Implementación 22:10: - Registro DMARC agregado con p=none (monitoreo) - Reportes de agregado y forense a dtic@frlr.utn.edu.ar - Alineación estricta (adkim=s, aspf=s) Estado: - SPF: ✅ v=spf1 mx ip4:190.114.205.2 include:spf.protection.outlook.com -all - DKIM: ✅ Selectores 1 y 2 respondiendo - DMARC: ✅ p=none con reportes Gmail: Período de calentamiento 24-72 horas para mejora de reputación. Documentación actualizada: - Plan A07.P002: Triada completa - A07_dtic-DNS: Estado actualizado - IA.md: Actualización Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
7.3 KiB
Plan: Resolver Rechazo de Correos por DKIM en Gmail
Ámbito: A07 — dtic-DNS
Código: A07.P002
Fecha: 07 de abril de 2026
Autor: Sistema ADN
Versión: 1.0
Estado: ✅ COMPLETADO
Dependencia: Ninguna (urgente)
📋 Resumen Ejecutivo
Los correos electrónicos enviados desde cuentas institucionales @frlr.utn.edu.ar están siendo rechazados o marcados como spam por Gmail. La causa raíz es la falta de publicación de los registros CNAME de DKIM en el DNS del dominio.
Solución: Agregar 2 registros CNAME en el DNS de frlr.utn.edu.ar y habilitar DKIM en Microsoft 365.
🎯 Objetivo
Configurar correctamente los registros DNS de DKIM para el dominio frlr.utn.edu.ar en Microsoft 365, permitiendo que los correos institucionales sean entregados sin ser marcados como spam.
📅 Fases de Implementación
🚧 FASE 1: Verificación del Estado Actual
Tareas Iniciales
- 1.1: Verificar registros DKIM actuales en el DNS
- 1.2: Verificar estado de DKIM en Microsoft 365 Admin Center
- 1.3: Documentar configuración SPF actual
- 1.4: Registrar evento de inicio en bitácora (#1419) (
dig selector1._domainkey.frlr.utn.edu.ar CNAME) - 1.2: Verificar estado de DKIM en Microsoft 365 Admin Center
- 1.3: Documentar configuración SPF actual (
dig frlr.utn.edu.ar TXT) - 1.4: Registrar evento de inicio en bitácora
Comandos de diagnóstico:
# Verificar registros DKIM actuales
dig selector1._domainkey.frlr.utn.edu.ar CNAME
dig selector2._domainkey.frlr.utn.edu.ar CNAME
# Verificar SPF
dig frlr.utn.edu.ar TXT
# Verificar DMARC (si existe)
dig _dmarc.frlr.utn.edu.ar TXT
✅ FASE 2: Agregar Registros CNAME en el DNS - COMPLETADA
Implementación: 2026-04-07 21:52
- Backup creado:
bkp_20260407_215207_preDKIM.frlr.utn.edu.ar.db - Registros agregados a
/docker/coreDNS/zones/frlr.utn.edu.ar.dben srvv-DNS - Serial actualizado: 2025120501 → 2025120502
- CoreDNS reiniciado
Registros a Crear
| Tipo | Nombre (Host) | Valor (Target) | TTL |
|---|---|---|---|
| CNAME | selector1._domainkey |
selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com |
3600 |
| CNAME | selector2._domainkey |
selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com |
3600 |
Ubicación: Panel de DNS de la UTN (donde se gestiona frlr.utn.edu.ar)
Notas técnicas:
- Algunos paneles agregan el dominio automáticamente. Verificar si el nombre debe ser:
selector1._domainkey(el panel agrega.frlr.utn.edu.ar)selector1._domainkey.frlr.utn.edu.ar.(FQDN completo)
- El registro TXT de DKIM actual (
mail._domainkey) es un DKIM local, NO el de Microsoft 365
✅ FASE 3: Habilitar DKIM en Microsoft 365 - COMPLETADA
Implementación: 2026-04-07 21:55
- Verificación de registros CNAME: OK
- DKIM habilitado en Microsoft 365 Admin Center
- Evento #1419 cerrado en bitácora
Pasos en Microsoft 365 Admin Center
- Ir a Microsoft 365 Admin Center → Security → Policies & rules → Threat policies → DKIM
- Seleccionar el dominio
frlr.utn.edu.ar - Hacer clic en Enable o Sign this domain
- Esperar la validación de los registros CNAME (15-30 minutos típicamente)
- Una vez validado, el interruptor se pondrá en azul (Habilitado)
