Encabezados de mensajes antispam en organizaciones en la nube

Sugerencia

¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.

En todas las organizaciones con buzones de correo en la nube, Microsoft 365 examina todos los mensajes entrantes en busca de correo no deseado, malware y otras amenazas. Los resultados de estos análisis se agregan a los siguientes campos de encabezado de los mensajes:

  • X-Forefront-antispam-Report: contiene información sobre el mensaje y cómo se ha procesado.
  • X-Microsoft-antispam: contiene información adicional sobre el correo masivo y el phishing.
  • Resultados de autenticación: contiene información sobre los resultados de la autenticación de correo electrónico, incluido el Marco de directivas de remitente (SPF), correo identificado con claves de dominio (DKIM) y autenticación de mensajes basada en dominio, informes y conformidad (DMARC).

Este artículo describe lo que está disponible en estos campos de encabezado.

Para obtener información sobre cómo ver el encabezado de un mensaje de correo electrónico en distintos clientes de correo electrónico, vea Ver encabezados de mensajes de Internet en Outlook.

Sugerencia

Puede copiar y pegar el contenido del encabezado del mensaje en la herramienta Analizador de encabezados de mensaje. Esta herramienta ayuda a analizar los encabezados en un formato más legible.

Campos de encabezado del mensaje X-Forefront-Antispam-Report

Cuando tenga la información del encabezado del mensaje, busque el encabezado X-Forefront-Antispam-Report. Hay varios pares de campo y valor en este encabezado separados por punto y coma (;). Por ejemplo:

...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...

Los campos y valores individuales se describen en la siguiente tabla.

Nota:

El encabezado X-Forefront-Antispam-Report contiene muchos campos y valores de encabezado distintos. Los campos que no se describen en la tabla los usa exclusivamente el equipo de protección contra correo no deseado de Microsoft con fines de diagnóstico.

Campo Descripción
ARC El protocolo Authenticated Received Chain (ARC) tiene los campos siguientes:
  • AAR: registra el contenido del encabezado Authentication-results de DMARC.
  • AMS: incluye las firmas criptográficas del mensaje.
  • AS: incluye las firmas criptográficas de los encabezados del mensaje. Este campo contiene una etiqueta de una validación de cadena denominada "cv=", que incluye el resultado de la validación de la cadena como none, pass o fail.
CAT: Categoría de directiva de amenazas aplicada al mensaje:
  • AMP: Antimalware
  • BIMP: suplantación de marca*
  • BULK: en bloque
  • DIMP: suplantación de dominio*
  • FTBP: Filtro antimalware de datos adjuntos comunes
  • GIMP: Inteligencia de buzón suplantación*
  • HPHSH o HPHISH: suplantación de identidad de alta confianza
  • HSPM: Correo no deseado de alta confianza
  • INTOS: Phishing intraorganizacional
  • MALW: software malicioso
  • OSPM: correo no deseado saliente
  • PHSH: suplantación de identidad (phishing)
  • SAP: Datos adjuntos seguros*
  • SPM: Correo no deseado
  • SPOOF: Suplantación de identidad
  • UIMP: suplantación de usuario*

*Solo Defender para Office 365.

