Lector de informes DMARC

Los informes DMARC llegan como adjuntos XML comprimidos que ninguna aplicación de correo sabe mostrar. Suéltalos aquí para obtener una tabla de cada servidor que envió correo con tu dominio, ordenada según lo que debes hacer al respecto.

Los informes se abren y se leen dentro de tu navegador. Los archivos no se suben y no se guarda nada.

Un recuento diario de cada proveedor de correo

Un registro DMARC es una línea en el DNS de tu dominio. Una de sus etiquetas, rua=mailto:reports@yourdomain.com, pide a todo proveedor que reciba correo que dice venir de tu dominio que envíe un resumen a esa dirección. Google, Microsoft, Yahoo y muchos otros lo hacen, normalmente una vez cada 24 horas.

Estos informes “agregados” no contienen el texto de los mensajes ni los nombres de los destinatarios, solo recuentos. Cada fila dice que una dirección IP envió cierta cantidad de mensajes con tu dominio en la línea From, y qué puntuación obtuvieron esos mensajes:

<record>
  <row>
    <source_ip>198.51.100.24</source_ip>
    <count>312</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>fail</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>yourdomain.com</header_from></identifiers>
  <auth_results>…</auth_results>
</record>

Un solo dominio con unos pocos servicios de envío recibe fácilmente varios archivos al día, cada uno con decenas de filas. El lector los suma para que no tengas que hacerlo tú.

Por qué un pass puede fallar igualmente: la alineación

DMARC se apoya en dos comprobaciones más antiguas. SPF pregunta si el servidor que envía tiene permiso para enviar en nombre del dominio de la dirección de retorno oculta. DKIM pregunta si el mensaje lleva una firma válida de algún dominio. Ninguna de las dos mira la línea From que lee una persona.

DMARC establece esa conexión. Un mensaje pasa DMARC cuando SPF o DKIM pasa para un dominio que coincide con la línea From. Esa coincidencia se llama alineación. Un servicio de boletines puede pasar SPF para su propio dominio y firmar cada mensaje con su propia clave DKIM, y aun así fallar DMARC en tu caso, porque ninguno de los dos resultados menciona tu dominio.

En un informe, policy_evaluated contiene los resultados alineados y auth_results los resultados en bruto con los dominios implicados. El lector usa el primero para sus etiquetas “Alineado” e imprime el segundo como pequeñas notas debajo, para que veas qué dominio pasó.

Cómo clasifica el lector a los remitentes

Las filas se fusionan por dirección IP entre todos los archivos que sueltas y luego se agrupan por servicio. Si la opción de nombres está activada, nuestro servidor consulta el nombre DNS inverso y el propietario de la red de cada dirección. Por esos nombres se reconocen unos treinta servicios comunes, desde Google y Microsoft 365 hasta SendGrid, Mailchimp y Amazon SES. Cada dirección recibe una de cinco etiquetas:

EtiquetaRegla
Tuyo, conformeTodos los mensajes de esta dirección tenían SPF alineado o DKIM alineado.
Tuyo, parcialmente conformeAlgunos mensajes se alineaban y otros no. A menudo es un servicio con dos flujos de correo configurados de forma distinta.
Tuyo, por arreglarNada se alineaba, pero la dirección pertenece a un servicio reconocido, pasa para otro dominio o tiene un nombre inverso bajo tu propio dominio. Casi seguro es una herramienta que usas y que nunca se configuró para tu dominio.
Probable reenvíoNada se alineaba, pero el mensaje llevaba una firma DKIM de tu dominio. Se envió correctamente y luego una lista de correo o un reenvío automático lo alteró o lo retransmitió.
Probable suplantaciónNada se alineaba y nada vincula la dirección contigo.

El resumen de arriba da el volumen total, la proporción conforme (verde desde el 98 %, naranja desde el 75 %), el número de mensajes de remitentes desconocidos y la política que los informes dicen que publicas.

Las dos últimas etiquetas son deducciones a partir de nombres y firmas, así que no las tomes como hechos. Un pequeño proveedor de correo regional puede ser desconocido para el lector y ser tuyo igualmente. Antes de tratar una fuente como hostil, mira su volumen, su nombre inverso y los dominios From que usó.

De la tabla a una política aplicada

  1. Arregla cada grupo “por arreglar”. En los ajustes del servicio, busca “autenticación de dominio”, “dominio de envío” o “DKIM”. Te dará dos o tres registros DNS para publicar, normalmente CNAME. Cuando estén activos, el servicio firma con tu dominio y las filas se ponen en verde en los siguientes informes.
  2. Deja el reenvío en paz. No puedes reparar lo que retransmite un tercero. Estas filas se mantienen pequeñas.
  3. Endurece la política. Cuando tus propios remitentes lleven de dos a cuatro semanas siendo conformes, cambia p=none por p=quarantine y más adelante por p=reject. Una etiqueta pct inferior a 100 aplica la política solo a esa proporción del correo que falla. Quítala al final.

Para revisar el registro en sí, tienes la revisión de SPF, DKIM y DMARC. Para escribir uno nuevo, usa el generador de registros.

El formato tiene sus límites. Un informe cubre solo a los proveedores que envían informes y solo el período de su rango de fechas, y nunca te dice a qué persona o campaña pertenecía un mensaje. El lector acepta hasta 200 archivos a la vez, de 50 MB cada uno, e ignora los duplicados.

Preguntas frecuentes

¿Cómo abro un informe DMARC en XML?

Guarda el adjunto del correo del informe y suéltalo en esta página tal cual. El lector descomprime por sí mismo los archivos .zip y .gz y acepta muchos archivos a la vez.

¿Por qué mi informe muestra SPF pass pero DMARC fail?

SPF pasó para el dominio del return-path, que pertenece al servicio que envió el mensaje, no para tu dominio. DMARC necesita un pass alineado con la dirección From. La solución habitual es activar DKIM para tu propio dominio en ese servicio.

¿Quiénes son las direcciones IP desconocidas de mi informe DMARC?

Es una de tres cosas: un servicio que usas y habías olvidado, un reenviador que retransmite tu correo legítimo o alguien que falsifica tu dominio. El nombre inverso y el propietario de la red que se muestran bajo cada dirección suelen decirte cuál es.

¿Cuánto tiempo debo quedarme en p=none?

El suficiente para ver aparecer en los informes a todos los remitentes legítimos y hacerlos conformes, lo que suele llevar unas semanas. No te olvides de los envíos mensuales y trimestrales, como facturas o boletines, antes de endurecer.

¿Se suben mis informes DMARC a vuestro servidor?

No. Tu navegador hace la descompresión y el análisis. Si dejas marcada la opción de nombres, la lista de direcciones IP de envío va a nuestro servidor para que pueda consultar sus nombres, y no se guarda nada.

¿Cuál es la diferencia entre los informes rua y ruf?

rua solicita los informes agregados que lee esta página, que son recuentos diarios por dirección de envío. ruf solicita informes forenses sobre mensajes individuales fallidos. Pocos proveedores los envían, por motivos de privacidad, y este lector no los procesa.