URLs de referencia:
- https://security.microsoft.com/dkimv2
- https://admin.cloud.microsoft/?#/Domains/Details/frlr.utn.edu.ar
✅ FASE 4: Verificación y Testing - COMPLETADA (con observaciones)
Verificación Post-Configuración
- 4.1: Verificar propagación de registros CNAME
selector1._domainkey.frlr.utn.edu.ar→selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.✓selector2._domainkey.frlr.utn.edu.ar→selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.✓
- 4.2: Confirmar DKIM habilitado en Microsoft 365
- 4.3: Enviar correo de prueba a cuenta Gmail - Llega pero va a SPAM
- 4.4: Verificar headers del correo recibido - Pendiente: revisar dkim=pass/fail
- 4.5: Cerrar evento en bitácora (#1419 cerrado 21:55)
Estado actual (2026-04-07 22:10):
- ✅ DKIM configurado y habilitado en M365
- ✅ SPF configurado correctamente
- ✅ DMARC AGREGADO -
_dmarc.frlr.utn.edu.arconp=none(monitoreo) - ⚠️ Gmail marca correos como spam (reputación de dominio en calentamiento - 24-72 horas)
Triada de autenticación COMPLETA: SPF + DKIM + DMARC
Comandos de verificación:
# Verificar propagación CNAME
dig selector1._domainkey.frlr.utn.edu.ar CNAME +short
dig selector2._domainkey.frlr.utn.edu.ar CNAME +short
# Debería responder:
# selector1-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
# selector2-frlr-utn-edu-ar._domainkey.o365frlrutneduar.onmicrosoft.com.
Headers a verificar en Gmail:
Authentication-Results: ...
dkim=pass header.i=@frlr.utn.edu.ar ...
🎯 Criterios de Éxito
| Criterio | Verificación |
|---|---|
| Registros CNAME publicados | dig responde ambos selectores |
| DKIM habilitado en M365 | Interruptor en azul (Enabled) |
| Correos sin spam en Gmail | Email de prueba llega a bandeja principal |
| Headers de autenticación OK | dkim=pass en Authentication-Results |
📝 Notas Técnicas
¿Por qué DKIM es importante?
DKIM (DomainKeys Identified Mail) es un mecanismo de autenticación que:
- Firma digitalmente los correos salientes
- Verifica que el correo no fue alterado en tránsito
- Demuestra que el correo proviene del dominio legítimo
Sin DKIM, Gmail y otros proveedores:
- Marcan correos como spam
- Rechazan la entrega directamente
- No pueden verificar la legitimidad del remitente
Diferencia entre SPF, DKIM y DMARC
| Mecanismo | Función | Registro DNS |
|---|---|---|
| SPF | Lista de servidores autorizados a enviar | TXT (v=spf1 ...) |
| DKIM | Firma digital del correo | CNAME (selectores) + TXT (clave pública) |
| DMARC | Política de qué hacer si falla SPF/DKIM | TXT (_dmarc, v=DMARC1 ...) |
Configuración Actual (para referencia)
SPF actual:
frlr.utn.edu.ar. IN TXT "v=spf1 mx ip4:190.114.205.2 include:spf.protection.outlook.com -all"
DKIM local (no usado por M365):
mail._domainkey.frlr.utn.edu.ar. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDOMtst0Un3kUnMr+azAfJ1zho2..."
Tiempo de Propagación
- Estimado oficial: 4 días (Microsoft)
- Típico real: 15-30 minutos
- Recomendación: Intentar habilitar DKIM después de 30 minutos, si falla esperar 24h
🔄 Armonía Integral
| Documento | Estado | Notas |
|---|---|---|
A07_dtic-DNS.md |
✅ Actualizado | Ámbito operativo |
A07.P001_Deteccion-Conexion-DNS.md |
✅ Completado | Plan anterior |
A07.P002_Resolver-DKIM-Gmail.md |
🚧 En Ejecución | Este plan |
docs/contexto/IA.md |
⏳ Pendiente | Actualizar post-resolución |
Referencias
- Microsoft DKIM Guide: https://learn.microsoft.com/en-us/microsoft-365/security/office-365-security/use-dkim-to-validate-outbound-email
- DKIM Validator: https://dkimvalidator.com/
- MX Toolbox: https://mxtoolbox.com/dkim.aspx
- Bitácoras:
./adn/tools/run db evento:listar --ambito dtic-DNS