Nuevo en la biblioteca: Una reserva, dos cosas que tienen que estar libres a la vez. Leer el artículo
yodai Academia Dominio y correo

Academia Publicar Dominio y correo

El informe que nadie mira hasta que ya es tarde

Sabes leer el informe semanal de tu dominio y distinguir en un minuto si el fallo es tuyo o si alguien te está suplantando.

4 min de lectura

Pusiste DMARC en observar y decidiste en qué semana subir a cuarentena; ahora toca abrir el informe que esa política empezó a generarte. Un lunes cualquiera te llega un correo con un asunto que no entiendes: "Aggregate Report for tudominio.com". O entras al panel y ves una tabla con IPs, países y dos columnas, "pass" y "fail", con cifras que no dicen nada por sí solas. La mayoría de dueños de un negocio lo cierran sin mirarlo, y ese es exactamente el momento en que alguien puede estar enviando correos haciéndose pasar por ti sin que te enteres durante semanas.

Ese informe es lo único que te avisa de dos cosas muy distintas: que tú te has dejado algo mal configurado, o que otra persona está usando tu dominio para engañar a tus clientes. Leerlo mal —o no leerlo— significa no distinguir un fallo tuyo de un ataque hasta que alguien te llama para preguntarte por qué le has mandado una factura falsa.

De dónde sale ese informe y qué trae dentro

Ya autenticaste tu dominio en la lección anterior: SPF, DKIM y la regla de DMARC puesta con cuidado, sin activar el bloqueo el primer día. Ese mismo DMARC es quien genera el informe. Cada proveedor grande —Google, Microsoft, Yahoo— te manda, una vez a la semana o incluso al día si mandas mucho volumen, un resumen de todos los correos que ha visto llegar con tu dominio en el remitente, hayan pasado la comprobación o no.

El informe trae una lista de IPs de origen, cuántos correos mandó cada una, y si esos correos pasaron SPF y DKIM o fallaron. No es un texto para leer letra a letra: es una tabla para escanear en un minuto buscando una sola cosa, quién está enviando en tu nombre.

Cómo lo escaneas en un minuto
  1. 1Mira quién envía, no cuántos
    Antes de fijarte en si pasa o falla, mira la IP o el nombre del servicio de origen. Si es tu proveedor de correo, tu web o la herramienta con la que mandas facturas, ya sabes de dónde viene.
  2. 2Compara con tu lista de servicios autorizados
    Tienes que saber, de memoria o apuntado en algún sitio, qué servicios mandan correo en tu nombre: tu buzón, tu web, tu facturación, tu WhatsApp. Cualquier IP que no esté en esa lista es sospechosa por defecto.
  3. 3Si la IP es tuya y falla, es un fallo de configuración
    Un servicio que reconoces con SPF o DKIM en fail no es un ataque, es que ese servicio no está bien dado de alta en tu registro SPF o no firma con tu DKIM. Se arregla añadiéndolo, no bloqueándolo.
  4. 4Si la IP no es tuya y falla, alguien te está suplantando
    Un volumen de correos con IP desconocida, sin pasar SPF ni DKIM, es alguien enviando en tu nombre. Ahí no hay nada que arreglar en tu lado, es la señal de que tu regla DMARC debe pasar a rechazar, no solo a avisar.
Fallo tuyo o suplantación: no se leen igual
Es un fallo tuyo
  • La IP es un servicio que reconoces: tu web, tu facturación, tu buzón
  • El volumen es bajo y estable, parecido cada semana
  • Falla siempre el mismo mecanismo, por ejemplo solo DKIM y nunca SPF
Alguien suplantando tu dominio
  • La IP no aparece en ningún servicio que hayas dado de alta
  • El volumen aparece de golpe, un pico que antes no existía
  • Fallan SPF y DKIM a la vez, y el país de origen no suele ser el tuyo

Cual elijo: Si reconoces el origen, arreglas tu configuración esa misma semana sin prisa. Si no lo reconoces, no esperas: es la prueba de que necesitas la regla de rechazo estricta, no la de solo avisar.

El error caro: bloquear tu propio servicio por no reconocerlo
Lo más caro no es leer tarde el informe, es leerlo con miedo y bloquear un servicio tuyo pensando que es un ataque. Pasa mucho con la herramienta de facturación o con un envío de WhatsApp que se te olvidó apuntar en la lista de servicios autorizados. Antes de tocar tu regla DMARC, comprueba primero contra tu propia lista: un correo tuyo mal configurado se explica en un minuto, un correo ajeno no tiene explicación posible.

Con esto ya no dependes de la suerte: cada semana sabes si el informe habla de ti o de otro. Lo que queda para la próxima es qué hacer con la factura que no debe salir de tu bandeja de siempre.

Ya sabes leer el informe y separar un fallo tuyo de alguien suplantándote. Lo que ese informe no te dice es que algunas de esas confirmaciones no deberían salir nunca de tu buzón de siempre — eso es lo que sigue.

Lo que te llevas
  • Sabes qué informe mirar y con qué frecuencia te llega
  • Tienes el criterio para separar un servicio tuyo mal configurado de alguien suplantando tu dominio
  • Sabes qué hacer con cada caso: arreglar el registro o pasar la regla a modo rechazo
SiguienteEl mapa que ya no vuelves a improvisar