Academia › Publicar › Dominio y correo
No actives rechazar el primer día: primero miras, luego decides
Al terminar tienes la política DMARC puesta en observar, sabes qué mirar en el informe antes de subir de nivel, y sabes en qué semana pasas a cuarentena y en qué mes a rechazar.
Ya le diste permiso a quien manda correo en tu nombre (eso fue SPF) y ya sabes por qué la firma no puede ser la misma para todo lo que envías (eso fue DKIM). Queda una pregunta que no es técnica, es de negocio: cuando un correo con tu dominio no pasa esas comprobaciones, ¿qué tiene que pasar con él?
Esa respuesta se llama política DMARC, y tiene tres niveles. El error que comete casi todo el mundo es elegir el más duro el primer día, con la idea de "cuanto más protegido, mejor". No es un error de conocimiento. Es un error de orden.
Los tres niveles, y qué hace cada uno
Ninguna acción (los técnicos la llaman none) no bloquea nada. Cada día, Gmail, Outlook y el resto te mandan un informe con lo que han visto pasar con tu dominio: quién mandó correo, si pasó las comprobaciones o no. Es una cámara, no una alarma.
Cuarentena (quarantine) manda a la carpeta de spam lo que falla. Ya no es solo una cámara: es una puerta que se cierra a medias.
Rechazar (reject) tira el correo antes de que llegue a ningún buzón, ni siquiera al de spam. Es la puerta cerrada del todo.
El problema no es cuál de las tres eliges al final. Es empezar por la más dura sin haber mirado antes qué se rompería.
- Bloquea también tu propio correo si algo falla sin que lo sepas: un aviso automático de la web, una integración que manda desde tu dominio y que se te olvidó declarar
- No hay margen para corregir nada: el correo ya no llegó, y ni siquiera sabes a quién le faltó
- Cierras la puerta antes de saber quién iba a pasar por ella
- Recibes el informe de cada proveedor y ves quién manda correo con tu dominio, incluido lo que tú no sabías que existía
- Corriges lo que falla sin que nadie lo note, porque durante esas semanas nada se bloquea
- Subes de nivel cuando el informe deja de traer sorpresas, no antes
Cual elijo: Empiezas siempre en observar (none). Pasas a cuarentena cuando llevas dos o tres semanas de informes limpios. Rechazas solo cuando la cuarentena tampoco trae sorpresas nuevas, normalmente un mes después de haber empezado.
- 1Semanas 1 a 3: solo miras
Pones la política en observar y dejas que lleguen los informes. No cambias nada más. Si algo tuyo manda correo con tu dominio y no lo autorizaste en la lección anterior, aquí lo descubres sin que se pierda ni un correo real. - 2Sin sorpresas en el informe: pasas a cuarentena
Cambias a cuarentena, y para empezar solo con una parte del correo, no con todo. Lo que falla va a spam, no desaparece. Sigues mirando el informe cada semana. - 3Un mes después, sin fallos nuevos: rechazas
Subes al nivel final. Ahora sí, lo que falla no llega a ningún sitio. Para entonces ya sabes que lo único que está fallando es correo que nunca fue tuyo.
- Tu dominio tiene la política DMARC puesta en observar, no en bloquear
- Sabes qué mirar en el informe antes de subir a cuarentena, y cuándo subir a rechazar
- Sabes por qué nunca se empieza por la puerta cerrada del todo
- La próxima lección es justo ese informe: qué trae y qué buscar en él antes de que sea tarde