Saltar al contenido
Docs

Referencia

Sintaxis y ejemplos de los registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS y TLS-RPT, y los registros exactos que Emailit te pide publicar.

Actualizado el 1 oct 2026

La autenticación y el enrutamiento del email funcionan sobre DNS. Esta página explica los tipos de registro implicados, su sintaxis y los errores habituales. Para configurar paso a paso un dominio de envío, consulta Registros DNS.

Registros que pide Emailit

Cuando añades un dominio como acme.com, Emailit muestra estos registros en la pestaña DNS Setup del dominio. La clave DKIM es única para tu dominio.

Finalidad Tipo Nombre Valor Obligatorio
Return-path (rebotes) MX emailit.acme.com feedback-smtp.ffdc-1.emailit.com, prioridad 10 Sí
SPF del return-path TXT emailit.acme.com v=spf1 include:_spf.emailit.com ~all Sí
DKIM TXT emailit._domainkey.acme.com v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... Sí
DMARC TXT _dmarc.acme.com v=DMARC1; p=none; Recomendado
Seguimiento de aperturas y clics CNAME go.acme.com go.emailitmail.com Solo para el seguimiento
Emails entrantes MX inbound.acme.com inbound.emailitmail.com, prioridad 10 Solo para los emails entrantes

Los registros SPF, DKIM y de return-path deben superar la comprobación antes de que el dominio pueda enviar. Los subdominios de seguimiento y de entrada se pueden configurar, así que los tuyos pueden ser distintos de go e inbound. Con los informes DMARC activados, el registro DMARC sugerido también incluye las direcciones rua y ruf en dmarc.emailitmail.com.

MX

Un registro MX indica los servidores que aceptan correo para un dominio. Cada registro tiene una prioridad, y los números más bajos se prueban primero.

Text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
  • Apunta un registro MX a un nombre de host, nunca a una dirección IP ni a un CNAME.
  • Los registros MX de return-path y de entrada de Emailit están en subdominios (emailit. e inbound.), así que no afectan a los buzones de tu dominio raíz.

TXT

Los registros TXT contienen texto. SPF, DKIM, DMARC, BIMI, MTA-STS y TLS-RPT se publican como registros TXT. Una sola cadena de un registro TXT puede tener como máximo 255 caracteres, así que los valores largos, como una clave DKIM de 2048 bits, se dividen en varias cadenas entre comillas que los receptores unen:

Text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )

La mayoría de los proveedores de DNS dividen los valores largos por ti. Si el tuyo no lo hace, divide tú el valor en lugar de truncarlo.

SPF

SPF enumera los servidores autorizados a enviar correo con tu dominio en el remitente del sobre (MAIL FROM). Un nombre de dominio solo puede tener un registro SPF.

Text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
Parte Significado
v=spf1 Versión. Debe ir la primera.
ip4: / ip6: Autoriza una dirección IP o un rango, como ip4:203.0.113.0/24.
a / mx Autoriza las IP de los registros A o MX del dominio.
include: Autoriza todo lo que autoriza el registro SPF de otro dominio. Se usa para servicios de email, como include:_spf.emailit.com.
exists: Autoriza si un nombre de host construido se resuelve. Rara vez es necesario.
redirect= Usa el registro SPF de otro dominio en lugar de este.
-all Falla todo lo que no esté en la lista (fallo duro).
~all Fallo suave para todo lo que no esté en la lista. Los receptores lo tratan como sospechoso, y DMARC decide el resultado.
?all Neutral, sin opinión.
+all Autoriza a cualquiera. No lo uses nunca.

DKIM

Un registro DKIM publica la clave pública que usan los receptores para verificar la cabecera DKIM-Signature. Está en selector._domainkey.domain, donde el selector sale de la etiqueta s= de la firma. Emailit firma con una clave RSA de 2048 bits y el selector emailit.

Etiqueta Significado Registro de Emailit
v Versión, DKIM1. v=DKIM1
k Tipo de clave, rsa (por defecto) o ed25519. Se omite, así que RSA.
p La clave pública, codificada en base64. Un p= vacío revoca la clave. La clave de tu dominio.
t Indicadores: y significa pruebas, s significa que la identidad firmante no puede ser un subdominio de d=. t=s
h Algoritmos de hash con los que se puede usar la clave. h=sha256
s Tipo de servicio, email o *. Se omite.

