SPF, DKIM y DMARC en Microsoft 365: cómo configurarlos sin romper tu correo
Cualquiera puede enviar un correo que diga ser de ceo@tu-empresa.es. Lo que decide si ese correo llega a la bandeja
de entrada o se rechaza son tres registros DNS de tu dominio. Si faltan o están a medias, suplantar a tu empresa es
fácil.
Antes de tocar nada, mira cómo están ahora con nuestro comprobador gratuito.
1. SPF: quién puede enviar correo con tu dominio
Es un registro TXT en la raíz del dominio. Si solo envías correo desde Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Si además envías desde otros servicios (boletines, facturación, la web), cada uno te dirá qué include: añadir. Ten en
cuenta dos cosas:
- Solo puede haber un registro SPF por dominio. Si hay dos, los dos fallan.
- El SPF admite como mucho diez consultas DNS. Con demasiados
include:deja de funcionar.
2. DKIM: la firma de cada mensaje
DKIM firma cada correo para demostrar que lo ha enviado tu servidor y que nadie lo ha modificado por el camino.
- En el portal de Microsoft Defender, ve a Correo electrónico y colaboración → Directivas y reglas → Directivas de amenazas → Configuración de autenticación de correo electrónico → DKIM.
- Elige tu dominio. El portal te mostrará dos registros CNAME (
selector1._domainkeyyselector2._domainkey). - Créalos en tu DNS tal y como aparecen, sin cambiar nada.
- Cuando el DNS se haya propagado, vuelve al portal y activa Firmar mensajes para este dominio con firmas DKIM.
Los dos selectores existen para que Microsoft pueda rotar las claves sin cortar el servicio. Crea siempre los dos.
3. DMARC: qué hacer con los correos que fallan
DMARC es lo que realmente frena la suplantación: le dice al servidor que recibe el correo qué hacer cuando un mensaje
dice venir de tu dominio pero no supera SPF ni DKIM. Es un registro TXT en _dmarc.tu-empresa.es.
Actívalo en tres fases para no perder correos legítimos:
Fase 1, observar (dos a cuatro semanas):
v=DMARC1; p=none; rua=mailto:dmarc@tu-empresa.es
Con p=none no se bloquea nada, pero recibirás informes diarios de quién envía correo con tu dominio. Revísalos: si
aparece un servicio legítimo que no pasa SPF o DKIM, configúralo antes de seguir.
Fase 2, cuarentena:
v=DMARC1; p=quarantine; rua=mailto:dmarc@tu-empresa.es
Los correos falsos van a la carpeta de correo no deseado.
Fase 3, rechazo:
v=DMARC1; p=reject; rua=mailto:dmarc@tu-empresa.es
Los correos falsos se rechazan. Este es el objetivo: mientras te quedes en p=none, tu dominio sigue siendo fácil de
suplantar.
Errores que vemos a menudo
- DMARC en
p=nonedesde hace años. Se activó para observar y nadie volvió a mirarlo. - DKIM sin activar. Los CNAME están creados, pero falta pulsar el botón en el portal.
- Dominios que no envían correo, sin proteger. Si tienes dominios que no usas para correo, publica en ellos
v=spf1 -ally un DMARC conp=reject. Si no, también se pueden suplantar.
Los registros son solo lo que se ve desde fuera. Quién puede reenviar correo, qué reglas de buzón hay o qué aplicaciones leen el correo solo se ve dentro del tenant: eso es lo que revisamos en una auditoría.