Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Sugerencia
¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.
En todas las organizaciones con buzones de correo en la nube, Microsoft 365 examina todos los mensajes entrantes en busca de correo no deseado, malware y otras amenazas. Los resultados de estos análisis se agregan a los siguientes campos de encabezado de los mensajes:
- X-Forefront-antispam-Report: contiene información sobre el mensaje y cómo se ha procesado.
- X-Microsoft-antispam: contiene información adicional sobre el correo masivo y el phishing.
- Resultados de autenticación: contiene información sobre los resultados de la autenticación de correo electrónico, incluido el Marco de directivas de remitente (SPF), correo identificado con claves de dominio (DKIM) y autenticación de mensajes basada en dominio, informes y conformidad (DMARC).
Este artículo describe lo que está disponible en estos campos de encabezado.
Para obtener información sobre cómo ver el encabezado de un mensaje de correo electrónico en distintos clientes de correo electrónico, vea Ver encabezados de mensajes de Internet en Outlook.
Sugerencia
Puede copiar y pegar el contenido del encabezado del mensaje en la herramienta Analizador de encabezados de mensaje. Esta herramienta ayuda a analizar los encabezados en un formato más legible.
Campos de encabezado del mensaje X-Forefront-Antispam-Report
Cuando tenga la información del encabezado del mensaje, busque el encabezado X-Forefront-Antispam-Report. Hay varios pares de campo y valor en este encabezado separados por punto y coma (;). Por ejemplo:
...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...
Los campos y valores individuales se describen en la siguiente tabla.
Nota:
El encabezado X-Forefront-Antispam-Report contiene muchos campos y valores de encabezado distintos. Los campos que no se describen en la tabla los usa exclusivamente el equipo de protección contra correo no deseado de Microsoft con fines de diagnóstico.
| Campo | Descripción |
|---|---|
ARC |
El protocolo Authenticated Received Chain (ARC) tiene los campos siguientes:
|
CAT: |
Categoría de directiva de amenazas aplicada al mensaje:
*Solo Defender para Office 365. Múltiples formas de protección y múltiples análisis de detección podrían señalar un mensaje entrante. Las directivas se aplican en orden de prioridad y la directiva con la prioridad más alta se aplica primero. Para obtener más información, consulte Qué directiva se aplica cuando se ejecutan varios métodos de protección y exámenes de detección en el correo electrónico. |
CIP:[IP address] |
La dirección IP de conexión. Puede usar esta dirección IP en la Lista de direcciones IP permitidas o en la Lista de direcciones IP bloqueadas. Para obtener más información, consulte Configurar filtrado de la conexión. |
CTRY |
País o región de origen determinado por la dirección IP de conexión, que podría no ser la misma que la dirección IP de envío de origen. |
DIR |
Direccionalidad del mensaje:
|
H:[helostring] |
Cadenas HELO o EHLO del servidor de email de conexión. |
IPV:CAL |
El mensaje fue omitido del filtrado de correo no deseado porque la dirección IP de origen aparecía en la Lista de direcciones IP permitidas. Para obtener más información, consulte Configurar filtrado de la conexión. |
IPV:NLI |
La dirección IP no se encontró en ninguna lista de reputación de IP. |
LANG |
Idioma en el que se escribió el mensaje según lo especificado por el código de país (por ejemplo, ru_RU para ruso). |
PTR:[ReverseDNS] |
El registro PTR (también conocido como la búsqueda inversa de DNS) de la dirección IP de la fuente. |
SCL |
Nivel de confianza de correo no deseado (SCL) del mensaje. En las organizaciones en la nube, este valor no determina si el mensaje se identifica como spam ni la acción tomada sobre él. Se utiliza principalmente en entornos Exchange locales, incluyendo la entrega híbrida a la carpeta de correo no deseado. Para entender cómo se filtró el mensaje, utiliza los CAT valores y DIR en su lugar. Para obtener más información, consulte Nivel de confianza del correo no deseado (SCL). |
SFTY |
El mensaje se identificó como phishing y también se marca con uno de los siguientes valores:
|
SFV:BLK |
Se omitió el filtrado y se bloqueó el mensaje porque se envió desde una dirección de la lista de remitentes bloqueados de un usuario.
