Seguridad DNS: SPF, DMARC, DNSSEC y CAA Explicados
Guía completa para asegurar tu DNS y prevenir spoofing de correo y secuestro DNS.
Ejecuta la misma comprobación ahora — gratis
Introduce tu dominio y obtén una auditoría de 9 puntos — DNS, SPF/DKIM/DMARC, SSL, cabeceras de seguridad, exposición en dark web — en 60 segundos.
Sin registro · <60s · Procesamiento GDPR/UE
Por qué la seguridad DNS es crítica
Los registros DNS de tu dominio son la base de tu presencia en línea. Le indican al mundo dónde se aloja tu sitio web, a dónde se debe entregar tu correo electrónico y quién está autorizado a emitir certificados de seguridad para tu dominio. Cuando estos registros están mal configurados, los atacantes pueden aprovecharlos de varias formas devastadoras.
La suplantación de correo electrónico (spoofing) es una de las amenazas más comunes. Sin una seguridad DNS adecuada, cualquier persona en el mundo puede enviar correos que parezcan provenir de tu dominio. Tus clientes podrían recibir correos de phishing que parecen exactamente como si fueran tuyos: solicitando un pago, pidiéndoles que hagan clic en enlaces maliciosos o recopilando sus credenciales. Esto daña tu reputación y expone a tus clientes al fraude.
El secuestro de DNS (DNS hijacking) es otra amenaza grave. Un atacante capaz de modificar tus registros DNS puede redirigir a tus visitantes a una versión falsa de tu sitio web, capturando sus inicios de sesión y datos de pago antes de pasarlos al sitio real. Es posible que el visitante nunca note que algo va mal.
Los cuatro pilares de la seguridad DNS - SPF, DKIM, DMARC y DNSSEC - abordan cada uno aspectos distintos de estas amenazas. Implementar los cuatro te brinda una protección integral.
SPF (Sender Policy Framework)
SPF es un registro DNS que especifica qué servidores de correo están autorizados a enviar correo electrónico en nombre de tu dominio. Cuando un servidor de correo receptor recibe un mensaje que dice provenir de tu dominio, comprueba tu registro SPF para ver si el servidor remitente está en la lista de servidores aprobados. Si no lo está, el correo puede marcarse como sospechoso o rechazarse directamente.
Configurar SPF significa añadir un registro TXT al DNS de tu dominio. El registro comienza con "v=spf1" seguido de una lista de fuentes de envío autorizadas, y termina con una política sobre qué hacer con los remitentes no autorizados. Usar "-all" significa rechazar cualquier correo procedente de un servidor que no figure en la lista. Usar "~all" significa tratarlo como sospechoso (soft fail). Nunca uses "+all", ya que permitiría que cualquiera enviara correos como tu dominio.
Si utilizas Google Workspace para el correo, tu registro SPF debe incluir los servidores de envío de Google. Si utilizas Microsoft 365, incluyes los servidores de Microsoft. Si utilizas ambos más un servicio de terceros como Mailchimp para boletines, necesitas incluir los tres. Ten en cuenta que SPF tiene un límite de 10 búsquedas DNS: si utilizas muchos servicios, esto puede convertirse en un desafío y es posible que tengas que optimizar tu registro.
DKIM (DomainKeys Identified Mail)
DKIM lleva la autenticación del correo electrónico un paso más allá al añadir una firma digital criptográfica a cada correo saliente de tu dominio. Así funciona: tu servidor de correo firma cada mensaje con una clave privada que solo tú controlas. Una clave pública correspondiente se publica en tus registros DNS. Cuando un servidor de correo receptor recibe tu mensaje, obtiene la clave pública del DNS y la usa para verificar la firma. Si la firma coincide, el correo es auténtico y no ha sido manipulado. Si no coincide, es probable que el correo sea una falsificación.
DKIM se configura normalmente a través de la consola de administración de tu proveedor de correo: Google Workspace, Microsoft 365 y la mayoría de los proveedores de alojamiento de correo cuentan con asistentes de configuración de DKIM. Una vez que activas DKIM en los ajustes de tu proveedor, este te proporciona un registro DNS para añadir. El registro tiene un aspecto críptico (contiene una larga cadena de clave pública), pero solo tienes que añadirlo a tu DNS tal como se indica.
El principal beneficio de DKIM, más allá de la autenticación, es que también protege la integridad del contenido del correo. Un mensaje firmado con DKIM no puede alterarse después de la firma sin que la firma deje de ser válida. Esto significa que, incluso si alguien intercepta tu correo en tránsito, no puede modificar su contenido sin que se detecte.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC es la capa de políticas que se sitúa por encima de SPF y DKIM. Responde a la pregunta: "¿Qué deben hacer los servidores de correo receptores cuando un mensaje dice provenir de mi dominio pero no supera las comprobaciones de SPF o DKIM?". Y, algo igual de importante: "¿Pueden enviarme informes sobre lo que está ocurriendo con el correo enviado desde mi dominio?".
Existen tres políticas DMARC. La primera, "p=none", es un modo solo de monitorización. No bloquea ni marca ningún correo, sino que indica a los servidores receptores que te envíen informes sobre lo que observan. Aquí es donde deberías empezar: podrías descubrir que remitentes legítimos (como tu CRM, tu plataforma de boletines o tu sistema de comercio electrónico) están enviando correos en tu nombre que no están cubiertos por tu configuración de SPF o DKIM. Empezar con la monitorización te da de 2 a 4 semanas para identificar y corregir estos casos antes de pasar a la aplicación de la política.
