🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSPF, DKIM y DMARC leídos como inteligencia
5 tareas · 40 min · Principiante
Martes 24 de noviembre de 2026. Después del correo del dominio parecido, la gerencia de Molinos Tibacuy pregunta si «la autenticación del correo» los protege. La respuesta tiene dos mitades: lo que SPF, DKIM y DMARC dicen de cada mensaje que llega, y lo que el informe agregado de DMARC dice de quién usa el dominio de la casa en el resto del mundo. Tienes los resultados de siete mensajes, los registros DNS publicados, el informe de la semana y la lista de servicios autorizados. Se leen tablas ficticias en la consola; no se consulta ningún DNS real.
Objetivo de la sala
Martes 24 de noviembre de 2026. Después del correo del dominio parecido, la gerencia de Molinos Tibacuy pregunta si «la autenticación del correo» los protege. La respuesta tiene dos mitades: lo que SPF, DKIM y DMARC dicen de cada mensaje que llega, y lo que el informe agregado de DMARC dice de quién usa el dominio de la casa en el resto del mundo. Tienes los resultados de siete mensajes, los registros DNS publicados, el informe de la semana y la lista de servicios autorizados. Se leen tablas ficticias en la consola; no se consulta ningún DNS real.SPF (RFC 7208) responde si la IP que entregó el mensaje está autorizada por el dominio del sobre; sus resultados son pass, fail, softfail, neutral, none, temperror y permerror. DKIM responde si la firma del dominio que aparece en d= es válida. Ninguno de los dos mira el From que ve la persona.
DMARC une las piezas: pide que SPF o DKIM pasen y que el dominio que pasó coincida con el del From, lo que se llama alineación (relajada si comparten el dominio organizativo, estricta si son idénticos). La especificación vigente es la RFC 9989, de mayo de 2026, que reemplazó a la RFC 7489 y mantiene las políticas p=none, quarantine y reject.
Responde para continuar
¿Cuándo pasa DMARC un mensaje?
Ver pista de ayuda
Fíjate en la palabra que DMARC agrega a SPF y DKIM.
Ejecuta SELECT * FROM mensajes_reportados. Hay un mensaje con spf=pass y dkim=pass y, aun así, dmarc=fail. No es un error del servidor: SPF pasó para el dominio del sobre y DKIM firmó con otro dominio, y ninguno de los dos es el del From. Es el caso típico de un servicio legítimo mal configurado, y es justo lo que impide subir la política de la casa sin romper el correo propio.
Responde para continuar
¿Qué mensaje tiene SPF y DKIM en pass pero falla DMARC? Escribe su id.
Ver pista de ayuda
Compara from_dominio con mailfrom_dominio y con dkim_dominio en las filas con dmarc=fail.
Ejecuta SELECT * FROM informe_agregado y SELECT * FROM servicios_autorizados. El informe agregado lo envían los receptores que generan informes DMARC (no todos lo hacen) a la dirección del rua= del registro: cuenta cuántos mensajes con el From de la casa vieron, desde qué IP y con qué resultado. Para inteligencia es una fuente que no se consigue de otra forma: muestra la suplantación del dominio propio aunque nunca llegue a un buzón de la casa.
Cruza cada IP con fallos contra la lista de servicios autorizados. Lo que falla y no es de nadie es alguien usando el nombre de la casa.
Responde para continuar
¿Qué IP, sin servicio autorizado detrás, envió más mensajes con el dominio de la casa que fallaron DMARC?
Ver pista de ayuda
Descarta las IP que aparecen en servicios_autorizados y compara la columna mensajes de las que quedan.
Ejecuta SELECT * FROM registros_dns. La casa publica p=none: pide a los receptores que informen, no que rechacen. La tentación después del susto es pasar a p=reject esta misma tarde. Antes hay que saber a quién dejaría fuera: todo mensaje que hoy falla DMARC sería rechazado, y entre ellos hay servicios que la casa contrató.
Responde para continuar
Según el informe agregado, ¿cuántos mensajes de servicios autorizados se habrían rechazado si la casa hubiera publicado p=reject esa semana?
Ver pista de ayuda
Suma la columna mensajes de las filas con dmarc=fail que sí están en servicios_autorizados.
El informe agregado de la casa solo cuenta mensajes cuyo From lleva el dominio exacto de la casa. El correo de la sala anterior usaba un dominio parecido al del proveedor, con sus propios registros SPF y DMARC, y pasó todo. Para ese tipo de engaño hacen falta otras fuentes: vigilar el registro de dominios parecidos, los reportes de los empleados y los avisos de los proveedores.
Responde para continuar
¿Qué deja fuera el informe agregado de DMARC de la casa?
Ver pista de ayuda
El informe lo genera el registro DMARC de un dominio concreto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.