feat(A07.P002): Plan para resolver rechazo de correos por DKIM en Gmail
- Crear plan A07.P002_Resolver-DKIM-Gmail.md - Diagnóstico inicial: registros selector1/2._domainkey NO existen - SPF configurado correctamente (include:spf.protection.outlook.com) - DMARC no configurado (opcional, no bloqueante) Acciones requeridas: 1. Agregar 2 registros CNAME en DNS de la UTN 2. Esperar propagación (15-30 min) 3. Habilitar DKIM en Microsoft 365 Admin Center Dron enviado: dron_172429_2784151_e8aa34 (evento AUTO registrado) Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.6
parent
db26516a91
commit
34acfefe61
@@ -0,0 +1,168 @@
|
|||||||
|
# Plan: Resolver Rechazo de Correos por DKIM en Gmail
|
||||||
|
|
||||||
|
> **Ámbito:** A07 — dtic-DNS
|
||||||
|
|
||||||
|
**Código:** A07.P002
|
||||||
|
**Fecha:** 07 de abril de 2026
|
||||||
|
**Autor:** Sistema ADN
|
||||||
|
**Versión:** 1.0
|
||||||
|
**Estado:** 🚧 EN EJECUCIÓN
|
||||||
|
**Dependencia:** Ninguna (urgente)
|
||||||
|
|
||||||
|
## 📋 Resumen Ejecutivo
|
||||||
|
|
||||||
|
Los correos electrónicos enviados desde cuentas institucionales **@frlr.utn.edu.ar** están siendo rechazados o marcados como spam por **Gmail**. La causa raíz es la **falta de publicación de los registros CNAME de DKIM** en el DNS del dominio.
|
||||||
|
|
||||||
|
**Solución:** Agregar 2 registros CNAME en el DNS de `frlr.utn.edu.ar` y habilitar DKIM en Microsoft 365.
|
||||||
|
|
||||||
|
## 🎯 Objetivo
|
||||||
|
|
||||||
|
Configurar correctamente los registros DNS de DKIM para el dominio `frlr.utn.edu.ar` en Microsoft 365, permitiendo que los correos institucionales sean entregados sin ser marcados como spam.
|
||||||
|
|
||||||
|
## 📅 Fases de Implementación
|
||||||
|
|
||||||
|
### 🚧 **FASE 1: Verificación del Estado Actual**
|
||||||
|
|
||||||
|
#### Tareas Iniciales
|
||||||
|
- [ ] **1.1:** Verificar registros DKIM actuales en el DNS (`dig selector1._domainkey.frlr.utn.edu.ar CNAME`)
|
||||||
|
- [ ] **1.2:** Verificar estado de DKIM en Microsoft 365 Admin Center
|
||||||
|
- [ ] **1.3:** Documentar configuración SPF actual (`dig frlr.utn.edu.ar TXT`)
|
||||||
|
- [ ] **1.4:** Registrar evento de inicio en bitácora
|
||||||
|
|
||||||
|
**Comandos de diagnóstico:**
|
||||||
|
```bash
|
||||||
|
# Verificar registros DKIM actuales
|
||||||
|
dig selector1._domainkey.frlr.utn.edu.ar CNAME
|
||||||
|
dig selector2._domainkey.frlr.utn.edu.ar CNAME
|
||||||
|
|
||||||
|
# Verificar SPF
|
||||||
|
dig frlr.utn.edu.ar TXT
|
||||||
|
|
||||||
|
# Verificar DMARC (si existe)
|
||||||
|
dig _dmarc.frlr.utn.edu.ar TXT
|
||||||
|
```
|
||||||
|
|
||||||
|
### ⏳ **FASE 2: Agregar Registros CNAME en el DNS**
|
||||||
|
|
||||||
|
#### Registros a Crear
|
||||||
|
|
||||||
|
| Tipo | Nombre (Host) | Valor (Target) | TTL |
|
||||||
|
| :--- | :--- | :--- | :--- |
|
||||||
|
| CNAME | `selector1._domainkey` | `selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 |
|
||||||
|
| CNAME | `selector2._domainkey` | `selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com` | 3600 |
|
||||||
|
|
||||||
|
**Ubicación:** Panel de DNS de la UTN (donde se gestiona `frlr.utn.edu.ar`)
|
||||||
|
|
||||||
|
**Notas técnicas:**
|
||||||
|
- Algunos paneles agregan el dominio automáticamente. Verificar si el nombre debe ser:
|
||||||
|
- `selector1._domainkey` (el panel agrega `.frlr.utn.edu.ar`)
|
||||||
|
- `selector1._domainkey.frlr.utn.edu.ar.` (FQDN completo)
|
||||||
|
- El registro TXT de DKIM actual (`mail._domainkey`) es un DKIM local, NO el de Microsoft 365
|
||||||
|
|
||||||
|
### ⏳ **FASE 3: Habilitar DKIM en Microsoft 365**
|
||||||
|
|
||||||
|
