Página principal de Proton

Antisuplantación de identidad para dominios personalizados (SPF, DKIM y DMARC)

Lectura
9 minutos
Categoría
Configuración del dominio

Aunque la naturaleza abierta y descentralizada del correo electrónico ofrece grandes ventajas, esta libertad también hace que sea fácil abusar de él. Por ejemplo, cualquier servidor conectado a internet puede enviar un correo electrónico a su amigo haciéndose pasar por usted, un ataque conocido como suplantación de identidad por correo electrónico.

Recomendamos encarecidamente que todas las personas que usen un dominio personalizado con Proton Mail configuren SPF, DKIM y DMARC para garantizar que sus correos electrónicos se entreguen correctamente.

Siga leyendo para ver cómo podemos proteger su dominio personalizado de este tipo de ataques.

SPF

El registro de Sender Policy Framework (SPF) básicamente le dice al mundo qué hosts o direcciones IP tienen permitido enviar correos electrónicos para su dominio. Cuando los servidores de correo reciben un correo electrónico que dice provenir de su dominio, pueden consultar su registro SPF para ver si el servidor remitente está incluido.

Aunque no es obligatorio, le recomendamos encarecidamente que configure un registro SPF que incluya a Proton Mail.

Esto no solo hará que su correo electrónico parezca más legítimo y, por lo tanto, sea menos probable que se envíe a las carpetas de spam, sino que también ayudará a proteger su dominio de los atacantes que envían correos electrónicos con encabezados falsificados haciéndose pasar por usted.

En su navegador, inicie sesión en su cuenta de Proton Mail, vaya a Ajustes → Todos los ajustes Nombres de dominio y haga clic en Revisar junto al dominio para el que desea agregar un registro SPF.

How to review your custom domain settings in Proton Mail

Seleccione la pestaña SPF. Aquí se muestra el registro SPF recomendado para agregar al portal de gestión de dominios de su registrador. Puede hacer clic en el ícono pequeño a la izquierda de la entrada para copiarla en el portapapeles de su sistema.

How to update your SPF records when using custom domains in Proton Mail


La parte “include:_spf.protonmail.ch” de la cadena de texto significa que usted permite que los servidores de Proton Mail envíen correos en nombre de su dominio. Si desea conservar un registro SPF existente, simplemente agregue la cadena de texto “include:_spf.protonmail.ch” a la derecha de su registro existente, después de “v=spf1”. El parámetro “mx” también incluye los registros MX de su dominio.

La parte “~all” significa que si el correo electrónico se envía desde cualquier servidor que no esté incluido en la cadena de texto, se tratará como un SoftFail. Esto significa que el servidor de correo receptor aceptará la entrega del correo electrónico, pero lo marcará como SPF fallido. La alternativa es utilizar el parámetro “-all” (HardFail).

Esto hará que el correo electrónico sea rechazado, lo que puede causar problemas de entrega para los correos electrónicos legítimos. Por ejemplo, el SPF suele fallar durante el reenvío de correo, donde usted envía un mensaje a la dirección A, que automáticamente lo reenvía a la dirección B. Una vez que detectemos que el registro SPF de su dominio incluye a Proton Mail, la pestaña SPF mostrará un ícono de marca de verificación verde.

DKIM

DomainKeys Identified Mail (DKIM) es un método de autenticación de correo electrónico que verifica criptográficamente si un correo electrónico fue enviado por servidores de confianza y no ha sido manipulado.

Básicamente, cuando un servidor envía un correo electrónico utilizando su dominio, calculará un hash cifrado del contenido del correo electrónico utilizando una clave privada (que solo conocen los servidores de confianza) y lo agregará a los encabezados del correo electrónico como una firma DKIM.

El servidor receptor verificará el contenido del correo electrónico buscando la clave pública correspondiente en los registros DNS de su dominio, descifrando el hash cifrado y calculando un nuevo hash basado en el contenido del correo electrónico recibido. Luego, comparará el hash descifrado con el nuevo hash. Si coinciden, significa que el correo electrónico no ha sido manipulado y, por lo tanto, el DKIM se aprueba. De lo contrario, el DKIM falla y el correo electrónico se trata con sospecha.

Más información sobre la gestión de DKIM(nueva ventana)

Utilizamos registros CNAME para gestionar la rotación automática de claves DKIM, la cual es una práctica recomendada de seguridad aceptada. Le solicitamos que agregue y conserve tres registros CNAME. Esto garantiza que siempre haya una clave activa utilizada para proporcionar un servicio ininterrumpido mientras las demás claves se retiran y se vuelven a crear automáticamente de forma periódica para una mayor seguridad.

Todo esto parece complicado, pero implementar DKIM para su dominio es sencillo en Proton Mail. Llevará un par de horas verificar su dominio personalizado cuando cambie por primera vez sus registros DNS para usarlo con Proton Mail. Una vez que su dominio personalizado esté verificado, Proton Mail generará los nombres de host y los valores que necesitará para el portal DNS de su dominio. Luego creará los registros CNAME necesarios para la rotación automática de claves DKIM.

Le enviaremos una notificación por correo electrónico para informarle que su dominio personalizado, nombres de host y valores están listos.

Nuevos usuarios

En su navegador, inicie sesión en su cuenta de Proton Mail y vaya a Ajustes → Todos los ajustesOrganizaciónNombres de dominiocolumna Acciones → botón Revisar junto al dominio para el que desea agregar un registro DKIM.

