¿Qué es el Alignment?
DMARC funciona comprobando que el dominio organizativo en el Return Path del correo electrónico, el "EnvelopeFrom" o "RFC5321.MailFrom", esté "alineado" con otros nombres de dominio autenticados. Si cualquiera de las comprobaciones de alineación de SPF o DKIM se supera, entonces la prueba de alineación de DMARC pasa.
El Alignment puede especificarse como strict o relaxed. Para el alignment strict, los nombres de dominio deben ser idénticos. Para el alignment relaxed, debe coincidir el "Organizational Domain" de nivel superior. El Organizational Domain se encuentra consultando una lista de sufijos DNS públicos y añadiendo la siguiente etiqueta DNS.
Al igual que SPF y DKIM, DMARC utiliza el concepto de propietario de dominio, la entidad o entidades autorizadas para realizar cambios en un dominio DNS determinado.
SPF comprueba que la dirección IP del servidor de envío esté autorizada por el propietario del dominio que aparece en el comando SMTP MAIL FROM. (La dirección de correo electrónico en MAIL FROM también se denomina bounce address, envelope-from o RFC5321.MailFrom). Además de requerir que la comprobación SPF se supere, DMARC comprueba que RFC5321.MailFrom esté alineado con 5322.from.
Ejemplo:
Se envía un correo electrónico con una dirección From de abc@example.com y el Return Path es mail.example.com. En este caso, el correo electrónico se considera alineado con SPF.
Se envía un correo electrónico con una dirección From de abc@example.com y el Return Path es mail.dmzv.com. En este caso, el correo electrónico no está alineado.
DKIM permite firmar criptográficamente partes de un mensaje de correo electrónico, y la firma debe cubrir el campo From. Dentro de la cabecera de correo DKIM-Signature, las etiquetas d= (domain) y s= (selector) especifican dónde recuperar en el DNS la clave pública de la firma.
Una firma válida demuestra que el firmante es un propietario de dominio y que el campo From no se ha modificado desde que se aplicó la firma. Puede haber varias firmas DKIM en un mensaje de correo electrónico; DMARC requiere una firma válida en la que el dominio de la etiqueta d= esté alineado con el dominio del remitente indicado en el campo de cabecera From.
Ejemplo:
Se envía un correo electrónico con una dirección From de abc@example.com. Hay dos claves DKIM asociadas al correo electrónico. Un dominio de firma autenticado es mail.dmzv.com y el otro es example.com. Este correo electrónico se considera alineado con DKIM.
Se envía un correo electrónico con una dirección From de abc@example.com. Hay dos claves DKIM asociadas al correo electrónico. Un dominio de firma autenticado es mail.dmzv.com y el otro es badexample.com. Este correo electrónico no se considera alineado con DKIM.