#### Pasos en Microsoft 365 Admin Center
|
||||||
|
|
||||||
|
1. Ir a **Microsoft 365 Admin Center** → **Security** → **Policies & rules** → **Threat policies** → **DKIM**
|
||||||
|
2. Seleccionar el dominio `frlr.utn.edu.ar`
|
||||||
|
3. Hacer clic en **Enable** o **Sign this domain**
|
||||||
|
4. Esperar la validación de los registros CNAME (15-30 minutos típicamente)
|
||||||
|
5. Una vez validado, el interruptor se pondrá en azul (Habilitado)
|
||||||
|
|
||||||
|
**URLs de referencia:**
|
||||||
|
- https://security.microsoft.com/dkimv2
|
||||||
|
- https://admin.cloud.microsoft/?#/Domains/Details/frlr.utn.edu.ar
|
||||||
|
|
||||||
|
### ⏳ **FASE 4: Verificación y Testing**
|
||||||
|
|
||||||
|
#### Verificación Post-Configuración
|
||||||
|
|
||||||
|
- [ ] **4.1:** Verificar propagación de registros CNAME
|
||||||
|
- [ ] **4.2:** Confirmar DKIM habilitado en Microsoft 365
|
||||||
|
- [ ] **4.3:** Enviar correo de prueba a cuenta Gmail
|
||||||
|
- [ ] **4.4:** Verificar headers del correo recibido (Authentication-Results)
|
||||||
|
- [ ] **4.5:** Cerrar evento en bitácora
|
||||||
|
|
||||||
|
**Comandos de verificación:**
|
||||||
|
```bash
|
||||||
|
# Verificar propagación CNAME
|
||||||
|
dig selector1._domainkey.frlr.utn.edu.ar CNAME +short
|
||||||
|
dig selector2._domainkey.frlr.utn.edu.ar CNAME +short
|
||||||
|
|
||||||
|
# Debería responder:
|
||||||
|
# selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
|
||||||
|
# selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
|
||||||
|
```
|
||||||
|
|
||||||
|
**Headers a verificar en Gmail:**
|
||||||
|
```
|
||||||
|
Authentication-Results: ...
|
||||||
|
dkim=pass header.i=@frlr.utn.edu.ar ...
|
||||||
|
```
|
||||||
|
|
||||||
|
## 🎯 Criterios de Éxito
|
||||||
|
|
||||||
|
| Criterio | Verificación |
|
||||||
|
| :--- | :--- |
|
||||||
|
| **Registros CNAME publicados** | `dig` responde ambos selectores |
|
||||||
|
| **DKIM habilitado en M365** | Interruptor en azul (Enabled) |
|
||||||
|
| **Correos sin spam en Gmail** | Email de prueba llega a bandeja principal |
|
||||||
|
| **Headers de autenticación OK** | `dkim=pass` en Authentication-Results |
|
||||||
|
|
||||||
|
## 📝 Notas Técnicas
|
||||||
|
|
||||||
|
### ¿Por qué DKIM es importante?
|
||||||
|
|
||||||
|
DKIM (DomainKeys Identified Mail) es un mecanismo de autenticación que:
|
||||||
|
1. **Firma digitalmente** los correos salientes
|
||||||
|
2. **Verifica** que el correo no fue alterado en tránsito
|
||||||
|
3. **Demuestra** que el correo proviene del dominio legítimo
|
||||||
|
|
||||||
|
**Sin DKIM**, Gmail y otros proveedores:
|
||||||
|
- Marcan correos como spam
|
||||||
|
- Rechazan la entrega directamente
|
||||||
|
- No pueden verificar la legitimidad del remitente
|
||||||
|
|
||||||
|
### Diferencia entre SPF, DKIM y DMARC
|
||||||
|
|
||||||
|
| Mecanismo | Función | Registro DNS |
|
||||||
|
| :--- | :--- | :--- |
|
||||||
|
| **SPF** | Lista de servidores autorizados a enviar | TXT (`v=spf1 ...`) |
|
||||||
|
| **DKIM** | Firma digital del correo | CNAME (selectores) + TXT (clave pública) |
|
||||||
|
| **DMARC** | Política de qué hacer si falla SPF/DKIM | TXT (`_dmarc`, `v=DMARC1 ...`) |
|
||||||
|
|
||||||
|
### Configuración Actual (para referencia)
|
||||||
|
|
||||||
|
**SPF actual:**
|
||||||
|
```
|
||||||
|
frlr.utn.edu.ar. IN TXT "v=spf1 mx ip4:190.114.205.2 include:spf.protection.outlook.com -all"
|
||||||
|
```
|
||||||
|
|
||||||
|
**DKIM local (no usado por M365):**
|
||||||
|
```
|
||||||
|
mail._domainkey.frlr.utn.edu.ar. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDOMtst0Un3kUnMr+azAfJ1zho2..."