Seleccione la pestaña DKIM. Aquí verá los tres nombres de host y valores que necesitará agregar a los ajustes de DNS de su dominio.

How to update your DKIM records when using custom domains in Proton Mail

Una vez que haya agregado estos registros, Proton Mail se encargará del resto por usted. De acuerdo con las prácticas recomendadas de seguridad actuales, generaremos una nueva clave de 2048 bits cada seis meses y la utilizaremos para firmar sus correos electrónicos.

Los registros CNAME que agregue a los ajustes de DNS de su dominio deben coincidir exactamente con los que se muestran en su asistente de configuración. Una vez que detectemos estos registros en su DNS, la pestaña DKIM mostrará un ícono de marca de verificación verde. Luego le notificaremos y comenzaremos a firmar los correos electrónicos salientes de su dominio personalizado con DKIM, tal como lo hacemos con otras direcciones de Proton Mail.

IMPORTANTE: Algunos registradores no aceptan valores CNAME con un punto al final (mientras que otros lo requieren). Si su registrador no acepta sus registros CNAME, elimine el punto al final de cada valor CNAME y vuelva a intentarlo.

Usuarios que actualmente utilizan la rotación manual de claves DKIM

Aconsejamos encarecidamente a todas las personas que actualmente utilicen la rotación manual de claves DKIM que se actualicen al nuevo sistema de rotación automática de claves. Esto no solo eliminará la necesidad de que rote sus claves manualmente, sino que también aumentará automáticamente la seguridad de su clave (si estaba utilizando claves de 1024 bits).

Si ha configurado previamente la rotación manual de claves DKIM para su dominio mediante un registro TXT, debe eliminar este registro de los ajustes de DNS antes de ingresar los registros CNAME.

Debe volver a configurar sus ajustes de DNS con registros CNAME porque nos permiten configurar la rotación automática de claves, mientras que su registro TXT actual no lo permite.

Una vez que haya eliminado este registro TXT, puede seguir las instrucciones para nuevos usuarios. DKIM dejará de firmar sus correos electrónicos una vez que elimine el registro TXT. Para mantener la protección DKIM, debe ingresar los nombres de host y valores de sus registros CNAME en sus ajustes de DNS de inmediato.

DMARC

Mientras aprende sobre SPF y DKIM (anteriormente), es posible que se haya preguntado cómo maneja el servidor receptor un correo electrónico que no pasa las verificaciones. Aquí es donde entra en juego la Autenticación de mensajes, informes y conformidad basada en dominios (DMARC).

DMARC permite al propietario del dominio especificar qué sucede con los correos electrónicos que fallan y recibir comentarios cuando llegan. Básicamente, hay tres acciones que los servidores receptores pueden realizar si fallan AMBAS verificaciones de SPF y DKIM: none, quarantine y reject.

En su navegador, inicie sesión en su cuenta de Proton Mail y vaya a Ajustes Ir a los ajustesOrganizaciónNombres de dominiocolumna Acciones → botón Revisar junto al dominio para el que desea agregar un registro DMARC.

How to update your DMARC records when using custom domains in Proton Mail

Copie el nombre de host TXT de DMARC y la cadena de valor, y agréguelos a su dominio en la consola de gestión de dominios de su registrador.

Agregar cadena DMARC al registrador

El valor “p=” especifica la acción a tomar para los correos electrónicos que fallan la verificación de DMARC. Estas son las acciones disponibles:

  • p=quarantine: solicita a las plataformas receptoras que marquen los correos electrónicos no autorizados como spam o los pongan en cuarentena.
  • p=reject: solicita a las plataformas receptoras que rechacen los correos electrónicos no autorizados.
  • p=none: no pone en cuarentena ni rechaza los correos electrónicos no autorizados. Por lo general, los usuarios solo utilizan esta política para solucionar problemas o realizar pruebas.

La configuración por defecto es none. Sin embargo, para mejorar su seguridad, le recomendamos establecer este valor en p=quarantine.

Once you are confident that your legitimate emails are passing DMARC, you may want to set it even more aggressively to p=reject. We recommend doing so if you think you are likely targeted for email spoofing. For example, Yahoo, PayPal, and eBay use p=reject to prevent spammers from impersonating them.

Otro parámetro es rua=, el cual especifica una dirección de correo electrónico a la que otros servicios de correo pueden enviar informes agregados para que usted pueda ver cuántos de sus correos electrónicos están fallando DMARC.

Cadena DMARC con comando rua= para informes de correo electrónico

Sin embargo, tenga en cuenta que existen riesgos al elegir acciones de DMARC más estrictas. Por ejemplo, cuando envía un correo electrónico a una lista de correo que luego lo reenvía a destinatarios individuales, esto romperá el SPF. De manera molesta, algunas listas de correo también cambian el contenido del correo electrónico, lo que rompe el DKIM y hace que el DMARC falle, creando problemas de entrega si ha establecido el DMARC en quarantine o reject. Es por eso que DMARC se establece en none por defecto.

Correo electrónico de prueba

Una vez que tenga configurado un dominio personalizado, puede probarlo enviando un correo electrónico con Mail Tester(nueva ventana).

Simplemente envíe un correo electrónico utilizando la dirección de su dominio personalizado a la dirección única que se muestra en la página web de Mail Tester. Luego, consulte su puntuación de spam.

Image of test your email

Si tiene configurados correctamente tanto SPF como DKIM, ¡debería poder obtener una puntuación de 10/10!