Para más información sobre cómo los administradores pueden gestionar la lista de Remitentes Bloqueados de un usuario, consulta Configurar la configuración de correo basura en buzones en la nube. |
SFV:NSPM |
El filtrado de correo no deseado marcó el mensaje como nonspam y el mensaje se envió a los destinatarios previstos. |
SFV:SFE |
Se omitió el filtrado y el mensaje se permitió porque se envió desde una dirección de la lista de remitentes seguros de un usuario.
Para más información sobre cómo los administradores pueden gestionar la lista de Remitentes Seguros de un usuario, consulte Configurar la configuración de correo no deseado en buzones en la nube. |
SFV:SKA |
El mensaje fue omitido del filtrado de correo electrónico no deseado y se entregó en la Bandeja de entrada porque el remitente estaba en una lista de remitentes permitidos o una lista de dominios permitidos de una directiva contra correo no deseado. Para más información, consulte Configurar directivas contra correo electrónico no deseado. |
SFV:SKB |
El mensaje se marcó como correo no deseado porque coincidía con un remitente de una lista de remitentes bloqueados o una lista de dominios bloqueados de una directiva contra correo no deseado. Para más información, consulte Configurar directivas contra correo electrónico no deseado. |
SFV:SKI |
El mensaje se saltaba el filtro de spam porque la dirección IP de origen estaba en la Lista de Permisos de IP en la política de filtro de conexión. Para obtener más información, consulte Configurar filtrado de la conexión. |
SFV:SKN |
El mensaje evitó el filtrado de spam debido a una regla de flujo de correo de Exchange (regla de transporte). |
SFV:SKQ |
El mensaje fue liberado de la cuarentena y fue enviado a los destinatarios previstos. |
SFV:SKS |
El mensaje se marcaba como spam antes de que el filtrado de spam lo procesara, ya fuera por una regla de flujo de correo de Exchange (regla de transporte) que establecía la SCL, o por una decisión de spam transmitida desde Exchange local en un despliegue híbrido. Estas acciones son entradas al filtrado, no la decisión final.
Por defecto, Secure evalúa la solicitud y puede que no la respete, por lo que SFV:SKS solo se sella cuando se acepta la solicitud para marcar el mensaje como spam. |
SFV:SPM |
El mensaje se marcó como correo no deseado por el filtro de correo no deseado. |
SRV:BULK |
El mensaje se identificó como correo electrónico masivo por el filtrado de correo no deseado y el umbral de nivel de queja de correo masivo (BCL). Cuando el parámetro MarkAsSpamBulkMail está On activado por defecto, los mensajes de correo masivo se identifican como spam. Para más información, consulte Configurar directivas contra correo electrónico no deseado. |
X-CustomSpam: [ASFOption] |
El mensaje coincide con una opción de Filtro de correo no deseado avanzado (ASF). Para ver el valor de encabezado X para cada configuración de ASF, consulte Advanced Spam Filter (ASF) settings in anti-spam policies (Configuración avanzada de filtro de correo no deseado (ASF) en directivas antispam. Nota: ASF añade X-CustomSpam: campos de encabezado X a los mensajes después de que las reglas de flujo de correo procesen los mensajes. No puede usar reglas de flujo de correo para identificar y actuar en los mensajes filtrados por ASF. |
Campos de encabezado de mensaje de X-Microsoft-Antispam
En la tabla siguiente se describen los campos más útiles del encabezado de mensaje X-Microsoft-Antispam. El resto de los campos de este encabezado los usa exclusivamente el equipo de Microsoft contra el correo no deseado con fines de diagnóstico.