Emailit verifica DKIM comparando los valores v, k y p, así que los espacios de más, las comillas y el orden de las etiquetas no importan. Cada selector es independiente, así que el selector emailit de Emailit no entra en conflicto con las claves de otros servicios en el mismo dominio.

DMARC

Un registro DMARC indica a los receptores qué hacer cuando un mensaje no supera ni la alineación SPF ni la DKIM, y adónde enviar los informes. Está en _dmarc.domain.

Text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
Etiqueta Significado Valor por defecto
v Versión, DMARC1. Debe ir la primera. Obligatorio
p Política del dominio: none (solo supervisión), quarantine (enviar a spam) o reject. Obligatorio
sp Política de los subdominios. Igual que p
rua Adónde enviar los informes agregados, como URI mailto: separados por comas. Ninguno
ruf Adónde enviar los informes forenses (de fallos). Ninguno
pct Porcentaje del correo que falla al que se aplica la política. 100
adkim Alineación DKIM: r (relajada, los subdominios coinciden) o s (estricta, coincidencia exacta). r
aspf Alineación SPF: r o s. r
fo Cuándo enviar informes forenses: 0 (fallan todas las comprobaciones), 1 (falla cualquier comprobación), d (falla DKIM) o s (falla SPF). 0
ri Intervalo solicitado entre informes agregados, en segundos. 86400

El correo de Emailit supera DMARC con alineación relajada en ambas comprobaciones: DKIM firma con d=acme.com, y el remitente del sobre emailit.acme.com es un subdominio de acme.com. Emailit da por válido el registro DMARC cuando tiene una política p= con none, quarantine o reject. Empieza con p=none, lee tus informes DMARC y pasa a quarantine y reject cuando todos los servicios que envían en nombre de tu dominio superen la comprobación.

CNAME

Un registro CNAME convierte un nombre de host en un alias de otro. Emailit usa uno para tu dominio de seguimiento.

Text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
  • Un nombre con un CNAME no puede tener ningún otro registro, y no puedes poner un CNAME en el dominio raíz.
  • En Cloudflare, configura el registro de seguimiento como DNS only. Un registro con proxy oculta el CNAME, así que la verificación falla.

PTR

Un registro PTR asocia una dirección IP con un nombre de host (DNS inverso). Los receptores comprueban que una IP de envío tiene uno y que se resuelve de vuelta a la misma IP. Los registros PTR pertenecen al propietario de la IP, así que Emailit los gestiona para sus IP de envío y tú no publicas ninguno.

BIMI

BIMI muestra tu logotipo junto al correo autenticado en los buzones compatibles. Es un registro TXT en default._bimi.domain:

Text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
Etiqueta Significado
v Versión, BIMI1.
l URL HTTPS del logotipo, un SVG con el perfil Tiny Portable/Secure.
a URL HTTPS de un Verified Mark Certificate o un Common Mark Certificate, que Gmail y Apple Mail exigen.

BIMI solo funciona cuando la política DMARC del dominio es quarantine o reject, con pct=100.

MTA-STS y TLS-RPT

MTA-STS y TLS-RPT protegen el correo enviado a tu dominio, así que importan en los dominios que reciben correo, como tus buzones o un subdominio de entrada. No afectan al correo que envías a través de Emailit.

MTA-STS indica a los servidores remitentes que exijan un TLS válido cuando entregan a tus hosts MX. Necesita un registro TXT y un archivo de política servido por HTTPS:

Text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
https://mta-sts.acme.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800

TLS-RPT pide a los servidores remitentes que envíen informes diarios sobre los problemas de TLS que encuentran al entregarte correo:

Text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"

TTL

Cada registro tiene un TTL (tiempo de vida): cuántos segundos pueden guardarlo en caché los resolutores DNS. Baja el TTL a 300 un día antes de cambiar un registro, para que el cambio se aplique rápido, y vuelve a subirlo después. Los cambios de DNS suelen aparecer en minutos, pero pueden tardar hasta 48 horas.

¿Te ha resultado útil esta página?

Gracias por tu opinión.

Gracias. Leemos todos los mensajes.