Múltiples formas de protección y múltiples análisis de detección podrían señalar un mensaje entrante. Las directivas se aplican en orden de prioridad y la directiva con la prioridad más alta se aplica primero. Para obtener más información, consulte Qué directiva se aplica cuando se ejecutan varios métodos de protección y exámenes de detección en el correo electrónico.
CIP:[IP address] La dirección IP de conexión. Puede usar esta dirección IP en la Lista de direcciones IP permitidas o en la Lista de direcciones IP bloqueadas. Para obtener más información, consulte Configurar filtrado de la conexión.
CTRY País o región de origen determinado por la dirección IP de conexión, que podría no ser la misma que la dirección IP de envío de origen.
DIR Direccionalidad del mensaje:
  • INB: mensaje entrante.
  • OUT: Mensaje saliente.
  • INT: mensaje interno.
H:[helostring] Cadenas HELO o EHLO del servidor de email de conexión.
IPV:CAL El mensaje fue omitido del filtrado de correo no deseado porque la dirección IP de origen aparecía en la Lista de direcciones IP permitidas. Para obtener más información, consulte Configurar filtrado de la conexión.
IPV:NLI La dirección IP no se encontró en ninguna lista de reputación de IP.
LANG Idioma en el que se escribió el mensaje según lo especificado por el código de país (por ejemplo, ru_RU para ruso).
PTR:[ReverseDNS] El registro PTR (también conocido como la búsqueda inversa de DNS) de la dirección IP de la fuente.
SCL Nivel de confianza de correo no deseado (SCL) del mensaje. En las organizaciones en la nube, este valor no determina si el mensaje se identifica como spam ni la acción tomada sobre él. Se utiliza principalmente en entornos Exchange locales, incluyendo la entrega híbrida a la carpeta de correo no deseado. Para entender cómo se filtró el mensaje, utiliza los CAT valores y DIR en su lugar. Para obtener más información, consulte Nivel de confianza del correo no deseado (SCL).
SFTY El mensaje se identificó como phishing y también se marca con uno de los siguientes valores:
  • 9.19: Suplantación de dominio. El dominio remitente está intentando suplantar un dominio protegido. La sugerencia de seguridad para la suplantación de dominio se agrega al mensaje (si la suplantación de dominio está habilitada).
  • 9.20: Suplantación de usuario. El usuario remitente está intentando suplantar a un usuario de la organización del destinatario o a un usuario protegido especificado en una directiva anti-phishing en Microsoft Defender para Office 365. La sugerencia de seguridad para la suplantación de usuario se agrega al mensaje (si la suplantación de usuario está habilitada).
  • 9.25: Sugerencia de seguridad ante un primer contacto. Este valor podría indicar que se trata de un mensaje sospechoso o de suplantación de identidad (phishing). Para obtener más información, consulte Sugerencia de seguridad ante un primer contacto.
SFV:BLK Se omitió el filtrado y se bloqueó el mensaje porque se envió desde una dirección de la lista de remitentes bloqueados de un usuario.

Para más información sobre cómo los administradores pueden gestionar la lista de Remitentes Bloqueados de un usuario, consulta Configurar la configuración de correo basura en buzones en la nube.
SFV:NSPM El filtrado de correo no deseado marcó el mensaje como nonspam y el mensaje se envió a los destinatarios previstos.
SFV:SFE Se omitió el filtrado y el mensaje se permitió porque se envió desde una dirección de la lista de remitentes seguros de un usuario.

Para más información sobre cómo los administradores pueden gestionar la lista de Remitentes Seguros de un usuario, consulte Configurar la configuración de correo no deseado en buzones en la nube.
SFV:SKA El mensaje fue omitido del filtrado de correo electrónico no deseado y se entregó en la Bandeja de entrada porque el remitente estaba en una lista de remitentes permitidos o una lista de dominios permitidos de una directiva contra correo no deseado. Para más información, consulte Configurar directivas contra correo electrónico no deseado.
SFV:SKB El mensaje se marcó como correo no deseado porque coincidía con un remitente de una lista de remitentes bloqueados o una lista de dominios bloqueados de una directiva contra correo no deseado. Para más información, consulte Configurar directivas contra correo electrónico no deseado.
SFV:SKI El mensaje se saltaba el filtro de spam porque la dirección IP de origen estaba en la Lista de Permisos de IP en la política de filtro de conexión. Para obtener más información, consulte Configurar filtrado de la conexión.
SFV:SKN El mensaje evitó el filtrado de spam debido a una regla de flujo de correo de Exchange (regla de transporte).
SFV:SKQ El mensaje fue liberado de la cuarentena y fue enviado a los destinatarios previstos.
SFV:SKS El mensaje se marcaba como spam antes de que el filtrado de spam lo procesara, ya fuera por una regla de flujo de correo de Exchange (regla de transporte) que establecía la SCL, o por una decisión de spam transmitida desde Exchange local en un despliegue híbrido. Estas acciones son entradas al filtrado, no la decisión final. Por defecto, Secure evalúa la solicitud y puede que no la respete, por lo que SFV:SKS solo se sella cuando se acepta la solicitud para marcar el mensaje como spam.
SFV:SPM El mensaje se marcó como correo no deseado por el filtro de correo no deseado.
SRV:BULK El mensaje se identificó como correo electrónico masivo por el filtrado de correo no deseado y el umbral de nivel de queja de correo masivo (BCL). Cuando el parámetro MarkAsSpamBulkMail está On activado por defecto, los mensajes de correo masivo se identifican como spam. Para más información, consulte Configurar directivas contra correo electrónico no deseado.
X-CustomSpam: [ASFOption] El mensaje coincide con una opción de Filtro de correo no deseado avanzado (ASF). Para ver el valor de encabezado X para cada configuración de ASF, consulte Advanced Spam Filter (ASF) settings in anti-spam policies (Configuración avanzada de filtro de correo no deseado (ASF) en directivas antispam.

