Cómo funciona DMARC
¿Cómo funciona dmarc con Google Mail y Office 365 en 2020?
Hemos probado cómo afecta la autenticación de correo electrónico a la entrega
en Google Mail y Office 365, los proveedores de correo electrónico empresarial más populares.
Los resultados se pueden dividir en dos grupos:
-
Entrega de correos electrónicos
(cómo afectan SPF, DKIM y DMARC a la entrega de mensajes enviados)
Correo de Google: los correos electrónicos siempre se aceptan, la autenticación parece no tenerse en cuenta en absoluto.
Office 365: generalmente responde a SPF y DKIM. La única forma de obtener resultados consistentes, que lleguen a la bandeja de entrada, es asociarlos con DMARC.
-
Protección contra la suplantación de identidad
(cómo SPF, DKIM y DMARC protegen la dirección de correo electrónico del remitente contra la suplantación*)
* = hacer que el mensaje parezca provenir de alguien distinto al remitente real.
Correo de Google: al combinar DMARC y SPF (calificadores FAIL o SoftFAIL), los remitentes suplantados se filtran a la carpeta de spam o se rechazan (según la configuración de DMARC).
Office 365: SPF (calificadores FAIL o SoftFAIL) es suficiente para enviar remitentes falsos a la carpeta de correo no deseado.
Se resumen de la siguiente manera:
| entrega de correos electrónicos | protección contra suplantación de identidad | |
|---|---|---|
| Correo de Google | Siempre se acepta, la autenticación no se considera en absoluto | dmarc + spf (fallo o fallo suave) |
| Office 365 | pase dmarc + spf o dmarc + dkim | spf (fallo o fallo suave) |
A continuación se detalla la gama completa de pruebas que se han realizado.
| Correo de Google | Office 365 | |
|---|---|---|
| spf Pass - dkim ninguno | bandeja de entrada | bandeja de entrada |
| spf Fallo - dkim ninguno | bandeja de entrada | basura |
| spf SoftFail - dkim ninguno | bandeja de entrada | basura |
| FPS neutro - DKIM ninguno | bandeja de entrada | bandeja de entrada |
| ninguno spf - dkim ninguno | bandeja de entrada | basura |
| Pase SPF - Pase DKIM | bandeja de entrada | basura* |
| SPF fallido - DKIM aprobado | bandeja de entrada | basura |
| spf SoftFail - dkim pass | bandeja de entrada | basura* |
| SPF Neutro - DKIM Pass | bandeja de entrada | basura* |
| ninguno de SPF - pase DKIM | bandeja de entrada | basura* |
| Pasar spf - dkim inválido | bandeja de entrada | basura |
| Error de SPF: DKIM no válido | bandeja de entrada | basura |
| spf SoftFail - dkim inválido | bandeja de entrada | basura |
| SPF Neutral - DKIM inválido | bandeja de entrada | basura |
| spf ninguno - dkim inválido | bandeja de entrada | basura |
| Pase spf - dkim no válido - dmarc rechazado | bandeja de entrada | bandeja de entrada |
| Error de SPF - DKIM inválido - Rechazo de DMARC | dsn=5.0.0, stat=Servicio no disponible | basura |
| spf SoftFail - dkim inválido - dmarc rechazado | dsn=5.0.0, stat=Servicio no disponible | basura |
| spf Neutral - dkim no válido - dmarc rechazado | bandeja de entrada | bandeja de entrada |
| spf ninguno - dkim inválido - dmarc rechazado | dsn=5.0.0, stat=Servicio no disponible | basura |
| Pase spf - pase dkim - rechazo dmarc | bandeja de entrada | bandeja de entrada |
| SPF fallido - DKIM aprobado - DMARC rechazado | bandeja de entrada | bandeja de entrada |
| spf SoftFail - paso dkim - rechazo dmarc | bandeja de entrada | bandeja de entrada |
| spf Neutral - pase dkim - rechazo dmarc | bandeja de entrada | bandeja de entrada |
| spf ninguno - paso dkim - rechazo dmarc | bandeja de entrada | bandeja de entrada |
| spf Pass - dkim diff - dmarc rechazar | bandeja de entrada | bandeja de entrada |
| Error de SPF - diferencia DKIM - rechazo de DMARC | dsn=5.0.0, stat=Servicio no disponible | basura |
| spf SoftFail - diferencia dkim - rechazo dmarc | dsn=5.0.0, stat=Servicio no disponible | basura |
| spf Neutral - dkim diff - dmarc rechazar | bandeja de entrada | bandeja de entrada |
| spf ninguno - dkim diff - dmarc rechazar | dsn=5.0.0, stat=Servicio no disponible | basura |
Notas:
- La dirección del remitente (remitente visible) y la del sobre (ruta de retorno) pertenecen al mismo dominio
- “dkim pass”: el dominio de firma dkim es el mismo que el de la dirección de origen.
- “dkim diff”: el dominio de firma dkim es diferente al de la dirección de origen.
- Los asteriscos en el segundo grupo significan que los resultados no han sido consistentes a lo largo del tiempo