Referencia
Registros DNS para email
Sintaxis y ejemplos de los registros MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS y TLS-RPT, y los registros exactos que Emailit te pide publicar.
La autenticación y el enrutamiento del email funcionan sobre DNS. Esta página explica los tipos de registro implicados, su sintaxis y los errores habituales. Para configurar paso a paso un dominio de envío, consulta Registros DNS.
Registros que pide Emailit
Cuando añades un dominio como acme.com, Emailit muestra estos registros en la pestaña DNS Setup del dominio. La clave DKIM es única para tu dominio.
| Finalidad | Tipo | Nombre | Valor | Obligatorio |
|---|---|---|---|---|
| Return-path (rebotes) | MX |
emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com, prioridad 10 |
Sí |
| SPF del return-path | TXT |
emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
Sí |
| DKIM | TXT |
emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... |
Sí |
| DMARC | TXT |
_dmarc.acme.com |
v=DMARC1; p=none; |
Recomendado |
| Seguimiento de aperturas y clics | CNAME |
go.acme.com |
go.emailitmail.com |
Solo para el seguimiento |
| Emails entrantes | MX |
inbound.acme.com |
inbound.emailitmail.com, prioridad 10 |
Solo para los emails entrantes |
Los registros SPF, DKIM y de return-path deben superar la comprobación antes de que el dominio pueda enviar. Los subdominios de seguimiento y de entrada se pueden configurar, así que los tuyos pueden ser distintos de go e inbound. Con los informes DMARC activados, el registro DMARC sugerido también incluye las direcciones rua y ruf en dmarc.emailitmail.com.
MX
Un registro MX indica los servidores que aceptan correo para un dominio. Cada registro tiene una prioridad, y los números más bajos se prueban primero.
acme.com. 3600 IN MX 10 mx1.mailprovider.example.
acme.com. 3600 IN MX 20 mx2.mailprovider.example.- Apunta un registro MX a un nombre de host, nunca a una dirección IP ni a un CNAME.
- Los registros MX de return-path y de entrada de Emailit están en subdominios (
emailit.einbound.), así que no afectan a los buzones de tu dominio raíz.
TXT
Los registros TXT contienen texto. SPF, DKIM, DMARC, BIMI, MTA-STS y TLS-RPT se publican como registros TXT. Una sola cadena de un registro TXT puede tener como máximo 255 caracteres, así que los valores largos, como una clave DKIM de 2048 bits, se dividen en varias cadenas entre comillas que los receptores unen:
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...IDAQAB;" )La mayoría de los proveedores de DNS dividen los valores largos por ti. Si el tuyo no lo hace, divide tú el valor en lugar de truncarlo.
SPF
SPF enumera los servidores autorizados a enviar correo con tu dominio en el remitente del sobre (MAIL FROM). Un nombre de dominio solo puede tener un registro SPF.
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all| Parte | Significado |
|---|---|
v=spf1 |
Versión. Debe ir la primera. |
ip4: / ip6: |
Autoriza una dirección IP o un rango, como ip4:203.0.113.0/24. |
a / mx |
Autoriza las IP de los registros A o MX del dominio. |
include: |
Autoriza todo lo que autoriza el registro SPF de otro dominio. Se usa para servicios de email, como include:_spf.emailit.com. |
exists: |
Autoriza si un nombre de host construido se resuelve. Rara vez es necesario. |
redirect= |
Usa el registro SPF de otro dominio en lugar de este. |
-all |
Falla todo lo que no esté en la lista (fallo duro). |
~all |
Fallo suave para todo lo que no esté en la lista. Los receptores lo tratan como sospechoso, y DMARC decide el resultado. |
?all |
Neutral, sin opinión. |
+all |
Autoriza a cualquiera. No lo uses nunca. |
DKIM
Un registro DKIM publica la clave pública que usan los receptores para verificar la cabecera DKIM-Signature. Está en selector._domainkey.domain, donde el selector sale de la etiqueta s= de la firma. Emailit firma con una clave RSA de 2048 bits y el selector emailit.
| Etiqueta | Significado | Registro de Emailit |
|---|---|---|
v |
Versión, DKIM1. |
v=DKIM1 |
k |
Tipo de clave, rsa (por defecto) o ed25519. |
Se omite, así que RSA. |
p |
La clave pública, codificada en base64. Un p= vacío revoca la clave. |
La clave de tu dominio. |
t |
Indicadores: y significa pruebas, s significa que la identidad firmante no puede ser un subdominio de d=. |
t=s |
h |
Algoritmos de hash con los que se puede usar la clave. | h=sha256 |
s |
Tipo de servicio, email o *. |
Se omite. |
Emailit verifica DKIM comparando los valores v, k y p, así que los espacios de más, las comillas y el orden de las etiquetas no importan. Cada selector es independiente, así que el selector emailit de Emailit no entra en conflicto con las claves de otros servicios en el mismo dominio.
