Antisuplantación de identidad de correo electrónico (spoofing) para dominios personalizados (SPF, DKIM y DMARC)
- Lectura
- 9 min
- Categoría
- Configuración del dominio
Aunque la naturaleza abierta y descentralizada del correo electrónico ofrece grandes ventajas, esta libertad también hace que sea fácil abusar de él. Por ejemplo, cualquier servidor conectado a internet puede enviar un correo electrónico a un amigo tuyo haciéndose pasar por ti, un ataque conocido como suplantación de identidad de correo electrónico (spoofing).
Recomendamos encarecidamente que todo aquel que use un dominio personalizado con Proton Mail configure SPF, DKIM y DMARC para asegurar que tus correos electrónicos se entreguen correctamente.
Sigue leyendo para ver cómo podemos proteger tu dominio personalizado de este tipo de ataques.
SPF
El registro de Sender Policy Framework (SPF) básicamente le dice al mundo qué hosts o direcciones IP tienen permitido enviar correos electrónicos en nombre de tu dominio. Cuando los servidores de correo electrónico reciben un correo que afirma provenir de tu dominio, pueden buscar tu registro SPF para ver si el servidor emisor está incluido.
Aunque no es obligatorio, te recomendamos encarecidamente que configures un registro SPF que incluya Proton Mail.
Esto no solo hará que tu correo electrónico parezca más legítimo y, por tanto, que sea menos probable que acabe en la carpeta de spam, sino que también ayudará a proteger tu dominio de atacantes que envíen correos electrónicos con encabezados falsificados fingiendo ser tú.
En tu navegador, inicia sesión en tu cuenta de Proton Mail, ve a Ajustes → Todos los ajustes → Nombres de dominio y haz clic en Verificar junto al dominio para el que quieras añadir un registro SPF.

Selecciona la pestaña SPF. Aquí se muestra el registro SPF recomendado que debes añadir en el portal de gestión de dominios de tu registrador. Puedes hacer clic en el icono pequeño a la izquierda de la entrada para copiarlo en el portapapeles del sistema.

La parte “include:_spf.protonmail.ch” de la cadena de texto significa que permites que los servidores de Proton Mail envíen correos en nombre de tu dominio. Si quieres mantener un registro SPF existente, simplemente añade la cadena de texto “include:_spf.protonmail.ch” a la derecha de tu registro actual, después de “v=spf1”. El parámetro “mx” también incluye los registros MX de tu dominio.
La parte “~all” significa que si el correo electrónico se envía desde servidores no incluidos en la cadena de texto, se tratará como un SoftFail. Esto significa que el servidor de correo electrónico receptor aceptará la entrega del correo, pero lo marcará como SPF failed. La alternativa es utilizar el parámetro “-all” (HardFail).
Esto hará que el correo electrónico sea rechazado, lo que puede provocar problemas de entrega en correos legítimos. Por ejemplo, el SPF suele fallar durante el reenvío de correos, en el que envías a la dirección A, que los reenvía automáticamente a la dirección B. En cuanto detectemos que el registro SPF de tu dominio incluye Proton Mail, la pestaña SPF mostrará un icono de verificación verde.
DKIM
Domain Keys Identified Mail (DKIM) es un método de autenticación de correo electrónico que verifica criptográficamente si un correo electrónico fue enviado por servidores de confianza y no ha sido manipulado.
Básicamente, cuando un servidor envía un correo electrónico utilizando tu dominio, calculará un hash cifrado del contenido del correo utilizando una clave privada (que solo conocen los servidores de confianza) y lo añadirá a los encabezados del correo como firma DKIM.
El servidor receptor verificará el contenido del correo buscando la clave pública correspondiente en los registros DNS de tu dominio, descifrando el hash cifrado y calculando un nuevo hash basado en el contenido del correo recibido. Luego, compara el hash descifrado con el nuevo hash. Si coinciden, el correo electrónico no ha sido manipulado, por lo que el DKIM se da por válido. De lo contrario, el DKIM fallará y el correo se tratará con sospecha.
Más información sobre la administración de DKIM(ventana nueva)
Utilizamos registros CNAME para administrar la rotación automática de claves DKIM, lo cual es una práctica recomendada de seguridad aceptada. Te pedimos que añadas y mantengas tres registros CNAME. Esto garantiza que siempre haya una clave activa para proporcionar un servicio ininterrumpido, mientras que las demás claves se retiran y se vuelven a crear automáticamente de forma periódica para mejorar la seguridad.
Todo esto parece complicado, pero implementar DKIM para tu dominio es sencillo en Proton Mail. Tardarás un par de horas en verificar tu dominio personalizado la primera vez que cambies sus registros DNS para usarlo con Proton Mail. Una vez verificado tu dominio personalizado, Proton Mail generará los nombres de host y los valores que necesitarás para el portal de DNS de tu dominio. A continuación, creará los registros CNAME necesarios para la rotación automática de claves DKIM.
Te enviaremos una notificación por correo electrónico para informarte de que tu dominio personalizado, tus nombres de host y tus valores ya están listos.
Nuevos usuarios
En tu navegador, inicia sesión en tu cuenta de Proton Mail y ve a Ajustes → Todos los ajustes → Organización → Nombres de dominio → columna Acciones → botón Verificar junto al dominio para el que quieres añadir un registro DKIM.
Selecciona la pestaña DKIM. Aquí verás los tres nombres de host y valores que tendrás que añadir a la configuración de DNS de tu dominio.

