Todo empieza con un dominio. La plataforma no procesa nada hasta que agregás uno y le pedís a los receptores de email que te manden los reportes DMARC (RUA) a nuestra dirección de ingesta.
Paso 1 — Agregar el dominio en el dashboard
En Dominios → Agregar, ingresá el dominio raíz (ej. tuempresa.com). No agregues subdominios como mail.tuempresa.com: la plataforma los descubre automáticamente cuando aparecen en los reportes.
Al confirmar, se genera un token RUA único con este formato:
[email protected]
Guardalo — vas a usarlo en el paso 2.
Paso 2 — Publicar el registro DMARC
Este es el único cambio DNS obligatorio para arrancar. Publicá un TXT en _dmarc.tuempresa.com:
v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1; adkim=r; aspf=r
Qué significa cada campo:
| Campo | Valor | Significado |
|---|---|---|
p | none | Modo observación. Los receptores no bloquean nada aún. |
rua | mailto | Agregado reports (uno por dominio-receptor por día). |
ruf | mailto | Failure reports (por evento fallido). |
fo | 1 | Enviar reports también si SPF o DKIM fallan. |
adkim | r | Alineación relajada de DKIM. |
aspf | r | Alineación relajada de SPF. |
Advertencia: publicar
p=quarantineop=rejectantes de tener visibilidad puede romper la entregabilidad. Siempre arrancá conp=none. La transición se documenta en DMARC — path a enforcement.
Paso 3 — Esperar 24-48 horas
Los reportes DMARC son diarios en la mayoría de los receptores (Google, Microsoft, Yahoo). Vas a ver actividad la mañana siguiente si tu dominio recibe email regularmente. Si no ves nada después de 3 días:
- Verificá el TXT con
dig TXT _dmarc.tuempresa.com. - Confirmá que el dominio recibe email real (los dominios “parkeados” no generan RUA).
- Comprobá que tu authoritative DNS responde en ambos IPv4 e IPv6.
Paso 4 — Explorar los primeros reportes
Cuando llegan los primeros reportes vas a ver:
- Volumen de envío por fuente: qué IPs / servicios están mandando email a tu nombre.
- Compliance por fuente: qué porcentaje pasa DMARC y por qué (SPF, DKIM, ambos).
- Sources no autorizados: fuentes que fallan la alineación.
Este es el momento de identificar los sources legítimos que estás dejando afuera (marketing platforms, ERPs, HR systems) para autorizarlos antes de mover a enforcement.
Paso 5 — Autorizar los sources legítimos
Cuando identificás una fuente legítima (ej. HubSpot mandando desde tu dominio), agregala al SPF:
v=spf1 include:spf.hubspot.com include:_spf.google.com -all
Y publicá el DKIM correspondiente (cada vendor te da su propio selector).
En la plataforma podés marcar la fuente como autorizada para que deje de aparecer como sospechosa en los dashboards.
Próximo paso
Cuando tenés 2-4 semanas de datos con >95% compliance en los sources legítimos, estás listo para pasar a p=quarantine. Ese proceso está en DMARC — path a enforcement.