Nota: ASF añade X-CustomSpam: campos de encabezado X a los mensajes después de que las reglas de flujo de correo procesen los mensajes. No puede usar reglas de flujo de correo para identificar y actuar en los mensajes filtrados por ASF.

Campos de encabezado de mensaje de X-Microsoft-Antispam

En la tabla siguiente se describen los campos más útiles del encabezado de mensaje X-Microsoft-Antispam. El resto de los campos de este encabezado los usa exclusivamente el equipo de Microsoft contra el correo no deseado con fines de diagnóstico.

Campo Descripción
BCL Nivel de queja de correo masivo (BCL) del mensaje. Un BCL superior indica que es más probable que un mensaje de correo masivo generen quejas (y, por lo tanto, es más probable que sea correo no deseado). Para obtener más información, consulte Nivel de queja masiva (BCL).

Encabezado del mensaje Resultados de autenticación

Los resultados de las comprobaciones de autenticación de correo electrónico para SPF, DKIM y DMARC se registran (marcan) en el encabezado de mensaje Authentication-results en mensajes entrantes. El encabezado Authentication-results se define en RFC 7001.

En la lista siguiente se describe el texto agregado al encabezado Authentication-Results para cada tipo de comprobación de autenticación por correo electrónico:

  • SPF usa la siguiente sintaxis:

    spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
    

    Por ejemplo:

    spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com
    
    spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
    
  • DKIM usa la siguiente sintaxis:

    dkim=<pass|fail (reason)|none> header.d=<domain>
    

    Por ejemplo:

    dkim=pass (signature was verified) header.d=contoso.com
    
    dkim=fail (body hash did not verify) header.d=contoso.com
    
  • DMARC usa la siguiente sintaxis:

    dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
    

    Por ejemplo:

    dmarc=pass action=none header.from=contoso.com
    
    dmarc=bestguesspass action=none header.from=contoso.com
    
    dmarc=fail action=none header.from=contoso.com
    
    dmarc=fail action=oreject header.from=contoso.com
    

Campos de encabezado del mensaje Authentication-Results

En la siguiente tabla se describen los campos y los valores posibles para todas las comprobaciones de autenticación de correo electrónico.

