feat(A07.P002): Plan para resolver rechazo de correos por DKIM en Gmail

- Crear plan A07.P002_Resolver-DKIM-Gmail.md
- Diagnóstico inicial: registros selector1/2._domainkey NO existen
- SPF configurado correctamente (include:spf.protection.outlook.com)
- DMARC no configurado (opcional, no bloqueante)

Acciones requeridas:
1. Agregar 2 registros CNAME en DNS de la UTN
2. Esperar propagación (15-30 min)
3. Habilitar DKIM en Microsoft 365 Admin Center

Dron enviado: dron_172429_2784151_e8aa34 (evento AUTO registrado)

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
This commit is contained in:
Ricardo Monla
2026-04-07 17:24:38 -03:00
co-authored by Claude Opus 4.6
parent db26516a91
commit 34acfefe61
2 changed files with 172 additions and 1 deletions
@@ -0,0 +1,168 @@
# Plan: Resolver Rechazo de Correos por DKIM en Gmail
> **Ámbito:** A07 — dtic-DNS
**Código:** A07.P002
**Fecha:** 07 de abril de 2026
**Autor:** Sistema ADN
**Versión:** 1.0
**Estado:** 🚧 EN EJECUCIÓN
**Dependencia:** Ninguna (urgente)
## 📋 Resumen Ejecutivo
Los correos electrónicos enviados desde cuentas institucionales **@frlr.utn.edu.ar** están siendo rechazados o marcados como spam por **Gmail**. La causa raíz es la **falta de publicación de los registros CNAME de DKIM** en el DNS del dominio.
**Solución:** Agregar 2 registros CNAME en el DNS de `frlr.utn.edu.ar` y habilitar DKIM en Microsoft 365.
## 🎯 Objetivo
Configurar correctamente los registros DNS de DKIM para el dominio `frlr.utn.edu.ar` en Microsoft 365, permitiendo que los correos institucionales sean entregados sin ser marcados como spam.
## 📅 Fases de Implementación
### 🚧 **FASE 1: Verificación del Estado Actual**
#### Tareas Iniciales
- [ ] **1.1:** Verificar registros DKIM actuales en el DNS (`dig selector1._domainkey.frlr.utn.edu.ar CNAME`)
- [ ] **1.2:** Verificar estado de DKIM en Microsoft 365 Admin Center
- [ ] **1.3:** Documentar configuración SPF actual (`dig frlr.utn.edu.ar TXT`)
- [ ] **1.4:** Registrar evento de inicio en bitácora
**Comandos de diagnóstico:**
```bash
# Verificar registros DKIM actuales
dig selector1._domainkey.frlr.utn.edu.ar CNAME
dig selector2._domainkey.frlr.utn.edu.ar CNAME
# Verificar SPF
dig frlr.utn.edu.ar TXT
# Verificar DMARC (si existe)
dig _dmarc.frlr.utn.edu.ar TXT
```
### ⏳ **FASE 2: Agregar Registros CNAME en el DNS**
#### Registros a Crear
| Tipo | Nombre (Host) | Valor (Target) | TTL |
| :--- | :--- | :--- | :--- |
| CNAME | `selector1._domainkey` | `selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 |
| CNAME | `selector2._domainkey` | `selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 |
**Ubicación:** Panel de DNS de la UTN (donde se gestiona `frlr.utn.edu.ar`)
**Notas técnicas:**
- Algunos paneles agregan el dominio automáticamente. Verificar si el nombre debe ser:
- `selector1._domainkey` (el panel agrega `.frlr.utn.edu.ar`)
- `selector1._domainkey.frlr.utn.edu.ar.` (FQDN completo)
- El registro TXT de DKIM actual (`mail._domainkey`) es un DKIM local, NO el de Microsoft 365
### ⏳ **FASE 3: Habilitar DKIM en Microsoft 365**
#### Pasos en Microsoft 365 Admin Center
1. Ir a **Microsoft 365 Admin Center****Security****Policies & rules****Threat policies****DKIM**
2. Seleccionar el dominio `frlr.utn.edu.ar`
3. Hacer clic en **Enable** o **Sign this domain**
4. Esperar la validación de los registros CNAME (15-30 minutos típicamente)
5. Una vez validado, el interruptor se pondrá en azul (Habilitado)
**URLs de referencia:**
- https://security.microsoft.com/dkimv2
- https://admin.cloud.microsoft/?#/Domains/Details/frlr.utn.edu.ar
### ⏳ **FASE 4: Verificación y Testing**
#### Verificación Post-Configuración
- [ ] **4.1:** Verificar propagación de registros CNAME
- [ ] **4.2:** Confirmar DKIM habilitado en Microsoft 365
- [ ] **4.3:** Enviar correo de prueba a cuenta Gmail
- [ ] **4.4:** Verificar headers del correo recibido (Authentication-Results)
- [ ] **4.5:** Cerrar evento en bitácora
**Comandos de verificación:**
```bash
# Verificar propagación CNAME
dig selector1._domainkey.frlr.utn.edu.ar CNAME +short
dig selector2._domainkey.frlr.utn.edu.ar CNAME +short
# Debería responder:
# selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
# selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
```
**Headers a verificar en Gmail:**
```
Authentication-Results: ...
dkim=pass header.i=@frlr.utn.edu.ar ...
```
## 🎯 Criterios de Éxito
| Criterio | Verificación |
| :--- | :--- |