|
||||||
|
```
|
||||||
|
|
||||||
|
### Tiempo de Propagación
|
||||||
|
|
||||||
|
- **Estimado oficial:** 4 días (Microsoft)
|
||||||
|
- **Típico real:** 15-30 minutos
|
||||||
|
- **Recomendación:** Intentar habilitar DKIM después de 30 minutos, si falla esperar 24h
|
||||||
|
|
||||||
|
## 🔄 Armonía Integral
|
||||||
|
|
||||||
|
| Documento | Estado | Notas |
|
||||||
|
| :--- | :--- | :--- |
|
||||||
|
| `A07_dtic-DNS.md` | ✅ Actualizado | Ámbito operativo |
|
||||||
|
| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan anterior |
|
||||||
|
| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Este plan |
|
||||||
|
| `docs/contexto/IA.md` | ⏳ Pendiente | Actualizar post-resolución |
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Referencias
|
||||||
|
|
||||||
|
- **Microsoft DKIM Guide:** https://learn.microsoft.com/en-us/microsoft-365/security/office-365-security/use-dkim-to-validate-outbound-email
|
||||||
|
- **DKIM Validator:** https://dkimvalidator.com/
|
||||||
|
- **MX Toolbox:** https://mxtoolbox.com/dkim.aspx
|
||||||
|
- **Bitácoras:** `./adn/tools/run db evento:listar --ambito dtic-DNS`
|
||||||
@@ -22,6 +22,7 @@ Este ámbito cubre:
|
|||||||
2. **Zonas DNS** — Mantenimiento de la zona `frlr.utn.edu.ar` y sus registros.
|
2. **Zonas DNS** — Mantenimiento de la zona `frlr.utn.edu.ar` y sus registros.
|
||||||
3. **Consultas y diagnóstico** — Herramientas CLI para verificación del estado DNS.
|
3. **Consultas y diagnóstico** — Herramientas CLI para verificación del estado DNS.
|
||||||
4. **Backups** — Resguardos automáticos de la configuración de zona antes de cambios.
|
4. **Backups** — Resguardos automáticos de la configuración de zona antes de cambios.
|
||||||
|
5. **Autenticación de correo** — Gestión de registros DKIM, SPF, DMARC para entrega correcta de correos institucionales.
|
||||||
|
|
||||||
## Herramientas
|
## Herramientas
|
||||||
|
|
||||||
@@ -83,6 +84,7 @@ Este ámbito cubre:
|
|||||||
| Código | Nombre | Estado |
|
| Código | Nombre | Estado |
|
||||||
| :--- | :--- | :--- |
|
| :--- | :--- | :--- |
|
||||||
| [A07.P001](A07.P001_Deteccion-Conexion-DNS.md) | Detección y Conexión al Servidor DNS | ✅ Completado |
|
| [A07.P001](A07.P001_Deteccion-Conexion-DNS.md) | Detección y Conexión al Servidor DNS | ✅ Completado |
|
||||||
|
| [A07.P002](A07.P002_Resolver-DKIM-Gmail.md) | Resolver Rechazo de Correos por DKIM en Gmail | 🚧 En Ejecución (Urgente) |
|
||||||
|
|
||||||
## 🛸 Sistema de Drones (Operación Autónoma)
|
## 🛸 Sistema de Drones (Operación Autónoma)
|
||||||
|
|
||||||
@@ -105,12 +107,13 @@ Este ámbito cubre:
|
|||||||
|
|
||||||
## 🔄 Armonía Integral
|
## 🔄 Armonía Integral
|
||||||
|
|
||||||
**Última actualización:** 2026-04-07 (ámbito operativo - CLI DNS implementada)
|
**Última actualización:** 2026-04-07 (A07.P002: DKIM Gmail en ejecución - urgente)
|
||||||
|
|
||||||
| Documento | Estado | Notas |
|
| Documento | Estado | Notas |
|
||||||
| :--- | :--- | :--- |
|
| :--- | :--- | :--- |
|
||||||
| `A07_dtic-DNS.md` | ✅ Creado | Manifiesto del ámbito |
|
| `A07_dtic-DNS.md` | ✅ Creado | Manifiesto del ámbito |
|
||||||
| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan inicial completado |
|
| `A07.P001_Deteccion-Conexion-DNS.md` | ✅ Completado | Plan inicial completado |
|
||||||
|
| `A07.P002_Resolver-DKIM-Gmail.md` | 🚧 En Ejecución | Plan urgente: correos rechazados por Gmail |
|
||||||
| `nodos/srvv-dns.md` | ✅ Actualizado | Ficha técnica completa |
|
| `nodos/srvv-dns.md` | ✅ Actualizado | Ficha técnica completa |
|
||||||
| `adn/tools/cli/dns.rb` | ✅ Operativo | CLI con 7 subcomandos |
|
| `adn/tools/cli/dns.rb` | ✅ Operativo | CLI con 7 subcomandos |
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user