Ir al contenido
Avanet

Configurar Sophos Email DMARC Manager

DMARC Manager muestra qué sistemas envían en nombre de un dominio y si SPF o DKIM están alineados para DMARC. Sendmarc presta el servicio, que está integrado en Sophos Fusion (antes Sophos Central). Una implantación segura consta de tres pasos separados: recopilar informes, corregir los remitentes legítimos y solo entonces endurecer la política DMARC.

Ruta rápida: comprueba las licencias y el acceso a DNS, guarda el estado actual, haz clic en DMARC Reporting para el dominio, publica sin cambios el CNAME que muestra View Setup Instructions y compruébalo con Verify. Después, espera entre 24 y 48 horas a que lleguen los primeros informes agregados y clasifica los remitentes conocidos y desconocidos.

Importante: una migración de DMARC cambia los destinatarios de los informes de autenticación y, si procede, el registro DNS de DMARC administrado. No modifica los registros MX ni los conectores de flujo de correo de Sophos y no es una migración del flujo de correo. Los registros MX, los hosts inteligentes y los conectores permanecen intactos, salvo que un proyecto de correo independiente y aprobado establezca lo contrario.

Comprobar los requisitos y registrar el estado inicial

Para utilizarlo, se necesita una licencia de Sophos Email o una Sophos Email Monitoring System (EMS) license. En ambos casos también se requiere una DMARC Manager add-on license independiente; DMARC Manager no está incluido en la licencia básica de EMS. La configuración y el funcionamiento de EMS no forman parte de esta guía.

Antes de iniciar la configuración, las dos licencias necesarias deben estar activadas en Sophos Fusion. También se requiere acceso de escritura a la zona DNS autoritativa de cada dominio remitente, así como un propietario del dominio, un propietario de DNS, una ventana de cambio y un procedimiento de reversión definidos.

Antes de modificar registros DNS, abre My Products > Email Security > DMARC Manager en Sophos Fusion. El resumen debe estar accesible. Manage DMARC abre el portal integrado de Sendmarc, cuya vista avanzada muestra la autenticación y el cumplimiento de DMARC del dominio seleccionado. En Accounts > Domains, selecciona Edit Settings para el dominio y abre la pestaña DMARC.

Si DMARC Manager no aparece en esta ruta o el portal no se abre, comprueba primero que estén activadas en el tenant correcto la licencia de Sophos Email o la Sophos Email Monitoring System (EMS) license, así como la DMARC Manager add-on license independiente. Si después sigue sin haber acceso, consulta con Sophos el problema de la licencia o del acceso al portal. Hasta que se resuelva, no continúes con la configuración y no modifiques los registros DNS aprobados.

Para cada dominio, registra:

  • el registro DMARC actual completo en _dmarc.example.com, incluidos v=DMARC1, la política, el porcentaje, rua, ruf, aspf y adkim;
  • todos los servicios de envío legítimos, su Return-Path, selector DKIM, equipo responsable y volumen esperado;
  • los destinatarios actuales de informes agregados y de fallos, así como los requisitos de conservación y protección de datos;
  • el TTL de DNS, las delegaciones CNAME, TXT o NS existentes y una copia de seguridad de la zona;
  • los valores de referencia de cumplimiento de DMARC, volumen de mensajes y reenvíos conocidos.

Un nombre DNS no puede tener al mismo tiempo un CNAME y otros registros. Por eso, antes del cambio, comprueba si el host que muestra Sophos ya está ocupado. En Cloudflare, cualquier CNAME nuevo para esta validación debe estar configurado como DNS only; un proxy activado puede impedir la resolución o la verificación.

Activar DMARC Reporting para un dominio

  1. En Sophos Fusion, abre Global Settings > Products and Services > Email y, a continuación, Gateway Domains o M365 Mailflow Domains.
  2. En la columna DMARC Reporting, haz clic en Not verified para el dominio deseado. Si aparece DMARC reporting setup, lee el aviso y selecciona Proceed.
  3. En el portal, abre la pestaña DMARC y haz clic en View Setup Instructions.
  4. Copia exactamente el host, el destino y el TTL del CNAME mostrado en la zona DNS autoritativa. No utilices los valores de ejemplo de esta guía.
  5. Después de publicar el registro DNS, haz clic en Verify. Si la comprobación inmediata falla, espera a que transcurra el TTL o se complete la propagación de DNS y vuelve a comprobar el host y el destino.
  6. Evalúa por separado y de forma deliberada las configuraciones opcionales. Después, selecciona Save & Back y comprueba que el estado del dominio cambie a Reporting.

Como alternativa, Entri puede encargarse de publicar los registros DNS, pero solo con proveedores DNS compatibles. En la configuración del registro, selecciona Configure DNS y Continue. Si Entri no detecta automáticamente el proveedor, selecciona uno compatible. A continuación, el propietario de DNS autoriza al proveedor; si las responsabilidades están separadas, el administrador le reenvía el acceso de autorización. Change provider permite corregir una selección incorrecta. Después, selecciona Connect y Done. A continuación, confirma que Entri haya creado realmente los registros necesarios, vuelve a la configuración restante del dominio y realiza la verificación y validación previstas. Done por sí solo no demuestra que el estado del DNS autoritativo sea efectivo. Si el proveedor no es compatible, debe utilizarse el procedimiento manual; la copia de seguridad de la zona y la reversión aprobada se aplican a ambos procedimientos.

Sophos recomienda el CNAME porque permite realizar cambios posteriores en el portal sin tener que modificar de nuevo manualmente el TXT de DMARC. También se puede utilizar un registro TXT, pero debe volver a publicarse después de cada cambio de configuración. Los valores que muestra el portal son siempre los válidos.

Observar primero y endurecer la política de forma controlada

En Policy Settings, comienza un dominio nuevo o todavía sin depurar con DMARC Policy: None. Normalmente, esto corresponde a p=none: los sistemas receptores informan de los resultados sin que la política DMARC solicite la cuarentena o el rechazo. Este estado es una fase de observación, no una protección completa.

En Aggregate Reports > Reports Will Be Sent To, añade únicamente los destinatarios de informes adicionales que sean necesarios y estén aprobados. En Failure Reports, puedes activar Report Processing: Enabled y elegir el alcance en Report Options. Los informes de fallos pueden contener datos personales o relacionados con los mensajes, por lo que sus destinatarios y su conservación deben aprobarse previamente.

En Alignment Settings, elige conscientemente entre Strict y Relaxed. DMARC se supera cuando al menos una ruta alineada tiene éxito: SPF con un Envelope-From coincidente o DKIM con un dominio de firma coincidente. Un resultado positivo de SPF o DKIM sin alineación con el dominio From visible no es suficiente.

Después de disponer de al menos dos semanas de datos representativos y corregir las fuentes legítimas, puedes avanzar gradualmente de None a Quarantine y más adelante a Reject. Antes de cada etapa, comprueba los sistemas esenciales para el negocio, los reenvíos, los subdominios y la reversión aprobada. La configuración se aplica con Save; una puntuación más alta por sí sola no justifica el endurecimiento.

Comprender los límites de la migración de informes

La guía de migración actual no establece pasos operativos para trasladar la entrega de informes desde otra plataforma a DMARC Manager. Los proveedores existentes pueden gestionar de forma distinta los destinatarios de los informes, los registros TXT de DMARC o las delegaciones DNS. Antes de cambiar cualquier destino de informes, los administradores deben aclarar con el proveedor actual y Sophos los requisitos específicos del proveedor en cuanto al traspaso, el funcionamiento en paralelo, la conservación y la reversión.

Un cambio en los informes no es una migración del flujo de correo: no deben modificarse los registros MX, los hosts inteligentes ni los conectores de flujo de correo de Sophos. Nunca publiques dos registros DMARC para el mismo dominio ni des por supuesto que los destinatarios de informes pueden funcionar en paralelo, salvo que ambos proveedores lo admitan y aprueben expresamente.

Evaluar el resumen y los informes del portal

En My Products > Email Security > DMARC Manager, Sophos Fusion muestra el resumen. Al menos un dominio debe estar en estado Reporting y enviar correo saliente. Los primeros datos suelen aparecer después de 24 a 48 horas. Con Domain y Date Range, selecciona un dominio o All domains y un periodo; el valor predeterminado es de 30 días y los intervalos personalizados pueden abarcar hasta 365 días.

Domain Score y Risk Level ayudan a establecer prioridades. Actualmente, Domain Score se compone de Impersonation (80 %) para DMARC, SPF y DKIM, Branding (5 %) para BIMI y Privacy (15 %) para TLS-RPT y MTA-STS. Se aplican las siguientes condiciones publicadas:

  • si DMARC falta, está mal configurado o utiliza None, se obtiene una valoración de DMARC baja; Quarantine produce una valoración media y Reject, una alta. La ausencia de configuración o alineación de SPF/DKIM puede reducir el componente Impersonation;
  • sin BIMI, el valor de Branding es 0; con BIMI válido y un VMC, es 5;
  • Privacy depende de que TLS-RPT y MTA-STS estén completos y de si MTA-STS está en estado In Testing o Enforced. Si ambos registros están presentes, In Testing da 4 y Enforced, 5. La documentación de Sophos proporciona valores contradictorios para estados intermedios incompletos, por lo que no debe deducirse una fórmula exacta a partir de ellos.

La puntuación es un indicador de configuración que se actualiza con retraso, no una decisión sobre si el dominio está preparado para una política de aplicación. Los cambios no aparecen de inmediato y pueden no reflejarse en la puntuación hasta el día siguiente; la puntuación por sí sola no debe provocar un endurecimiento de la política. Para el funcionamiento también son determinantes:

  • Passing, Failing y Forwards en la evolución del cumplimiento;
  • la aparición repentina de nuevos países de origen, direcciones IP o nombres de host, o cambios importantes de volumen;
  • los remitentes con gran volumen y bajo cumplimiento;
  • las diferencias entre la plataforma esperada, el resultado de SPF, el resultado de DKIM y la alineación.

Abre los detalles con View report o Manage DMARC. El informe Email Senders permite relacionar las direcciones IP, los nombres de host, el volumen, Compliance, Deliverability y Reputation. Failure Reports proporciona detalles de casos concretos, si están disponibles y aprobados. TLS-RPT Reports se refiere a informes del transporte TLS y no equivale a la autenticación DMARC.

Marca un remitente como legítimo solo después de confirmarlo técnica y organizativamente. Una marca conocida o un nombre de host verosímil no son suficientes; el propietario, la finalidad del envío, la configuración de SPF o DKIM y la alineación deben concordar.

Validar la configuración y mantenerla en funcionamiento

La configuración se considera validada cuando:

  • el dominio aparece como Reporting en Sophos Fusion y el DNS autoritativo devuelve el valor esperado;
  • los informes agregados de los mensajes salientes actuales llegan en el plazo esperado de 24 a 48 horas;
  • todos los remitentes esenciales para el negocio tienen asignado un propietario y se han explicado sus resultados de alineación;
  • la política, la alineación y los destinatarios adicionales aprobados constan en el registro de cambios.

Las alertas de caídas del cumplimiento, nuevos remitentes y problemas de verificación DNS deben enviarse a un buzón supervisado. Si falta una alerta, comprueba también la carpeta de correo no deseado por si contiene mensajes de alert@sophosdmarc.com. Revisa mensualmente los remitentes desconocidos, los servicios retirados, el estado de DNS y la idoneidad de la política actual.

Resolver sistemáticamente los errores habituales

La verificación falla: consulta el DNS autoritativo para el host exacto que se muestra y descarta errores tipográficos, nombres de zona añadidos, conflictos de CNAME, el TTL y el proxy de Cloudflare. Después, vuelve a seleccionar Verify; no pruebes repetidamente con distintos registros.

No hay datos después de 48 horas: comprueba que el dominio esté en estado Reporting, que realmente envíe correo saliente y que el registro DMARC actual dirija los informes a DMARC Manager. Comprueba la zona horaria y los filtros Domain y Date Range. Si el volumen es bajo, espera más tiempo.

Un remitente legítimo falla: examina por separado el Envelope-From, el dominio From visible, el dominio de firma DKIM y el selector. Los reenvíos pueden hacer que SPF falle; un DKIM alineado puede permitir aun así que DMARC se supere. No flexibilices aspf ni adkim de forma general; corrige primero el servicio responsable.

Aparece un remitente desconocido: no lo autorices de inmediato. Registra la dirección IP, el nombre de host, el volumen, los países, el intervalo de tiempo y el dominio afectado, busca internamente al propietario y trátalo como abuso si no existe autorización.