# Leer los informes DMARC

> Entiende la tasa de aprobación, la alineación y las disposiciones de los informes DMARC, identifica a los remitentes desconocidos y lleva tu política de none a quarantine y a reject de forma segura.

Esta guía explica las cifras de las páginas de informes DMARC, cómo distinguir tus propios servicios de los remitentes desconocidos y cómo usar los datos para llevar tu dominio a una política DMARC restrictiva sin bloquear tu propio correo.

## Métricas de la vista general

Abre **Email API → DMARC reports**, selecciona un dominio y elige 7, 30 o 90 días.

| Métrica | Qué significa |
| --- | --- |
| **Total volume** | Los mensajes de tu dominio que los proveedores de correo han notificado durante el periodo. |
| **Pass rate** | La parte de ese volumen que ha superado DMARC: DKIM o SPF se han superado **y** están alineados con tu dominio `From`. |
| **Fail volume** | Los mensajes en los que ni DKIM ni SPF se han superado con alineación. |
| **Reports** | Cuántos informes ha procesado Emailit en el periodo. |
| **Daily volume** | El correo que supera y no supera las comprobaciones cada día. Un pico repentino de fallos puede indicar una suplantación o un servicio añadido recientemente. |
| **Dispositions** | Qué han hecho los proveedores con el correo, según tu política. |

La vista general también enumera los principales países y redes (ASN). Los mensajes de direcciones IP que Emailit no puede ubicar se cuentan aparte, por ejemplo «120 messages from unmapped IPs».

### Disposiciones

| Disposición | Significado |
| --- | --- |
| `none` | Se entregó con normalidad. Es lo que ocurre con el correo que falla mientras tu política es `p=none`. |
| `quarantine` | Se envió a spam o a cuarentena porque falló y tu política es `p=quarantine`. |
| `reject` | Se rechazó porque falló y tu política es `p=reject`. |

Los proveedores pueden seguir aplicando su propio filtrado al correo que supera las comprobaciones.

## Alineación

DMARC no solo comprueba que SPF o DKIM se superan. Comprueba que el dominio que verificaron coincide con el dominio `From`. Los registros de los informes muestran los resultados evaluados por DMARC, y la API devuelve las comprobaciones en bruto que hay detrás:

| Campo | Qué te dice |
| --- | --- |
| **DKIM** y **SPF** | Los resultados evaluados por DMARC, `pass` o `fail`, teniendo en cuenta la alineación. Se muestran en el panel. |
| `dkim_domain`, `dkim_selector`, `dkim_result` | Qué dominio firmó el mensaje y si la firma se verificó. En los registros de los informes de la API. |
| `spf_domain`, `spf_result` | Qué dominio de return-path comprobó SPF y si se superó. En los registros de los informes de la API. |
| **Header from** | El dominio `From` que indicaba el mensaje. |

El correo enviado a través de Emailit debería mostrar DKIM `pass` con el dominio `acme.com` y el selector `emailit`, y SPF `pass` para `emailit.acme.com`. DMARC solo necesita que uno de los dos se supere con alineación.

Es normal ver algo de correo en el que SPF falla pero DKIM se supera. Los reenvíos y las listas de correo cambian el return-path, lo que rompe SPF, mientras que la firma DKIM se mantiene.

## Identificar a tus remitentes

Abre la pestaña **Sources**. Cada fila es una dirección IP que ha enviado correo en nombre de tu dominio, con su país, su red y el volumen que supera y no supera las comprobaciones. Ordena por el volumen **Fail** y recorre la lista de arriba abajo. Para cada origen, decide en qué grupo encaja.

**Servicios que usas y que superan las comprobaciones.** Emailit, el proveedor de correo de tu empresa, como Google Workspace o Microsoft 365, y otras herramientas que hayas configurado con SPF o DKIM. No tienes que hacer nada.

**Servicios que usas y que fallan.** Un CRM, una herramienta de soporte, una herramienta de facturación o una web que envía en nombre de tu dominio sin autenticación. El nombre de la red suele delatarlo, por ejemplo un proveedor de nube o el ASN del propio proveedor. Corrige cada uno:

- Si el servicio admite DKIM para tu dominio, publica el registro que te facilite.
- Si solo admite SPF, añade su `include:` al registro SPF de tu dominio raíz, o haz que envíe desde un subdominio.
- Si puedes, traslada ese correo a Emailit, que ya está autenticado.

**Correo que no reconoces.** Los orígenes en países o redes inesperados, a menudo con poco volumen y un 100 % de fallos, suelen ser suplantaciones: alguien que envía en nombre de tu dominio. Pasar a `p=quarantine` o `p=reject` es la forma de detenerlos.

Las pestañas **Countries** y **ASNs** agrupan los mismos datos por ubicación y por operador de red, lo que ayuda cuando un servicio usa muchas direcciones IP.

### Pestañas Reports y Forensic

La pestaña **Reports** enumera todos los informes, con el proveedor que lo envió (el **Reporter**), su **Status** y su **Date range**. Abre un informe para ver cuándo se recibió y se procesó, y todos sus registros: **Source IP**, **Count**, **Country**, **ASN**, **Disposition**, **DKIM**, **SPF** y **Header from**.

La pestaña **Forensic** enumera los fallos individuales, cuando los proveedores los envían. Cada uno muestra el origen, los resultados de la autenticación, el remitente y el destinatario originales, el asunto y las cabeceras. Úsalos para localizar un mensaje concreto que falla. Pueden contener datos personales, así que compártelos con cuidado.

## Pasar a una política restrictiva

Usa tus informes para endurecer tu política por etapas. Espera en cada etapa hasta que los informes tengan buen aspecto.

1. **Empieza con `p=none`.** Recoge informes durante al menos dos a cuatro semanas para ver todos los servicios, incluidos los que solo envían una vez al mes, como las facturas.

```txt
v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

2. **Corrige todos los orígenes legítimos.** Continúa hasta que todos los servicios que usas superen las comprobaciones y los fallos restantes sean correo que no reconoces.

3. **Pon en cuarentena una parte del correo que falla.** Cambia a `p=quarantine` con `pct` para aplicarlo primero a una parte del correo que falla, y después sube `pct` hasta 100 en una o dos semanas.

```txt
v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

4. **Rechaza.** Cuando la cuarentena haya funcionado al 100 % sin que tu propio correo aparezca en **Dispositions** como `quarantine`, cambia a `p=reject`.

```txt
v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
```

5. **Sigue vigilando.** Mantén la dirección `rua`. Una herramienta nueva que empiece a enviar en nombre de tu dominio aparecerá como correo que falla y, con `p=reject`, no se entregará hasta que la autentiques.

> **Los subdominios siguen la política del dominio principal:** Salvo que establezcas `sp=`, una política en `acme.com` también se aplica a subdominios como `news.acme.com`. Comprueba que el correo de todos los subdominios supera las comprobaciones antes de aplicar la política, o establece `sp=none` hasta que lo haga.

## Ver también

  - [Configurar los informes DMARC](/es/docs/dmarc/set-up/): Publica el registro y sube informes.
  - [Buenas prácticas](/es/docs/deliverability/best-practices/): Autenticación y alineación con Emailit.
  - [API de informes DMARC](/es/docs/api-reference/dmarc/): Estadísticas, orígenes e informes en JSON.

---
Fuente: https://emailit.com/es/docs/dmarc/reports/