Campo Descripción
action Indica la acción efectuada por el filtro de correo no deseado en función de los resultados de la comprobación de DMARC. Por ejemplo:
  • pct.quarantine: indica que un porcentaje menor que el 100 % de los mensajes que no pasan DMARC se entregan de todos modos. Este resultado significa que el mensaje produjo un error en DMARC y que la directiva DMARC se estableció en p=quarantine. Sin embargo, el campo pct no se estableció en el 100 %, y el sistema determinó aleatoriamente no aplicar la acción DMARC según la directiva DMARC del dominio especificado.
  • pct.reject: indica que un porcentaje menor que el 100 % de los mensajes que no pasan DMARC se entregan de todos modos. Este resultado significa que el mensaje produjo un error en DMARC y que la directiva DMARC se estableció en p=reject. Sin embargo, el campo pct no se estableció en el 100 % y el sistema determinó aleatoriamente no aplicar la acción DMARC según la directiva DMARC del dominio especificado.
  • permerror: se produjo un error permanente durante la evaluación de DMARC, como encontrar un registro TXT de DMARC con formato incorrecto en DNS. No es probable que volver a enviar este mensaje tenga un resultado diferente. En su lugar, es posible que tenga que ponerse en contacto con el propietario del dominio para resolver el problema.
  • temperror: se produjo un error temporal durante la evaluación de DMARC. Si el remitente envía el mensaje más adelante, es posible que se procese correctamente.
compauth Resultado de la autenticación compuesta. Microsoft 365 combina varios tipos de autenticación (SPF, DKIM y DMARC) y otras partes del mensaje para determinar si el mensaje está autenticado. Usa el dominio De: como base para la evaluación. Nota: A pesar de un compauth error, es posible que el mensaje todavía se permita si otras evaluaciones no indican una naturaleza sospechosa.
dkim Describe los resultados de la comprobación de DKIM del mensaje. Los valores posibles son:
  • pass: indica que se superó la validación por DKIM del mensaje.
  • fail (motivo): indica que no se superó la validación por DKIM del mensaje e incluye el motivo. Por ejemplo, si el mensaje no se firmó o no se comprobó la firma.
  • none: indica que el mensaje no se firmó. Este resultado podría indicar o no que el dominio tiene un registro DKIM o que el registro DKIM no se evalúa como un resultado.
dmarc Describe los resultados de la comprobación de DMARC del mensaje. Los valores posibles son:
  • pass: indica que se superó la validación por DMARC del mensaje.
  • fail: indica que no se superó la validación por DMARC del mensaje.
  • bestguesspass: indica que no existe ningún registro TXT de DMARC para el dominio. Si el dominio tuviera un registro TXT de DMARC, el mensaje superaría la comprobación de DMARC.
  • none: indica que no hay ningún registro TXT de DMARC para el dominio remitente en DNS.
header.d Dominio identificado en la firma DKIM, si existe. Este dominio se consulta para la clave pública.
header.from El dominio de la dirección del remitente en el encabezado del mensaje de correo electrónico (también conocida como la dirección 5322.From o el remitente P2). El destinatario ve la dirección del remitente en los clientes de correo electrónico.
reason El motivo por el que la autenticación compuesta se completó correctamente o falló. El valor es un código de tres dígitos. Para obtener más información, vea la sección Códigos de motivo de autenticación compuesta .
smtp.mailfrom El dominio de la dirección MAIL FROM (también denominada 5321.MailFrom, remitente P1 o remitente del sobre). Esta dirección de correo electrónico se usa para informes de no entrega (también conocidos como NDR o mensajes de devolución).
spf Describe los resultados de la comprobación SPF del mensaje (si el origen del mensaje se incluye en el registro SPF del dominio). Los valores posibles son:
  • pass (IP address): el origen del mensaje se incluye en el registro SPF del dominio. El origen está autorizado para enviar o retransmitir correo electrónico para el dominio.
  • fail (IP address): también conocido como error duro. El origen del mensaje no se incluye en el registro SPF del dominio y el dominio indica al sistema de correo electrónico de destino que rechace el mensaje (-all).
  • softfail (reason): También conocido como soft fail. El origen del mensaje no se incluye en el registro SPF del dominio y el dominio indica al sistema de correo electrónico de destino que acepte y marque el mensaje (~all).
  • neutral: el origen del mensaje no se incluye en el registro SPF del dominio y el dominio no ofrece al destino ninguna instrucción específica para el mensaje (?all).
  • none: El dominio no tiene un registro SPF o el registro SPF no da como resultado ningún valor.
  • temperror: se produjo un error temporal. Por ejemplo, un error de DNS. Es posible que la misma comprobación tenga éxito más tarde.
  • permerror: se produjo un error permanente. Por ejemplo, el dominio tiene un registro SPF con un formato incorrecto.

Códigos de motivo de autenticación compuesta

La siguiente tabla describe los códigos de tres dígitos reason utilizados con los resultados de compauth.

