Cómo funciona DMARC - actualizado

¿Cómo funciona dmarc con Google Mail y Office 365? (actualizado)

Hemos vuelto a comprobar cómo afecta la autenticación de correo electrónico a la entrega
en las cuentas de Google Mail y Office 365, los proveedores de correo electrónico empresarial más populares.

Los resultados se pueden dividir en dos grupos:

entrega de correos electrónicos

(Cómo afectan SPF, DKIM y DMARC a la entrega de mensajes enviados)
 
# Correo de Google: los correos electrónicos siempre se aceptan, la autenticación SPF parece no tenerse en cuenta en absoluto.
   La firma DKIM se evalúa solo si coincide con la dirección de correo electrónico del remitente y DMARC está configurado con la política "cuarentena" o "rechazo".
 
# Office 365: responde completamente a SPF; cuando un mensaje pasa la verificación SPF, llega a la bandeja de entrada.
   La firma DKIM se considera solo si coincide con la dirección de correo electrónico del remitente; de ​​lo contrario, no importa.
 
   Notas: en la última semana de agosto, Office 365 tuvo un comportamiento extraño:
   solo los mensajes firmados con DKIM (dominio de firma alineado con la dirección del remitente)
   y con el registro DMARC configurado (con cualquier política) se entregaron a la bandeja de entrada.

protección contra suplantación de identidad

(cómo spf, dkim y dmarc protegen la dirección de correo electrónico del remitente de ser suplantada*)
* = hacer que el mensaje parezca provenir de alguien que no es la fuente real
 
# Correo de Google: al activar dmarc, los remitentes suplantados se filtran a la carpeta Spam (con p=quarantine) o se rechazan (con p=reject).
   No sucede nada si la política está configurada en “none” (p=none), en este caso todos los mensajes llegan a la Bandeja de entrada.
 
# Office 365: los resultados “spf fail” o “spf softfail” son suficientes para enviar a los remitentes falsos a la carpeta de correo basura.

 

requisitos de autenticación

Los requisitos sugeridos para la autenticación de correo electrónico se resumen a continuación:

entrega de correos electrónicos protección contra suplantación de identidad
Correo de Google Contraseña DKIM (alineada con el dominio) dmarc configurado con p=cuarentena o p=rechazo
Office 365 SPF pasa y DKIM pasa (alineado con el dominio) Se ha configurado SPF y DMARC (para mayor seguridad).

 

Resultados de la prueba de entrega de correo electrónico

A continuación se muestra la gama completa de pruebas que se han realizado

Correo de Google Correo de Google
(conjunto dmarc)
Office 365 Office 365
(conjunto dmarc)
Paso spf dkim ninguno bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
Error de SPF dkim ninguno bandeja de entrada correo basura basura basura
spf SoftFail dkim ninguno bandeja de entrada correo basura basura basura
ninguno de los factores de protección solar dkim ninguno bandeja de entrada correo basura basura basura
Paso spf diferencia dkim bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
Error de SPF diferencia dkim bandeja de entrada correo basura basura basura
spf SoftFail diferencia dkim bandeja de entrada correo basura basura basura
ninguno de los factores de protección solar diferencia dkim bandeja de entrada correo basura basura basura
Paso spf pase dkim bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
Error de SPF pase dkim bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
spf SoftFail pase dkim bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
ninguno de los factores de protección solar pase dkim bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
Paso spf dkim inválido bandeja de entrada bandeja de entrada bandeja de entrada bandeja de entrada
Error de SPF dkim inválido bandeja de entrada correo basura basura basura
spf SoftFail dkim inválido bandeja de entrada correo basura basura basura
ninguno de los factores de protección solar dkim inválido bandeja de entrada correo basura basura basura

Notas:

  • La dirección From (remitente visible) y Mail-from (también llamado "envelope from" o "return-path") son la misma, se refieren al mismo dominio
  • “dkim pass”: el dominio de firma dkim es el mismo que el de la dirección From (el dominio está alineado).
  • “dkim diff”: el dominio de firma dkim es diferente al de la dirección From (el dominio NO está alineado).