Herramienta Gratuita

Generador gratuito de registros DMARC

Cualquiera puede falsificar correos desde tu dominio hasta que publiques DMARC. Esta herramienta crea el registro que lo detiene.

Tú decides cómo los proveedores de buzón manejan el correo que falla la alineación de SPF o DKIM para tu dominio, eligiendo monitorearlo, ponerlo en cuarentena o rechazarlo, y a dónde envían los reportes agregados. Genera el registro exacto abajo y pégalo en tu DNS.

Resultados en minutos 100% gratis Sin registro
Prueba un registro real:
Política
TXT _dmarc.yourdomain.com

Cómo funciona

1

Ingresa tu dominio

Escribe el dominio de envío que quieres proteger. Generamos un registro DMARC válido a la medida de tu configuración. Sin necesidad de registro.

2

Elige tu política

Elige qué tan estricto ser (monitorear, cuarentena o rechazar) y a dónde enviar los reportes agregados. La herramienta compone el registro TXT exacto por ti.

3

Agrega el registro TXT al DNS

Copia el registro generado y agrégalo en el host _dmarc en tu proveedor de DNS. La mayoría de los receptores lo ven en una hora.

Definición

¿Qué es un registro DMARC?

Un registro DMARC es un registro DNS TXT que ayuda a proteger un dominio contra la suplantación de correo (spoofing), indicando a los servidores de correo receptores cómo tratar el correo que falla la autenticación SPF o DKIM.

Published at _dmarc.yourdomain.com, the record sets a policy (p=none to monitor, p=quarantine, or p=reject) and a reporting address (rua) where receivers send daily summaries of who’s sending as your domain. Because it builds on SPF and DKIM, the usual rollout runs Monitor → Quarantine → Reject, tightening enforcement only once your legitimate mail passes alignment. InboxAlly’s free DMARC Record Generator builds a valid record from your inputs, looks up your current one, and verifies external report destinations, following the current DMARC standard, RFC 9989 (DMARCbis), which obsoletes RFC 7489.

Essential DMARC Syntax (hover a tag for the full definition)

TagRequiredPurposeExample
vYesDMARC versionv=DMARC1
pYesPolicy for failing mailp=none
ruaRecommendedAggregate report addressrua=mailto:dmarc@example.com
spOptionalPolicy for existing subdomainssp=quarantine
npOptionalPolicy for non-existent subdomainsnp=reject
adkimOptionalDKIM alignment modeadkim=s
aspfOptionalSPF alignment modeaspf=s
tOptionalTesting mode for rolloutt=y
rufOptionalFailure report addressruf=mailto:forensic@example.com
pctRemovedPercentage of mail (removed in DMARCbis)pct=100

Most domains only need v, p, and rua. The subdomain (sp, np), alignment (adkim, aspf), and testing (t) tags cover more advanced setups. pct, rf, and ri were removed in DMARCbis (RFC 9989).

DMARCbis also changed how receivers find your policy. Instead of the static Public Suffix List, receivers now walk up the DNS tree from the sending subdomain to your organizational domain (RFC 9989). It is a receiver-side change — the record you publish is unchanged — but it is what makes np dependable: mail from a subdomain you never created now inherits an explicit policy, closing a common spoofing gap.

¿Por qué publicar un registro DMARC?

Detén la suplantación de tu dominio

DMARC le dice a los receptores que rechacen o pongan en cuarentena correo no autenticado que dice venir de tu dominio; la defensa más fuerte contra la suplantación por phishing.

Cumple los requisitos de remitentes

Gmail y Yahoo requieren un registro DMARC publicado (mínimo p=none) para remitentes masivos. Un registro correctamente formado te mantiene en cumplimiento.

Obtén visibilidad de quién envía como tú

Los reportes agregados (rua) muestran cada IP y ESP enviando correo que dice venir de tu dominio, incluyendo los que no sabías que existían.

Fortalece la entregabilidad general

Una alineación de DMARC que pasa mejora la confianza de los proveedores en tu correo, contribuyendo a una mejor ubicación en bandeja de entrada con el tiempo.

Entendiendo tu política DMARC

p=none
Monitorear

Los receptores no toman ninguna acción de aplicación sobre el correo que falla, pero igual te envían reportes agregados. Punto de partida seguro mientras auditas quién envía como tu dominio.

p=quarantine
Cuarentena

El correo que falla la alineación cae en la carpeta de spam del destinatario. Úsalo cuando tus remitentes legítimos estén pasando de forma fiable.

p=reject
Rechazar

El correo que falla es rechazado de plano. El estado final, requerido por Gmail y Yahoo para remitentes de alto volumen y la defensa más fuerte contra la suplantación de dominio.

Preguntas frecuentes sobre el generador de registros DMARC

¿Necesito SPF y DKIM antes de publicar DMARC?

Sí. DMARC se apoya en SPF y DKIM; le dice a los receptores qué hacer cuando un mensaje falla la alineación con cualquiera de los dos. Publica SPF y DKIM primero, verifica que ambos están pasando para tus flujos reales de correo, y luego activa DMARC empezando con p=none.

Empieza con p=none (solo monitoreo). Habilita los reportes agregados sin aplicación, así puedes ver quién envía como tu dominio antes de que cualquier correo sea bloqueado. Avanza a p=quarantine y luego a p=reject una vez que tus remitentes legítimos estén pasando de forma fiable.

Como un registro DNS TXT en el host _dmarc en tu dominio de envío (por ejemplo _dmarc.example.com). La mayoría de los proveedores de DNS piden solo el nombre del host y el valor; el generador te da exactamente el valor para pegar.

La propagación de DNS normalmente se completa en una hora, aunque algunos receptores cachean hasta 24 horas. Los reportes agregados (rua) suelen empezar a llegar al día siguiente desde los receptores que los envían.

rua recibe reportes XML agregados; estadísticas de alto nivel sobre los resultados de autenticación. ruf recibe reportes forenses; copias de mensajes que fallaron. La mayoría de los remitentes solo configura rua; ruf puede producir contenido sensible y es soportado por menos receptores.

Un registro DMARC correctamente alineado ayuda a la entregabilidad al señalar que tomas en serio la autenticación. Un registro mal configurado puede perjudicarla; por eso p=none es la política segura para empezar hasta que confirmes la alineación.

t=y is DMARC’s test mode, added in DMARCbis (RFC 9989). It does not turn enforcement off — it softens your policy by one step so you can preview a stricter setting from your reports without the full impact.

With p=reject, failing mail is quarantined instead of rejected. With p=quarantine, it is treated as none (no action). With p=none, t has no effect. Reports keep flowing the whole time, and aggregate reports now carry a testing field showing y while t=y is active.

It replaces the rollout role of the removed pct tag, with two caveats: it applies to all failing mail, not a percentage, and it is a request to receivers, so honoring it depends on receiver support, which is still rolling out. Use it to watch what a stricter policy would do before you commit to enforcing it.

DMARC detiene la suplantación.
InboxAlly gana la bandeja de entrada.

Publicar un registro DMARC protege tu dominio de la suplantación. Ganar una ubicación consistente en bandeja de entrada es un problema distinto. InboxAlly enseña a los proveedores de buzón a poner tu correo legítimo donde corresponde.

Con confianza y reconocimiento

Usado por más de 20.000 marcas · alineado con SOC 2 · fundado en 2019