# Registros DNS para email

> Sintaxis y ejemplos de los registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS y TLS-RPT, y los registros exactos que Emailit te pide publicar.

La autenticación y el enrutamiento del email funcionan sobre DNS. Esta página explica los tipos de registro implicados, su sintaxis y los errores habituales. Para configurar paso a paso un dominio de envío, consulta [Registros DNS](/es/docs/domains/dns-records/).

## Registros que pide Emailit

Cuando [añades un dominio](/es/docs/domains/add-a-domain/) como `acme.com`, Emailit muestra estos registros en la pestaña **DNS Setup** del dominio. La clave DKIM es única para tu dominio.

| Finalidad | Tipo | Nombre | Valor | Obligatorio |
|---|---|---|---|---|
| Return-path (rebotes) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, prioridad `10` | Sí |
| SPF del return-path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Sí |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Sí |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Recomendado |
| Seguimiento de aperturas y clics | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Solo para el seguimiento |
| Emails entrantes | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, prioridad `10` | Solo para los emails entrantes |

Los registros SPF, DKIM y de return-path deben superar la comprobación antes de que el dominio pueda enviar. Los subdominios de seguimiento y de entrada se pueden configurar, así que los tuyos pueden ser distintos de `go` e `inbound`. Con los [informes DMARC](/es/docs/dmarc/set-up/) activados, el registro DMARC sugerido también incluye las direcciones `rua` y `ruf` en `dmarc.emailitmail.com`.

> **Tu registro SPF raíz no cambia:** Emailit envía con un remitente del sobre en `emailit.acme.com`, así que SPF se comprueba con el registro de ese subdominio. No necesitas añadir Emailit al registro SPF de `acme.com`, y el límite de 10 búsquedas de tu registro raíz no se ve afectado.

## MX

Un registro MX indica los servidores que aceptan correo para un dominio. Cada registro tiene una prioridad, y los números más bajos se prueban primero.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- Apunta un registro MX a un nombre de host, nunca a una dirección IP ni a un CNAME.
- Los registros MX de return-path y de entrada de Emailit están en subdominios (`emailit.` e `inbound.`), así que no afectan a los buzones de tu dominio raíz.

## TXT

Los registros TXT contienen texto. SPF, DKIM, DMARC, BIMI, MTA-STS y TLS-RPT se publican como registros TXT. Una sola cadena de un registro TXT puede tener como máximo 255 caracteres, así que los valores largos, como una clave DKIM de 2048 bits, se dividen en varias cadenas entre comillas que los receptores unen:

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

La mayoría de los proveedores de DNS dividen los valores largos por ti. Si el tuyo no lo hace, divide tú el valor en lugar de truncarlo.

## SPF

SPF enumera los servidores autorizados a enviar correo con tu dominio en el remitente del sobre (`MAIL FROM`). Un nombre de dominio solo puede tener un registro SPF.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Parte | Significado |
|---|---|
| `v=spf1` | Versión. Debe ir la primera. |
| `ip4:` / `ip6:` | Autoriza una dirección IP o un rango, como `ip4:203.0.113.0/24`. |
| `a` / `mx` | Autoriza las IP de los registros A o MX del dominio. |
| `include:` | Autoriza todo lo que autoriza el registro SPF de otro dominio. Se usa para servicios de email, como `include:_spf.emailit.com`. |
| `exists:` | Autoriza si un nombre de host construido se resuelve. Rara vez es necesario. |
| `redirect=` | Usa el registro SPF de otro dominio en lugar de este. |
| `-all` | Falla todo lo que no esté en la lista (fallo duro). |
| `~all` | Fallo suave para todo lo que no esté en la lista. Los receptores lo tratan como sospechoso, y DMARC decide el resultado. |
| `?all` | Neutral, sin opinión. |
| `+all` | Autoriza a cualquiera. No lo uses nunca. |

> **El límite de 10 búsquedas:** Evaluar un registro SPF puede provocar como máximo 10 búsquedas DNS. Cuentan cada `include`, `a`, `mx`, `ptr`, `exists` y `redirect`, también los que hay dentro de los registros incluidos, mientras que `ip4`, `ip6` y `all` no cuentan. Por encima de 10, el resultado es `permerror` y SPF falla. Quita los servicios que ya no uses y sustituye `a` y `mx` por rangos `ip4` siempre que puedas.

## DKIM

Un registro DKIM publica la clave pública que usan los receptores para verificar la cabecera `DKIM-Signature`. Está en `selector._domainkey.domain`, donde el selector sale de la etiqueta `s=` de la firma. Emailit firma con una clave RSA de 2048 bits y el selector `emailit`.

| Etiqueta | Significado | Registro de Emailit |
|---|---|---|
| `v` | Versión, `DKIM1`. | `v=DKIM1` |
| `k` | Tipo de clave, `rsa` (por defecto) o `ed25519`. | Se omite, así que RSA. |
| `p` | La clave pública, codificada en base64. Un `p=` vacío revoca la clave. | La clave de tu dominio. |
| `t` | Indicadores: `y` significa pruebas, `s` significa que la identidad firmante no puede ser un subdominio de `d=`. | `t=s` |
| `h` | Algoritmos de hash con los que se puede usar la clave. | `h=sha256` |
| `s` | Tipo de servicio, `email` o `*`. | Se omite. |

Emailit verifica DKIM comparando los valores `v`, `k` y `p`, así que los espacios de más, las comillas y el orden de las etiquetas no importan. Cada selector es independiente, así que el selector `emailit` de Emailit no entra en conflicto con las claves de otros servicios en el mismo dominio.

