Saltar al contenido
Docs

Guía

Entiende la tasa de aprobación, la alineación y las disposiciones de los informes DMARC, identifica a los remitentes desconocidos y lleva tu política de none a quarantine y a reject de forma segura.

Disponible enPay as you goProBusinessCustomActualizado el 1 oct 2026

Esta guía explica las cifras de las páginas de informes DMARC, cómo distinguir tus propios servicios de los remitentes desconocidos y cómo usar los datos para llevar tu dominio a una política DMARC restrictiva sin bloquear tu propio correo.

Métricas de la vista general

Abre Email APIDMARC reports, selecciona un dominio y elige 7, 30 o 90 días.

Métrica Qué significa
Total volume Los mensajes de tu dominio que los proveedores de correo han notificado durante el periodo.
Pass rate La parte de ese volumen que ha superado DMARC: DKIM o SPF se han superado y están alineados con tu dominio From.
Fail volume Los mensajes en los que ni DKIM ni SPF se han superado con alineación.
Reports Cuántos informes ha procesado Emailit en el periodo.
Daily volume El correo que supera y no supera las comprobaciones cada día. Un pico repentino de fallos puede indicar una suplantación o un servicio añadido recientemente.
Dispositions Qué han hecho los proveedores con el correo, según tu política.

La vista general también enumera los principales países y redes (ASN). Los mensajes de direcciones IP que Emailit no puede ubicar se cuentan aparte, por ejemplo «120 messages from unmapped IPs».

Disposiciones

Disposición Significado
none Se entregó con normalidad. Es lo que ocurre con el correo que falla mientras tu política es p=none.
quarantine Se envió a spam o a cuarentena porque falló y tu política es p=quarantine.
reject Se rechazó porque falló y tu política es p=reject.

Los proveedores pueden seguir aplicando su propio filtrado al correo que supera las comprobaciones.

Alineación

DMARC no solo comprueba que SPF o DKIM se superan. Comprueba que el dominio que verificaron coincide con el dominio From. Los registros de los informes muestran los resultados evaluados por DMARC, y la API devuelve las comprobaciones en bruto que hay detrás:

Campo Qué te dice
DKIM y SPF Los resultados evaluados por DMARC, pass o fail, teniendo en cuenta la alineación. Se muestran en el panel.
dkim_domain, dkim_selector, dkim_result Qué dominio firmó el mensaje y si la firma se verificó. En los registros de los informes de la API.
spf_domain, spf_result Qué dominio de return-path comprobó SPF y si se superó. En los registros de los informes de la API.
Header from El dominio From que indicaba el mensaje.

El correo enviado a través de Emailit debería mostrar DKIM pass con el dominio acme.com y el selector emailit, y SPF pass para emailit.acme.com. DMARC solo necesita que uno de los dos se supere con alineación.

Es normal ver algo de correo en el que SPF falla pero DKIM se supera. Los reenvíos y las listas de correo cambian el return-path, lo que rompe SPF, mientras que la firma DKIM se mantiene.

Identificar a tus remitentes

Abre la pestaña Sources. Cada fila es una dirección IP que ha enviado correo en nombre de tu dominio, con su país, su red y el volumen que supera y no supera las comprobaciones. Ordena por el volumen Fail y recorre la lista de arriba abajo. Para cada origen, decide en qué grupo encaja.

Servicios que usas y que superan las comprobaciones. Emailit, el proveedor de correo de tu empresa, como Google Workspace o Microsoft 365, y otras herramientas que hayas configurado con SPF o DKIM. No tienes que hacer nada.

Servicios que usas y que fallan. Un CRM, una herramienta de soporte, una herramienta de facturación o una web que envía en nombre de tu dominio sin autenticación. El nombre de la red suele delatarlo, por ejemplo un proveedor de nube o el ASN del propio proveedor. Corrige cada uno:

  • Si el servicio admite DKIM para tu dominio, publica el registro que te facilite.
  • Si solo admite SPF, añade su include: al registro SPF de tu dominio raíz, o haz que envíe desde un subdominio.
  • Si puedes, traslada ese correo a Emailit, que ya está autenticado.

Correo que no reconoces. Los orígenes en países o redes inesperados, a menudo con poco volumen y un 100 % de fallos, suelen ser suplantaciones: alguien que envía en nombre de tu dominio. Pasar a p=quarantine o p=reject es la forma de detenerlos.

Las pestañas Countries y ASNs agrupan los mismos datos por ubicación y por operador de red, lo que ayuda cuando un servicio usa muchas direcciones IP.

Pestañas Reports y Forensic

La pestaña Reports enumera todos los informes, con el proveedor que lo envió (el Reporter), su Status y su Date range. Abre un informe para ver cuándo se recibió y se procesó, y todos sus registros: Source IP, Count, Country, ASN, Disposition, DKIM, SPF y Header from.

La pestaña Forensic enumera los fallos individuales, cuando los proveedores los envían. Cada uno muestra el origen, los resultados de la autenticación, el remitente y el destinatario originales, el asunto y las cabeceras. Úsalos para localizar un mensaje concreto que falla. Pueden contener datos personales, así que compártelos con cuidado.

Pasar a una política restrictiva

Usa tus informes para endurecer tu política por etapas. Espera en cada etapa hasta que los informes tengan buen aspecto.

  1. Empieza con p=none. Recoge informes durante al menos dos a cuatro semanas para ver todos los servicios, incluidos los que solo envían una vez al mes, como las facturas.

    Text
    v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  2. Corrige todos los orígenes legítimos. Continúa hasta que todos los servicios que usas superen las comprobaciones y los fallos restantes sean correo que no reconoces.

  3. Pon en cuarentena una parte del correo que falla. Cambia a p=quarantine con pct para aplicarlo primero a una parte del correo que falla, y después sube pct hasta 100 en una o dos semanas.

    Text
    v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  4. Rechaza. Cuando la cuarentena haya funcionado al 100 % sin que tu propio correo aparezca en Dispositions como quarantine, cambia a p=reject.

    Text
    v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  5. Sigue vigilando. Mantén la dirección rua. Una herramienta nueva que empiece a enviar en nombre de tu dominio aparecerá como correo que falla y, con p=reject, no se entregará hasta que la autentiques.

Publica el registro y sube informes.
Autenticación y alineación con Emailit.
Estadísticas, orígenes e informes en JSON.

¿Te ha resultado útil esta página?

Gracias por tu opinión.

Gracias. Leemos todos los mensajes.