Guía técnica
Cómo analizar reportes DMARC RUA sin perder fuentes legítimas
Los reportes RUA sirven para mapear quién envía con tu dominio y qué pasaría al aplicar una política más estricta. No son una lista automática de atacantes.
El problema
Cada receptor agrupa resultados por fuente, dominio y autenticación. Con varios proveedores de correo, reenviadores y servicios SaaS, sumar XML manualmente oculta tendencias y puede llevar a bloquear correo legítimo.
Riesgos y supuestos
Clasificar como maliciosa una fuente legítima mal alineada.
Avanzar a `reject` sin observar suficiente volumen o ciclos de negocio.
Conservar XML y adjuntos más tiempo del necesario, aunque contengan IPs y dominios de terceros.
Procedimiento
Valida el registro DMARC
Confirma sintaxis, dominio organizacional, política, porcentaje y destinos RUA autorizados.
Agrupa por fuente y volumen
Busca patrones sostenidos; una sola fila no representa el comportamiento completo.
Revisa SPF y DKIM por alineación
Un pass aislado no basta si el dominio autenticado no alinea con el From visible.
Clasifica con propietarios
Relaciona IPs y dominios con proveedores, campañas y equipos antes de corregir.
Endurece gradualmente
Sube porcentaje y política solo después de corregir remitentes legítimos y definir rollback.
Límites del procedimiento manual
No todos los receptores envían RUA ni lo hacen con la misma frecuencia.
Los agregados no incluyen cuerpos de mensajes y no prueban intención.
Reenvío y listas pueden producir resultados que requieren contexto adicional.
Ejemplo
Un proveedor de marketing puede pasar DKIM con su propio dominio pero no alinear con el dominio del From. La solución es configurar firma alineada o dominio personalizado, no autorizar cualquier IP observada.
Errores comunes
Contar cada IP como un proveedor distinto.
Mirar SPF pass sin comprobar alineación.
Cambiar a `p=reject` el mismo día que se publica DMARC.
Recomendaciones
Mantén un catálogo de fuentes con propietario y justificación.
Compara periodos equivalentes para detectar cambios de volumen.
Minimiza y limita la retención de datos agregados.
Preguntas frecuentes
¿RUA contiene el contenido de los correos?
No. Contiene agregados de autenticación, pero puede incluir IPs y dominios de fuentes.
¿Qué significa disposition=none?
Que el receptor no aplicó cuarentena o rechazo por DMARC a ese grupo; debe leerse junto con política y resultados.
¿Cuánto tiempo debo observar p=none?
Hasta cubrir los ciclos relevantes del negocio y clasificar fuentes legítimas; no existe un plazo universal.
Analiza RUA de forma continua
Centraliza tendencias y clasificación de fuentes antes de cambiar enforcement.
Explorar el móduloContenido relacionado
Autenticación de correo
Monitoreo DMARC y análisis de reportes RUA
Recibe y analiza reportes DMARC RUA, identifica fuentes de envío y sigue la alineación SPF/DKIM antes de endurecer la política de tu dominio.
Guía técnica
Cómo verificar SPF, DKIM y DMARC correctamente
Comprueba registros y alineación SPF, DKIM y DMARC, identifica errores comunes y entiende por qué un pass aislado no garantiza protección.
Herramienta gratuita
Comprobador DMARC
Consulta el registro DMARC público de un dominio, identifica política y porcentaje, y entiende qué no puede confirmar una revisión puntual.