Logo
ArostikVLARCK

Micro-Technology Solutions

Aros StudentAnalogía Cotidiana Incluida

Email Security: DNS SPF Records, DKIM Cryptographic Signatures and Anti-Phishing DMARC Policies

Essential email authentication protocols: prevent domain spoofing, boost deliverability, and configure aggregate RUA reports.

AS

AS

Aros Student

Aug 26, 20264 min1180 views
Email Security: DNS SPF Records, DKIM Cryptographic Signatures and Anti-Phishing DMARC Policies

Seguridad en Correo Electrónico: SPF, DKIM y DMARC

Guía de Autenticación de Dominio, Criptografía Asimétrica y Prevención de Spoofing

El protocolo fundamental sobre el que opera el correo electrónico mundial (SMTP - Simple Mail Transfer Protocol, RFC 821) fue diseñado en 1982 sin ningún mecanismo intrínseco de autenticación de identidad. En su forma original, cualquier servidor SMTP conectado a Internet podía enviar un mensaje declarando ser From: ceo@tuempresa.com o soporte@banco.com, una vulnerabilidad estructural conocida como Email Spoofing.

Para blindar la reputación de los dominios y proteger a los usuarios contra ataques de Phishing y Business Email Compromise (BEC), la industria del correo (liderada por Google, Microsoft y Yahoo) exige la implementación estricta de la "Tríada de Autenticación": SPF, DKIM y DMARC.

En la Tecnología Real (Explicación Sencilla)

Escenario de Producción Real: Los correos transaccionales legítimos de una empresa (restablecimiento de contraseñas y facturas) son rechazados automáticamente por los servidores de Gmail y Outlook con el error: `` 550 5.7.26 This message does not have authentication information or fails to pass DMARC verification. Messages from this domain must pass either SPF or DKIM. ` Simultáneamente, clientes reportan haber recibido correos falsos solicitando pagos bancarios a nombre de la empresa. **Diagnóstico y Plan de Remediación DNS:** 1. **SPF Incompleto**: El registro TXT de SPF no incluía las direcciones IP del nuevo proveedor de envíos (SendGrid/AWS SES). 2. **Falta de DKIM**: Los correos no estaban siendo firmados con clave privada RSA en la cabecera. 3. **Configuración de DMARC**: Se publica un registro DMARC en modo rechazo (p=reject`), indicando a todos los servidores de correo del mundo que descarten cualquier correo que intente suplantar el dominio corporativo sin firmas válidas.

WIKIHOW STEP

La Tríada de Seguridad del Correo Electrónico

ProtocoloTipo de Registro DNSMecanismo de VerificaciónAcción si Falla la Validación
SPF (Sender Policy Framework)Registro TXT en la raíz del dominio (@).Lista blanca de direcciones IP y servidores autorizados para enviar correo en nombre del dominio.Marcado como SoftFail (~all) o Fail (-all).
DKIM (DomainKeys Identified Mail)Registro TXT o CNAME en un selector (s1._domainkey).Firma digital RSA / Ed25519 calculada sobre las cabeceras y el cuerpo del mensaje; el receptor valida con la clave pública en DNS.El mensaje se detecta como manipulado o no auténtico.
DMARC (Domain-based Message Authentication)Registro TXT en el subdominio obligatorio (_dmarc).Exige alineación estricta de SPF y/o DKIM, define la política de acción (none, quarantine, reject) y genera reportes de telemetría.Aplica la directiva indicada: envía a Spam (quarantine) o bloquea en el borde (reject).

WIKIHOW STEP

Ejemplo de Registros DNS de Seguridad de Correo

arostik@ubuntu:~ (dns)
; 1. REGISTRO SPF (Solo debe existir UNO por dominio); Autoriza al servidor propio y a Google Workspace, rechazando todo lo demásexample.com.   IN  TXT  "v=spf1 ip4:198.51.100.25 include:_spf.google.com -all" ; 2. REGISTRO DKIM (Clave Pública RSA de 2048 bits)google._domainkey.example.com.  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA0wQ..." ; 3. REGISTRO DMARC (Política estricta con reportes forenses y agregados)_dmarc.example.com.  IN  TXT  "v=DMARC1; p=reject; sp=reject; pct=100; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; aspf=r; adkim=r"

Nota Técnica

El Límite Crítico de 10 Consultas DNS en SPF (RFC 7208): Un registro SPF no puede desencadenar más de 10 búsquedas DNS acumuladas (mecanismos include, a, mx, ptr, exists). Si superas las 10 consultas al anidar múltiples proveedores de correo, el receptor marcará el correo con error de validación permanente (PermError), provocando que tus mensajes vayan directo a Spam.

WIKIHOW STEP

Glosario Técnico de Seguridad SMTP

1.
Alineación DMARC (Alignment): Condición en la que el dominio del encabezado visual From: coincide exactamente (o como subdominio) con el dominio validado por SPF (Return-Path) o la firma DKIM (d=domain.com).
2.
Selector DKIM: Identificador arbitrario (ej. google, k1, 2026s1) que permite tener múltiples claves públicas publicadas simultáneamente en DNS para rotación criptográfica sin tiempos de caída.
3.
Reportes RUA: Mensajes XML agregados que los proveedores receptores (como Gmail o Yahoo) envían periódicamente al emisor detallando qué IPs están enviando correo a su nombre y si pasaron SPF/DKIM.
4.
Email Spoofing: Técnica de suplantación donde un atacante falsifica la cabecera del remitente para engañar al destinatario haciéndose pasar por una entidad de confianza.

Mini Cuestionario Interactivo3 preguntas

Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.

Aciertos: 0 / 3
1

¿Qué sucede cuando un dominio publica una política DMARC con 'p=reject' y un atacante intenta enviar un correo con una IP no autorizada y sin firma DKIM?

2

¿Por qué tener una firma DKIM válida es superior a confiar únicamente en la dirección IP de SPF?

3

¿Cuál es el límite máximo de consultas DNS permitido en un registro SPF según el estándar RFC 7208?

Diagnóstico y Práctica en Arostik

Inspecciona tus registros MX, SPF y TXT con el analizador de Registros DNS, verifica la propagación global de tus cambios con Propagación DNS y consulta la titularidad de tu dominio con Consulta WHOIS.

Tu opinión mejora Aroslap

¿Te resultó útil esta publicación?

Califica tu experiencia para optimizar los próximos artículos técnicos.

Selecciona una calificación

More Articles in Aros Student