🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSPF, DKIM y DMARC leídos en registros
5 tareas · 40 min · Principiante
Tres registros del DNS deciden si un mensaje que dice venir de un dominio puede creérsele: SPF, DKIM y DMARC. Cada uno mira una cosa distinta y solo juntos protegen contra la suplantación. Tienes los tres registros de Curtiembres Piedra Larga y los resultados que su pasarela anotó para cinco mensajes del 14 de agosto de 2028. Es evidencia de ejemplo: se lee y no se publica nada.
Objetivo de la sala
Tres registros del DNS deciden si un mensaje que dice venir de un dominio puede creérsele: SPF, DKIM y DMARC. Cada uno mira una cosa distinta y solo juntos protegen contra la suplantación. Tienes los tres registros de Curtiembres Piedra Larga y los resultados que su pasarela anotó para cinco mensajes del 14 de agosto de 2028. Es evidencia de ejemplo: se lee y no se publica nada.SPF (RFC 7208) es un registro TXT donde el dominio lista qué direcciones pueden enviar correo en su nombre. El receptor compara la dirección IP que se conectó con esa lista, usando el dominio del sobre del mensaje (el MAIL FROM, a donde irían los rebotes) o, si no hay, el del saludo HELO. Cada mecanismo puede llevar un calificador: + pasa, - falla, ~ falla suave (softfail) y ? neutral.
SPF no mira el dominio que la persona ve en la cabecera From. Por eso un mensaje puede pasar SPF y aun así mostrar un remitente que no es el del sobre.
Responde para continuar
¿Qué comprueba SPF?
Ver pista de ayuda
Compara una dirección IP con una lista, y lo hace sobre el dominio del sobre.
DKIM (RFC 6376) funciona con una firma: el servidor emisor firma ciertas cabeceras y el cuerpo, y añade la firma en una cabecera DKIM-Signature que nombra un dominio (d=) y un selector (s=). El receptor busca la clave pública en el DNS, en el nombre selector._domainkey.dominio, y comprueba la firma. Si el contenido cambió, la firma deja de coincidir.
El selector permite tener varias claves a la vez (por servicio, o para rotarlas). Leerlo en el DNS dice qué claves existen hoy; una firma cuyo selector no tiene clave publicada no se puede verificar.
Consulta registros_txt y busca el nombre que contiene _domainkey.
Responde para continuar
¿Qué selector DKIM tiene publicado Piedra Larga en el DNS? Escribe solo el selector.
Para evaluar un SPF, el receptor hace consultas DNS adicionales, y la norma limita a 10 el total de términos que las provocan. Cuentan include, a, mx, ptr y exists, y el modificador redirect. No cuentan ip4, ip6 ni all. Superar el límite hace que el resultado sea un error permanente y el SPF deje de valer, por eso los registros que van sumando servicios (un include por cada proveedor) se vuelven frágiles.
Cuenta solo los términos del registro de la empresa, sin entrar en lo que cada include contenga por dentro.
Responde para continuar
¿Cuántos términos del registro SPF de piedralarga.example provocan consultas DNS? Escribe solo el número.
DMARC exige algo que SPF y DKIM por separado no exigen: la alineación. Para pasar, el mensaje necesita que SPF o DKIM pasen y que el dominio que validaron coincida con el dominio de la cabecera From. Con adkim=r y aspf=r (modo relajado) basta con que pertenezcan al mismo dominio de organización.
Es la forma típica en que un servicio externo, que envía con su propio dominio de sobre y su propia firma, falla DMARC aunque sus dos comprobaciones salgan en pass. Mira mensajes y compara from_cabecera con mail_from y con dkim_d.
Responde para continuar
¿Qué mensaje pasó SPF y DKIM pero falló DMARC por no estar alineado? Escribe su id.
El registro _dmarc publica la política: con p=none el dominio pide al receptor que no haga nada especial con lo que falla (solo informar); quarantine pide tratarlo como sospechoso y reject pide rechazarlo. La etiqueta rua dice a qué dirección enviar los informes agregados. Un dominio con p=none está observando, no protegiéndose: nadie le bloquea la suplantación.
La especificación de DMARC se actualizó en 2026 (RFC 9989, que sustituye al RFC 7489, con los informes en el RFC 9990); la idea de política, alineación e informes se mantiene.
Responde para continuar
Un dominio publica DMARC con p=none y rua. ¿Qué significa en la práctica?
Ver pista de ayuda
La política dice qué se pide al receptor que haga; none es la petición más pasiva.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.