Sugerencia

Para obtener más información sobre los resultados de la autenticación por correo electrónico y cómo corregir errores, consulte la Guía de operaciones de seguridad para la autenticación por correo electrónico en Microsoft 365.

Código de razón Descripción
000 El mensaje no pudo realizar la autenticación explícita (compauth=fail). El mensaje recibió un error de DMARC y la acción de directiva de DMARC es p=quarantine o p=reject.
001 Error en la autenticación implícita del mensaje (compauth=fail). El dominio de envío no tenía registros de autenticación de correo electrónico publicados o, si lo hacían, tenían una directiva de error más débil (SPF ~all o ?all, o una directiva DMARC de p=none).
002 La organización tiene una política para el par remitente/dominio según la cual tiene expresamente prohibido enviar correos electrónicos suplantados. Un administrador configura manualmente esta configuración.
010 Se produjo un error en el mensaje DMARC, la acción de directiva DMARC es p=reject o p=quarantiney el dominio de envío es uno de los dominios aceptados por la organización (suplantación de identidad propia o dentro de la organización).
1xx El mensaje superó la autenticación explícita o implícita (compauth=pass).
  100 SPF se ha superado o DKIM se ha superado, y los dominios de las direcciones MAIL FROM y From están alineados.
  101 El mensaje fue DKIM firmado por el dominio usado en la dirección From.
  102 Los dominios de dirección MAIL FROM y From se alinearon y se pasó SPF.
  103 El dominio de la dirección del remitente coincide con el registro PTR del DNS (búsqueda inversa) asociado a la dirección IP de origen.
  104 El registro PTR del DNS (búsqueda inversa) asociado a la dirección IP de origen coincide con el dominio de la dirección «From».
  108 Error de DKIM debido a una modificación del cuerpo del mensaje atribuida a saltos legítimos anteriores. Por ejemplo, el cuerpo del mensaje se modificó en el entorno de correo electrónico local de la organización.
  109 Aunque el dominio del remitente no tiene ningún registro DMARC, el mensaje se pasaría, de todos modos.
  111 Aunque se produzca un error temporal o permanente de DMARC, el dominio de SPF o DKIM se alinea con el dominio de la dirección From.
  112 Un tiempo de espera de DNS impidió que se recuperara el registro DMARC.
  115 El mensaje se envió desde una organización de Microsoft 365 en la que el dominio de la dirección del remitente está configurado como un dominio aceptado.
  116 El registro MX del dominio de la dirección del remitente coincide con el registro PTR (búsqueda inversa) de la dirección IP que realiza la conexión.
  130 El resultado de ARC de un sellador de ARC de confianza superó el error de DMARC.
2xx El mensaje superó de forma no concluyente la autenticación implícita (compauth=softpass).
  201 El registro PTR del dominio de la dirección del remitente coincide con la subred del registro PTR de la dirección IP de conexión.
  202 El dominio de la dirección From coincide con el dominio del registro PTR de la dirección IP de conexión.
3xx El mensaje no se ha comprobado para la autenticación compuesta (compauth=none).
4xx El mensaje omitió la autenticación compuesta (compauth=none).
501 DMARC no se ha aplicado. El mensaje es un informe válido de no entrega (también conocido como NDR o mensaje de devolución) y el contacto entre el remitente y el destinatario se estableció previamente.
502 DMARC no se ha aplicado. El mensaje es un NDR válido para un mensaje enviado desde esta organización.
6xx El mensaje produjo un error en la autenticación implícita de correo electrónico (compauth=fail).
  601 El dominio de envío es un dominio aceptado en la organización (suplantación de identidad propia o dentro de la organización).
7xx El mensaje pasó la autenticación implícita (compauth=pass).
  701-704 DMARC no se ha aplicado porque esta organización tiene un historial de recepción de mensajes legítimos de la infraestructura de envío.
9xx El mensaje omitió la autenticación compuesta (compauth=none).
  905 DMARC no se aplicó debido a un enrutamiento complejo. Por ejemplo, los mensajes de Internet se enrutan a través de un entorno de Exchange local o un servicio que no es de Microsoft antes de llegar a Microsoft 365.