| **Registros CNAME publicados** | `dig` responde ambos selectores |
| **DKIM habilitado en M365** | Interruptor en azul (Enabled) |
| **Correos sin spam en Gmail** | Email de prueba llega a bandeja principal |
| **Headers de autenticación OK** | `dkim=pass` en Authentication-Results |
## 📝 Notas Técnicas
### ¿Por qué DKIM es importante?
DKIM (DomainKeys Identified Mail) es un mecanismo de autenticación que:
1. **Firma digitalmente** los correos salientes
2. **Verifica** que el correo no fue alterado en tránsito
3. **Demuestra** que el correo proviene del dominio legítimo
**Sin DKIM**, Gmail y otros proveedores:
- Marcan correos como spam
- Rechazan la entrega directamente
- No pueden verificar la legitimidad del remitente
### Diferencia entre SPF, DKIM y DMARC
| Mecanismo | Función | Registro DNS |
| :--- | :--- | :--- |
| **SPF** | Lista de servidores autorizados a enviar | TXT (`v=spf1 ...`) |
| **DKIM** | Firma digital del correo | CNAME (selectores) + TXT (clave pública) |
| **DMARC** | Política de qué hacer si falla SPF/DKIM | TXT (`_dmarc`, `v=DMARC1 ...`) |
### Configuración Actual (para referencia)
**SPF actual:**
```
frlr.utn.edu.ar. IN TXT "v=spf1 mx ip4:190.114.205.2 include:spf.protection.outlook.com -all"
```
**DKIM local (no usado por M365):**
```
mail._domainkey.frlr.utn.edu.ar. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDOMtst0Un3kUnMr+azAfJ1zho2..."
```
### Tiempo de Propagación
- **Estimado oficial:** 4 días (Microsoft)
- **Típico real:** 15-30 minutos
- **Recomendación:** Intentar habilitar DKIM después de 30 minutos, si falla esperar 24h
## 🔄 Armonía Integral
| Documento | Estado | Notas |
| :--- | :--- | :--- |
| `A07_dtic-DNS.md` | ✅ Actualizado | Ámbito operativo |
| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan anterior |
| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Este plan |
| `docs/contexto/IA.md` | ⏳ Pendiente | Actualizar post-resolución |
---
## Referencias
- **Microsoft DKIM Guide:** https://learn.microsoft.com/en-us/microsoft-365/security/office-365-security/use-dkim-to-validate-outbound-email
- **DKIM Validator:** https://dkimvalidator.com/
- **MX Toolbox:** https://mxtoolbox.com/dkim.aspx
- **Bitácoras:** `./adn/tools/run db evento:listar --ambito dtic-DNS`
+4 -1
View File
@@ -22,6 +22,7 @@ Este ámbito cubre:
2. **Zonas DNS** — Mantenimiento de la zona `frlr.utn.edu.ar` y sus registros. 2. **Zonas DNS** — Mantenimiento de la zona `frlr.utn.edu.ar` y sus registros.
3. **Consultas y diagnóstico** — Herramientas CLI para verificación del estado DNS. 3. **Consultas y diagnóstico** — Herramientas CLI para verificación del estado DNS.
4. **Backups** — Resguardos automáticos de la configuración de zona antes de cambios. 4. **Backups** — Resguardos automáticos de la configuración de zona antes de cambios.
5. **Autenticación de correo** — Gestión de registros DKIM, SPF, DMARC para entrega correcta de correos institucionales.
## Herramientas ## Herramientas
@@ -83,6 +84,7 @@ Este ámbito cubre:
| Código | Nombre | Estado | | Código | Nombre | Estado |
| :--- | :--- | :--- | | :--- | :--- | :--- |
| [A07.P001](A07.P001_Deteccion-Conexion-DNS.md) | Detección y Conexión al Servidor DNS | ✅ Completado | | [A07.P001](A07.P001_Deteccion-Conexion-DNS.md) | Detección y Conexión al Servidor DNS | ✅ Completado |
| [A07.P002](A07.P002_Resolver-DKIM-Gmail.md) | Resolver Rechazo de Correos por DKIM en Gmail | 🚧 En Ejecución (Urgente) |
## 🛸 Sistema de Drones (Operación Autónoma) ## 🛸 Sistema de Drones (Operación Autónoma)
@@ -105,12 +107,13 @@ Este ámbito cubre:
## 🔄 Armonía Integral ## 🔄 Armonía Integral
**Última actualización:** 2026-04-07 (ámbito operativo - CLI DNS implementada) **Última actualización:** 2026-04-07 (A07.P002: DKIM Gmail en ejecución - urgente)
| Documento | Estado | Notas | | Documento | Estado | Notas |
| :--- | :--- | :--- | | :--- | :--- | :--- |
| `A07_dtic-DNS.md` | ✅ Creado | Manifiesto del ámbito | | `A07_dtic-DNS.md` | ✅ Creado | Manifiesto del ámbito |
| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan inicial completado | | `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan inicial completado |
| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Plan urgente: correos rechazados por Gmail |
| `nodos/srvv-dns.md` | ✅ Actualizado | Ficha técnica completa | | `nodos/srvv-dns.md` | ✅ Actualizado | Ficha técnica completa |
| `adn/tools/cli/dns.rb` | ✅ Operativo | CLI con 7 subcomandos | | `adn/tools/cli/dns.rb` | ✅ Operativo | CLI con 7 subcomandos |