| Campo | Descripción |
|---|---|
BCL |
Nivel de queja de correo masivo (BCL) del mensaje. Un BCL superior indica que es más probable que un mensaje de correo masivo generen quejas (y, por lo tanto, es más probable que sea correo no deseado). Para obtener más información, consulte Nivel de queja masiva (BCL). |
Encabezado del mensaje Resultados de autenticación
Los resultados de las comprobaciones de autenticación de correo electrónico para SPF, DKIM y DMARC se registran (marcan) en el encabezado de mensaje Authentication-results en mensajes entrantes. El encabezado Authentication-results se define en RFC 7001.
En la lista siguiente se describe el texto agregado al encabezado Authentication-Results para cada tipo de comprobación de autenticación por correo electrónico:
SPF usa la siguiente sintaxis:
spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>Por ejemplo:
spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.comDKIM usa la siguiente sintaxis:
dkim=<pass|fail (reason)|none> header.d=<domain>Por ejemplo:
dkim=pass (signature was verified) header.d=contoso.com dkim=fail (body hash did not verify) header.d=contoso.comDMARC usa la siguiente sintaxis:
dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>Por ejemplo:
dmarc=pass action=none header.from=contoso.com dmarc=bestguesspass action=none header.from=contoso.com dmarc=fail action=none header.from=contoso.com dmarc=fail action=oreject header.from=contoso.com
Campos de encabezado del mensaje Authentication-Results
En la siguiente tabla se describen los campos y los valores posibles para todas las comprobaciones de autenticación de correo electrónico.
| Campo | Descripción |
|---|---|
action |
Indica la acción efectuada por el filtro de correo no deseado en función de los resultados de la comprobación de DMARC. Por ejemplo:
|
compauth |
Resultado de la autenticación compuesta. Microsoft 365 combina varios tipos de autenticación (SPF, DKIM y DMARC) y otras partes del mensaje para determinar si el mensaje está autenticado. Usa el dominio De: como base para la evaluación.
Nota: A pesar de un compauth error, es posible que el mensaje todavía se permita si otras evaluaciones no indican una naturaleza sospechosa. |
dkim |
Describe los resultados de la comprobación de DKIM del mensaje. Los valores posibles son:
|
dmarc |
Describe los resultados de la comprobación de DMARC del mensaje. Los valores posibles son:
|
header.d |
Dominio identificado en la firma DKIM, si existe. Este dominio se consulta para la clave pública. |
header.from |
El dominio de la dirección del remitente en el encabezado del mensaje de correo electrónico (también conocida como la dirección 5322.From o el remitente P2). El destinatario ve la dirección del remitente en los clientes de correo electrónico. |
reason |
El motivo por el que la autenticación compuesta se completó correctamente o falló. El valor es un código de tres dígitos. Para obtener más información, vea la sección Códigos de motivo de autenticación compuesta . |
smtp.mailfrom |
El dominio de la dirección MAIL FROM (también denominada 5321.MailFrom, remitente P1 o remitente del sobre). Esta dirección de correo electrónico se usa para informes de no entrega (también conocidos como NDR o mensajes de devolución). |
spf |
Describe los resultados de la comprobación SPF del mensaje (si el origen del mensaje se incluye en el registro SPF del dominio). Los valores posibles son:
|
Códigos de motivo de autenticación compuesta
La siguiente tabla describe los códigos de tres dígitos reason utilizados con los resultados de compauth.
Sugerencia
Para obtener más información sobre los resultados de la autenticación por correo electrónico y cómo corregir errores, consulte la Guía de operaciones de seguridad para la autenticación por correo electrónico en Microsoft 365.
| Código de razón | Descripción |
|---|---|
| 000 | El mensaje no pudo realizar la autenticación explícita (compauth=fail). El mensaje recibió un error de DMARC y la acción de directiva de DMARC es p=quarantine o p=reject. |
| 001 | Error en la autenticación implícita del mensaje (compauth=fail). El dominio de envío no tenía registros de autenticación de correo electrónico publicados o, si lo hacían, tenían una directiva de error más débil (SPF ~all o ?all, o una directiva DMARC de p=none). |
| 002 | La organización tiene una política para el par remitente/dominio según la cual tiene expresamente prohibido enviar correos electrónicos suplantados. Un administrador configura manualmente esta configuración. |
| 010 | Se produjo un error en el mensaje DMARC, la acción de directiva DMARC es p=reject o p=quarantiney el dominio de envío es uno de los dominios aceptados por la organización (suplantación de identidad propia o dentro de la organización). |
| 1xx | El mensaje superó la autenticación explícita o implícita (compauth=pass). |
| 100 | SPF se ha superado o DKIM se ha superado, y los dominios de las direcciones MAIL FROM y From están alineados. |
| 101 | El mensaje fue DKIM firmado por el dominio usado en la dirección From. |
| 102 | Los dominios de dirección MAIL FROM y From se alinearon y se pasó SPF. |
| 103 | El dominio de la dirección del remitente coincide con el registro PTR del DNS (búsqueda inversa) asociado a la dirección IP de origen. |
| 104 | El registro PTR del DNS (búsqueda inversa) asociado a la dirección IP de origen coincide con el dominio de la dirección «From». |
| 108 | Error de DKIM debido a una modificación del cuerpo del mensaje atribuida a saltos legítimos anteriores. Por ejemplo, el cuerpo del mensaje se modificó en el entorno de correo electrónico local de la organización. |
| 109 | Aunque el dominio del remitente no tiene ningún registro DMARC, el mensaje se pasaría, de todos modos. |
| 111 | Aunque se produzca un error temporal o permanente de DMARC, el dominio de SPF o DKIM se alinea con el dominio de la dirección From. |
| 112 | Un tiempo de espera de DNS impidió que se recuperara el registro DMARC. |
| 115 | El mensaje se envió desde una organización de Microsoft 365 en la que el dominio de la dirección del remitente está configurado como un dominio aceptado. |
| 116 | El registro MX del dominio de la dirección del remitente coincide con el registro PTR (búsqueda inversa) de la dirección IP que realiza la conexión. |
| 130 | El resultado de ARC de un sellador de ARC de confianza superó el error de DMARC. |
| 2xx | El mensaje superó de forma no concluyente la autenticación implícita (compauth=softpass). |
| 201 | El registro PTR del dominio de la dirección del remitente coincide con la subred del registro PTR de la dirección IP de conexión. |
| 202 | El dominio de la dirección From coincide con el dominio del registro PTR de la dirección IP de conexión. |
| 3xx | El mensaje no se ha comprobado para la autenticación compuesta (compauth=none). |
| 4xx | El mensaje omitió la autenticación compuesta (compauth=none). |
| 501 | DMARC no se ha aplicado. El mensaje es un informe válido de no entrega (también conocido como NDR o mensaje de devolución) y el contacto entre el remitente y el destinatario se estableció previamente. |
| 502 | DMARC no se ha aplicado. El mensaje es un NDR válido para un mensaje enviado desde esta organización. |
| 6xx | El mensaje produjo un error en la autenticación implícita de correo electrónico (compauth=fail). |
| 601 | El dominio de envío es un dominio aceptado en la organización (suplantación de identidad propia o dentro de la organización). |
| 7xx | El mensaje pasó la autenticación implícita (compauth=pass). |
| 701-704 | DMARC no se ha aplicado porque esta organización tiene un historial de recepción de mensajes legítimos de la infraestructura de envío. |
| 9xx | El mensaje omitió la autenticación compuesta (compauth=none). |
| 905 | DMARC no se aplicó debido a un enrutamiento complejo. Por ejemplo, los mensajes de Internet se enrutan a través de un entorno de Exchange local o un servicio que no es de Microsoft antes de llegar a Microsoft 365. |