La segunda política, "p=quarantine", indica a los servidores receptores que envíen los correos que no superen las comprobaciones de DMARC a la carpeta de spam en lugar de a la bandeja de entrada. Este es un buen paso intermedio: reduce el impacto de los correos suplantados sin arriesgarse a que se rechacen correos legítimos.
La tercera política, "p=reject", es el estándar de oro. Los correos que no superan las comprobaciones de DMARC se rechazan directamente: nunca llegan a la bandeja de entrada del destinatario. Esta es la protección más eficaz contra la suplantación de correo desde tu dominio.
Los informes DMARC son archivos XML que se envían a la dirección de correo que especifiques en el registro. Pueden ser difíciles de leer en su formato sin procesar, pero existen herramientas gratuitas y de pago para analizarlos y visualizarlos de forma legible. Estos informes te muestran cada dirección IP que envía correo afirmando provenir de tu dominio, si esos correos superan SPF y DKIM, y cuántos hay.
DNSSEC (DNS Security Extensions)
DNSSEC aborda un vector de ataque diferente: el propio sistema DNS. Cuando tu navegador busca la dirección IP de un sitio web, envía consultas a los servidores DNS. Normalmente no hay forma de verificar que la respuesta que recibes sea legítima: un atacante situado entre tú y el servidor DNS podría devolver una dirección IP falsa que apunte a un sitio malicioso. Esto se denomina envenenamiento de caché DNS (DNS cache poisoning).
DNSSEC resuelve esto añadiendo firmas criptográficas a los registros DNS. Cuando un resolver DNS devuelve una respuesta, incluye una firma que puede verificarse mediante una cadena de confianza anclada en la zona raíz del DNS. Si la firma no coincide, el resolver sabe que la respuesta ha sido manipulada y la rechaza.
DNSSEC se activa en tu registrador de dominios, la empresa donde registraste tu dominio. La mayoría de los registradores principales admiten DNSSEC. El proceso suele consistir en ir a la configuración de tu dominio, encontrar la opción DNSSEC y activarla. El registrador se encarga de la generación de las claves criptográficas. Tras activarlo, deja pasar de 24 a 72 horas para la propagación y verifica que funciona usando una herramienta en línea de pruebas de DNSSEC.
CAA (Certification Authority Authorization)
Los registros CAA son una protección sencilla pero potente contra la emisión no autorizada de certificados SSL. Sin registros CAA, cualquiera de los cientos de autoridades de certificación (CA) del mundo podría emitir potencialmente un certificado para tu dominio, ya sea por error o como consecuencia de haber sido comprometida. Un certificado falso emitido para tu dominio podría utilizarse en un ataque de intermediario (man-in-the-middle) contra tus visitantes.
Los registros CAA te permiten especificar exactamente qué CA están autorizadas a emitir certificados para tu dominio. Por ejemplo, si utilizas Let's Encrypt para todos tus certificados, puedes añadir un registro CAA que solo permita a Let's Encrypt emitir certificados. Cualquier otra CA que reciba una solicitud de firma de certificado para tu dominio verá este registro y la rechazará.
También puedes incluir un registro iodef que especifique una dirección de correo electrónico a la que las CA deban enviar notificaciones si reciben una solicitud de certificado no autorizada para tu dominio, lo que te proporciona una alerta temprana de posibles ataques.
Preguntas frecuentes
¿Necesito los cuatro: SPF, DKIM, DMARC y DNSSEC? Sí, porque protegen contra amenazas diferentes. SPF y DKIM autentican tu correo electrónico. DMARC aplica esa autenticación y proporciona visibilidad mediante los informes. DNSSEC protege la integridad de tus propios registros DNS. Cada capa añade una protección que las demás no proporcionan.
Mi DMARC está configurado en p=none. ¿Estoy protegido? No. p=none es únicamente un modo de monitorización. No bloquea ni marca ningún correo suplantado. Solo indica a los servidores receptores que te envíen informes. Necesitas p=quarantine o p=reject para evitar realmente que los correos suplantados lleguen a las bandejas de entrada.
¿Puedo tener varios registros SPF? No: solo se permite un registro TXT de SPF por dominio. Si tienes varios, la mayoría de los servidores de correo no superarán la comprobación de SPF en absoluto. Combina todas tus fuentes de envío en un único registro.
¿Cuánto tarda la propagación de DNS? Los cambios de DNS suelen propagarse a nivel mundial en un plazo de 1 a 48 horas. El tiempo exacto depende del valor TTL (Time To Live, tiempo de vida) de tu registro DNS. Si estableces un TTL bajo antes de realizar cambios, la propagación puede producirse en cuestión de minutos.
¿Qué es un registro DNS colgante (dangling record) y por qué es peligroso? Un registro colgante es aquel que apunta a un recurso que ya no existe, por ejemplo, un subdominio que apunta a un servicio en la nube que has cancelado. Los atacantes pueden registrar o tomar el control de ese recurso huérfano y usarlo para servir contenido malicioso que parece provenir de tu dominio legítimo.
Frequently Asked Questions
Verifica tu dominio ahora
Ejecuta una auditoría gratuita y comprueba si tu dominio tiene los problemas descritos.