Una vez que hayas añadido estos registros, Proton Mail se encargará del resto por ti. Siguiendo las mejores prácticas de seguridad actuales, generaremos una nueva clave de 2048 bits cada seis meses y la utilizaremos para firmar tus correos electrónicos.
Los registros CNAME que añadas a la configuración de DNS de tu dominio deben coincidir exactamente con los que se muestran en el asistente de configuración. En cuanto detectemos estos registros en tus DNS, la pestaña DKIM mostrará un icono de verificación verde. A continuación, te lo notificaremos y empezaremos a firmar con DKIM los correos electrónicos salientes de tu dominio personalizado, tal como hacemos con otras direcciones de Proton Mail.
IMPORTANTE: Algunos registradores no aceptan valores CNAME con un punto al final (mientras que otros lo requieren). Si tu registrador no acepta tus registros CNAME, elimina el punto al final de cada valor CNAME e inténtalo de nuevo.
Usuarios que utilizan actualmente la rotación manual de claves DKIM
Recomendamos encarecidamente a todos los que utilicen actualmente la rotación manual de claves DKIM que se actualicen al nuevo sistema de rotación automática de claves. Esto no solo eliminará la necesidad de que rotes tus claves manualmente, sino que también mejorará automáticamente la robustez de tu clave (si estabas usando claves de 1024 bits).
Si has configurado previamente la rotación manual de claves DKIM para tu dominio mediante un registro TXT, debes eliminar este registro de la configuración de DNS antes de ingresar los registros CNAME.
Debes volver a configurar tus ajustes de DNS con registros CNAME porque nos permiten configurar la rotación automática de claves, mientras que tu registro TXT actual no lo permite.
Una vez que hayas eliminado este registro TXT, puedes seguir las instrucciones para nuevos usuarios. El DKIM dejará de firmar tus correos electrónicos una vez que elimines el registro TXT. Para mantener la protección DKIM, debes ingresar los nombres de host y los valores de CNAME en tus ajustes de DNS inmediatamente.
DMARC
Al leer sobre SPF y DKIM (arriba), es posible que te hayas preguntado cómo gestiona el servidor receptor un correo electrónico que no supera las comprobaciones. Aquí es donde entra en juego la autenticación, notificación y conformidad de mensajes basados en dominios (DMARC).
El DMARC permite al propietario del dominio especificar qué ocurre con los correos electrónicos que fallan y recibir comentarios cuando llegan. Básicamente, hay tres acciones que los servidores receptores pueden tomar si fallan AMBAS comprobaciones de SPF y DKIM: none, quarantine y reject.
En tu navegador, inicia sesión en tu cuenta de Proton Mail y ve a Ajustes → Ir a los ajustes→ Organización → Nombres de dominio → columna Acciones → botón Verificar junto al dominio para el que quieras añadir un registro DMARC.

Copia el nombre de host y la cadena de valor de TXT de DMARC y añádelos a tu dominio en la consola de gestión de dominios de tu registrador.

El valor “p=” especifica la acción a tomar para los correos electrónicos que fallen DMARC. Estas son las acciones disponibles:
- p=quarantine: pide a las plataformas destinatarias que marquen los correos electrónicos no autorizados como spam o que los pongan en cuarentena.
- p=reject: pide a las plataformas destinatarias que rechacen los correos electrónicos no autorizados.
- p=none: no pone en cuarentena ni rechaza los correos electrónicos no autorizados. Normalmente, solo se utiliza esta política para solucionar problemas o realizar pruebas.
La configuración por defecto es none. Sin embargo, para mejorar tu seguridad, te recomendamos establecer este valor en p=quarantine.
Una vez que tengas la seguridad de que tus correos electrónicos legítimos superan el DMARC, puedes configurarlo de forma aún más restrictiva como p=reject. Te recomendamos hacerlo si crees que puedes ser blanco de una suplantación de identidad de correo electrónico (spoofing). Por ejemplo, Yahoo, PayPal y eBay utilizan p=reject para evitar que los spammers se hagan pasar por ellos.
Otro parámetro es rua=, que especifica una dirección de correo electrónico a la que otros servicios de correo pueden enviar informes agregados para que puedas ver cuántos de tus correos electrónicos están fallando DMARC.

Sin embargo, ten en cuenta que elegir acciones de DMARC más restrictivas conlleva riesgos. Por ejemplo, cuando envías un correo electrónico a una lista de direcciones que luego lo reenvía a destinatarios individuales, esto romperá el SPF. Por desgracia, algunas listas de direcciones también cambian el contenido del correo, lo que rompe el DKIM y hace que falle el DMARC, creando problemas de entrega si has configurado el DMARC en quarantine o reject. Por este motivo, DMARC está configurado en none por defecto.
Correo electrónico de prueba
Una vez que tengas configurado un dominio personalizado, puedes probarlo enviando un correo electrónico con Mail Tester(ventana nueva).
Simplemente envía un correo electrónico utilizando la dirección de tu dominio personalizado a la dirección única que se muestra en la página web de Mail Tester. Luego, comprueba tu puntuación de spam.

Si tienes tanto el SPF como el DKIM configurados correctamente, ¡deberías obtener una puntuación de 10/10!