## DMARC

Un registro DMARC indica a los receptores qué hacer cuando un mensaje no supera ni la alineación SPF ni la DKIM, y adónde enviar los informes. Está en `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Etiqueta | Significado | Valor por defecto |
|---|---|---|
| `v` | Versión, `DMARC1`. Debe ir la primera. | Obligatorio |
| `p` | Política del dominio: `none` (solo supervisión), `quarantine` (enviar a spam) o `reject`. | Obligatorio |
| `sp` | Política de los subdominios. | Igual que `p` |
| `rua` | Adónde enviar los informes agregados, como URI `mailto:` separados por comas. | Ninguno |
| `ruf` | Adónde enviar los informes forenses (de fallos). | Ninguno |
| `pct` | Porcentaje del correo que falla al que se aplica la política. | `100` |
| `adkim` | Alineación DKIM: `r` (relajada, los subdominios coinciden) o `s` (estricta, coincidencia exacta). | `r` |
| `aspf` | Alineación SPF: `r` o `s`. | `r` |
| `fo` | Cuándo enviar informes forenses: `0` (fallan todas las comprobaciones), `1` (falla cualquier comprobación), `d` (falla DKIM) o `s` (falla SPF). | `0` |
| `ri` | Intervalo solicitado entre informes agregados, en segundos. | `86400` |

El correo de Emailit supera DMARC con alineación relajada en ambas comprobaciones: DKIM firma con `d=acme.com`, y el remitente del sobre `emailit.acme.com` es un subdominio de `acme.com`. Emailit da por válido el registro DMARC cuando tiene una política `p=` con `none`, `quarantine` o `reject`. Empieza con `p=none`, lee tus [informes DMARC](/es/docs/dmarc/reports/) y pasa a `quarantine` y `reject` cuando todos los servicios que envían en nombre de tu dominio superen la comprobación.

## CNAME

Un registro CNAME convierte un nombre de host en un alias de otro. Emailit usa uno para tu [dominio de seguimiento](/es/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Un nombre con un CNAME no puede tener ningún otro registro, y no puedes poner un CNAME en el dominio raíz.
- En Cloudflare, configura el registro de seguimiento como **DNS only**. Un registro con proxy oculta el CNAME, así que la verificación falla.

## PTR

Un registro PTR asocia una dirección IP con un nombre de host (DNS inverso). Los receptores comprueban que una IP de envío tiene uno y que se resuelve de vuelta a la misma IP. Los registros PTR pertenecen al propietario de la IP, así que Emailit los gestiona para sus IP de envío y tú no publicas ninguno.

## BIMI

BIMI muestra tu logotipo junto al correo autenticado en los buzones compatibles. Es un registro TXT en `default._bimi.domain`:

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Etiqueta | Significado |
|---|---|
| `v` | Versión, `BIMI1`. |
| `l` | URL HTTPS del logotipo, un SVG con el perfil Tiny Portable/Secure. |
| `a` | URL HTTPS de un Verified Mark Certificate o un Common Mark Certificate, que Gmail y Apple Mail exigen. |

BIMI solo funciona cuando la política DMARC del dominio es `quarantine` o `reject`, con `pct=100`.

## MTA-STS y TLS-RPT

MTA-STS y TLS-RPT protegen el correo enviado **a** tu dominio, así que importan en los dominios que reciben correo, como tus buzones o un subdominio de entrada. No afectan al correo que envías a través de Emailit.

MTA-STS indica a los servidores remitentes que exijan un TLS válido cuando entregan a tus hosts MX. Necesita un registro TXT y un archivo de política servido por HTTPS:

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

TLS-RPT pide a los servidores remitentes que envíen informes diarios sobre los problemas de TLS que encuentran al entregarte correo:

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Cada registro tiene un TTL (tiempo de vida): cuántos segundos pueden guardarlo en caché los resolutores DNS. Baja el TTL a 300 un día antes de cambiar un registro, para que el cambio se aplique rápido, y vuelve a subirlo después. Los cambios de DNS suelen aparecer en minutos, pero pueden tardar hasta 48 horas.

## Ver también

- [Registros DNS para Emailit](/es/docs/domains/dns-records/)
- [Configurar los DNS con Cloudflare](/es/docs/domains/cloudflare/)
- [Verificación del dominio](/es/docs/domains/verification/)
- [Configurar DMARC](/es/docs/dmarc/set-up/)
- [Cabeceras de email](/es/docs/dictionary/email-headers/)

---
Fuente: https://emailit.com/es/docs/dictionary/dns-records/