DMARC
Un registro DMARC indica a los receptores qué hacer cuando un mensaje no supera ni la alineación SPF ni la DKIM, y adónde enviar los informes. Está en _dmarc.domain.
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100| Etiqueta | Significado | Valor por defecto |
|---|---|---|
v |
Versión, DMARC1. Debe ir la primera. |
Obligatorio |
p |
Política del dominio: none (solo supervisión), quarantine (enviar a spam) o reject. |
Obligatorio |
sp |
Política de los subdominios. | Igual que p |
rua |
Adónde enviar los informes agregados, como URI mailto: separados por comas. |
Ninguno |
ruf |
Adónde enviar los informes forenses (de fallos). | Ninguno |
pct |
Porcentaje del correo que falla al que se aplica la política. | 100 |
adkim |
Alineación DKIM: r (relajada, los subdominios coinciden) o s (estricta, coincidencia exacta). |
r |
aspf |
Alineación SPF: r o s. |
r |
fo |
Cuándo enviar informes forenses: 0 (fallan todas las comprobaciones), 1 (falla cualquier comprobación), d (falla DKIM) o s (falla SPF). |
0 |
ri |
Intervalo solicitado entre informes agregados, en segundos. | 86400 |
El correo de Emailit supera DMARC con alineación relajada en ambas comprobaciones: DKIM firma con d=acme.com, y el remitente del sobre emailit.acme.com es un subdominio de acme.com. Emailit da por válido el registro DMARC cuando tiene una política p= con none, quarantine o reject. Empieza con p=none, lee tus informes DMARC y pasa a quarantine y reject cuando todos los servicios que envían en nombre de tu dominio superen la comprobación.
CNAME
Un registro CNAME convierte un nombre de host en un alias de otro. Emailit usa uno para tu dominio de seguimiento.
go.acme.com. 3600 IN CNAME go.emailitmail.com.- Un nombre con un CNAME no puede tener ningún otro registro, y no puedes poner un CNAME en el dominio raíz.
- En Cloudflare, configura el registro de seguimiento como DNS only. Un registro con proxy oculta el CNAME, así que la verificación falla.
PTR
Un registro PTR asocia una dirección IP con un nombre de host (DNS inverso). Los receptores comprueban que una IP de envío tiene uno y que se resuelve de vuelta a la misma IP. Los registros PTR pertenecen al propietario de la IP, así que Emailit los gestiona para sus IP de envío y tú no publicas ninguno.
BIMI
BIMI muestra tu logotipo junto al correo autenticado en los buzones compatibles. Es un registro TXT en default._bimi.domain:
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem| Etiqueta | Significado |
|---|---|
v |
Versión, BIMI1. |
l |
URL HTTPS del logotipo, un SVG con el perfil Tiny Portable/Secure. |
a |
URL HTTPS de un Verified Mark Certificate o un Common Mark Certificate, que Gmail y Apple Mail exigen. |
BIMI solo funciona cuando la política DMARC del dominio es quarantine o reject, con pct=100.
MTA-STS y TLS-RPT
MTA-STS y TLS-RPT protegen el correo enviado a tu dominio, así que importan en los dominios que reciben correo, como tus buzones o un subdominio de entrada. No afectan al correo que envías a través de Emailit.
MTA-STS indica a los servidores remitentes que exijan un TLS válido cuando entregan a tus hosts MX. Necesita un registro TXT y un archivo de política servido por HTTPS:
_mta-sts.acme.com. IN TXT "v=STSv1; id=20261001"version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800TLS-RPT pide a los servidores remitentes que envíen informes diarios sobre los problemas de TLS que encuentran al entregarte correo:
_smtp._tls.acme.com. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"TTL
Cada registro tiene un TTL (tiempo de vida): cuántos segundos pueden guardarlo en caché los resolutores DNS. Baja el TTL a 300 un día antes de cambiar un registro, para que el cambio se aplique rápido, y vuelve a subirlo después. