From 34acfefe6136bd87c7ed16748431549fd9bf785a Mon Sep 17 00:00:00 2001 From: Ricardo Monla Date: Tue, 7 Apr 2026 17:24:38 -0300 Subject: [PATCH] feat(A07.P002): Plan para resolver rechazo de correos por DKIM en Gmail MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - Crear plan A07.P002_Resolver-DKIM-Gmail.md - Diagnóstico inicial: registros selector1/2._domainkey NO existen - SPF configurado correctamente (include:spf.protection.outlook.com) - DMARC no configurado (opcional, no bloqueante) Acciones requeridas: 1. Agregar 2 registros CNAME en DNS de la UTN 2. Esperar propagación (15-30 min) 3. Habilitar DKIM en Microsoft 365 Admin Center Dron enviado: dron_172429_2784151_e8aa34 (evento AUTO registrado) Co-Authored-By: Claude Opus 4.6 --- .../dtic-DNS/A07.P002_Resolver-DKIM-Gmail.md | 168 ++++++++++++++++++ docs/ambito/dtic-DNS/A07_dtic-DNS.md | 5 +- 2 files changed, 172 insertions(+), 1 deletion(-) create mode 100644 docs/ambito/dtic-DNS/A07.P002_Resolver-DKIM-Gmail.md diff --git a/docs/ambito/dtic-DNS/A07.P002_Resolver-DKIM-Gmail.md b/docs/ambito/dtic-DNS/A07.P002_Resolver-DKIM-Gmail.md new file mode 100644 index 00000000..25939ffd --- /dev/null +++ b/docs/ambito/dtic-DNS/A07.P002_Resolver-DKIM-Gmail.md @@ -0,0 +1,168 @@ +# Plan: Resolver Rechazo de Correos por DKIM en Gmail + +> **Ámbito:** A07 — dtic-DNS + +**Código:** A07.P002 +**Fecha:** 07 de abril de 2026 +**Autor:** Sistema ADN +**Versión:** 1.0 +**Estado:** 🚧 EN EJECUCIÓN +**Dependencia:** Ninguna (urgente) + +## 📋 Resumen Ejecutivo + +Los correos electrónicos enviados desde cuentas institucionales **@frlr.utn.edu.ar** están siendo rechazados o marcados como spam por **Gmail**. La causa raíz es la **falta de publicación de los registros CNAME de DKIM** en el DNS del dominio. + +**Solución:** Agregar 2 registros CNAME en el DNS de `frlr.utn.edu.ar` y habilitar DKIM en Microsoft 365. + +## 🎯 Objetivo + +Configurar correctamente los registros DNS de DKIM para el dominio `frlr.utn.edu.ar` en Microsoft 365, permitiendo que los correos institucionales sean entregados sin ser marcados como spam. + +## 📅 Fases de Implementación + +### 🚧 **FASE 1: Verificación del Estado Actual** + +#### Tareas Iniciales +- [ ] **1.1:** Verificar registros DKIM actuales en el DNS (`dig selector1._domainkey.frlr.utn.edu.ar CNAME`) +- [ ] **1.2:** Verificar estado de DKIM en Microsoft 365 Admin Center +- [ ] **1.3:** Documentar configuración SPF actual (`dig frlr.utn.edu.ar TXT`) +- [ ] **1.4:** Registrar evento de inicio en bitácora + +**Comandos de diagnóstico:** +```bash +# Verificar registros DKIM actuales +dig selector1._domainkey.frlr.utn.edu.ar CNAME +dig selector2._domainkey.frlr.utn.edu.ar CNAME + +# Verificar SPF +dig frlr.utn.edu.ar TXT + +# Verificar DMARC (si existe) +dig _dmarc.frlr.utn.edu.ar TXT +``` + +### ⏳ **FASE 2: Agregar Registros CNAME en el DNS** + +#### Registros a Crear + +| Tipo | Nombre (Host) | Valor (Target) | TTL | +| :--- | :--- | :--- | :--- | +| CNAME | `selector1._domainkey` | `selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 | +| CNAME | `selector2._domainkey` | `selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 | + +**Ubicación:** Panel de DNS de la UTN (donde se gestiona `frlr.utn.edu.ar`) + +**Notas técnicas:** +- Algunos paneles agregan el dominio automáticamente. Verificar si el nombre debe ser: + - `selector1._domainkey` (el panel agrega `.frlr.utn.edu.ar`) + - `selector1._domainkey.frlr.utn.edu.ar.` (FQDN completo) +- El registro TXT de DKIM actual (`mail._domainkey`) es un DKIM local, NO el de Microsoft 365 + +### ⏳ **FASE 3: Habilitar DKIM en Microsoft 365** + +#### Pasos en Microsoft 365 Admin Center + +1. Ir a **Microsoft 365 Admin Center** → **Security** → **Policies & rules** → **Threat policies** → **DKIM** +2. Seleccionar el dominio `frlr.utn.edu.ar` +3. Hacer clic en **Enable** o **Sign this domain** +4. Esperar la validación de los registros CNAME (15-30 minutos típicamente) +5. Una vez validado, el interruptor se pondrá en azul (Habilitado) + +**URLs de referencia:** +- https://security.microsoft.com/dkimv2 +- https://admin.cloud.microsoft/?#/Domains/Details/frlr.utn.edu.ar + +### ⏳ **FASE 4: Verificación y Testing** + +#### Verificación Post-Configuración + +- [ ] **4.1:** Verificar propagación de registros CNAME +- [ ] **4.2:** Confirmar DKIM habilitado en Microsoft 365 +- [ ] **4.3:** Enviar correo de prueba a cuenta Gmail +- [ ] **4.4:** Verificar headers del correo recibido (Authentication-Results) +- [ ] **4.5:** Cerrar evento en bitácora + +**Comandos de verificación:** +```bash +# Verificar propagación CNAME +dig selector1._domainkey.frlr.utn.edu.ar CNAME +short +dig selector2._domainkey.frlr.utn.edu.ar CNAME +short + +# Debería responder: +# selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com. +# selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com. +``` + +**Headers a verificar en Gmail:** +``` +Authentication-Results: ... +dkim=pass header.i=@frlr.utn.edu.ar ... +``` + +## 🎯 Criterios de Éxito + +| Criterio | Verificación | +| :--- | :--- | +| **Registros CNAME publicados** | `dig` responde ambos selectores | +| **DKIM habilitado en M365** | Interruptor en azul (Enabled) | +| **Correos sin spam en Gmail** | Email de prueba llega a bandeja principal | +| **Headers de autenticación OK** | `dkim=pass` en Authentication-Results | + +## 📝 Notas Técnicas + +### ¿Por qué DKIM es importante? + +DKIM (DomainKeys Identified Mail) es un mecanismo de autenticación que: +1. **Firma digitalmente** los correos salientes +2. **Verifica** que el correo no fue alterado en tránsito +3. **Demuestra** que el correo proviene del dominio legítimo + +**Sin DKIM**, Gmail y otros proveedores: +- Marcan correos como spam +- Rechazan la entrega directamente +- No pueden verificar la legitimidad del remitente + +### Diferencia entre SPF, DKIM y DMARC + +| Mecanismo | Función | Registro DNS | +| :--- | :--- | :--- | +| **SPF** | Lista de servidores autorizados a enviar | TXT (`v=spf1 ...`) | +| **DKIM** | Firma digital del correo | CNAME (selectores) + TXT (clave pública) | +| **DMARC** | Política de qué hacer si falla SPF/DKIM | TXT (`_dmarc`, `v=DMARC1 ...`) | + +### Configuración Actual (para referencia) + +**SPF actual:** +``` +frlr.utn.edu.ar. IN TXT "v=spf1 mx ip4:190.114.205.2 include:spf.protection.outlook.com -all" +``` + +**DKIM local (no usado por M365):** +``` +mail._domainkey.frlr.utn.edu.ar. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDOMtst0Un3kUnMr+azAfJ1zho2..." +``` + +### Tiempo de Propagación + +- **Estimado oficial:** 4 días (Microsoft) +- **Típico real:** 15-30 minutos +- **Recomendación:** Intentar habilitar DKIM después de 30 minutos, si falla esperar 24h + +## 🔄 Armonía Integral + +| Documento | Estado | Notas | +| :--- | :--- | :--- | +| `A07_dtic-DNS.md` | ✅ Actualizado | Ámbito operativo | +| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan anterior | +| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Este plan | +| `docs/contexto/IA.md` | ⏳ Pendiente | Actualizar post-resolución | + +--- + +## Referencias + +- **Microsoft DKIM Guide:** https://learn.microsoft.com/en-us/microsoft-365/security/office-365-security/use-dkim-to-validate-outbound-email +- **DKIM Validator:** https://dkimvalidator.com/ +- **MX Toolbox:** https://mxtoolbox.com/dkim.aspx +- **Bitácoras:** `./adn/tools/run db evento:listar --ambito dtic-DNS` diff --git a/docs/ambito/dtic-DNS/A07_dtic-DNS.md b/docs/ambito/dtic-DNS/A07_dtic-DNS.md index c2a66795..f05cac1f 100644 --- a/docs/ambito/dtic-DNS/A07_dtic-DNS.md +++ b/docs/ambito/dtic-DNS/A07_dtic-DNS.md @@ -22,6 +22,7 @@ Este ámbito cubre: 2. **Zonas DNS** — Mantenimiento de la zona `frlr.utn.edu.ar` y sus registros. 3. **Consultas y diagnóstico** — Herramientas CLI para verificación del estado DNS. 4. **Backups** — Resguardos automáticos de la configuración de zona antes de cambios. +5. **Autenticación de correo** — Gestión de registros DKIM, SPF, DMARC para entrega correcta de correos institucionales. ## Herramientas @@ -83,6 +84,7 @@ Este ámbito cubre: | Código | Nombre | Estado | | :--- | :--- | :--- | | [A07.P001](A07.P001_Deteccion-Conexion-DNS.md) | Detección y Conexión al Servidor DNS | ✅ Completado | +| [A07.P002](A07.P002_Resolver-DKIM-Gmail.md) | Resolver Rechazo de Correos por DKIM en Gmail | 🚧 En Ejecución (Urgente) | ## 🛸 Sistema de Drones (Operación Autónoma) @@ -105,12 +107,13 @@ Este ámbito cubre: ## 🔄 Armonía Integral -**Última actualización:** 2026-04-07 (ámbito operativo - CLI DNS implementada) +**Última actualización:** 2026-04-07 (A07.P002: DKIM Gmail en ejecución - urgente) | Documento | Estado | Notas | | :--- | :--- | :--- | | `A07_dtic-DNS.md` | ✅ Creado | Manifiesto del ámbito | | `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan inicial completado | +| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Plan urgente: correos rechazados por Gmail | | `nodos/srvv-dns.md` | ✅ Actualizado | Ficha técnica completa | | `adn/tools/cli/dns.rb` | ✅ Operativo | CLI con 7 subcomandos |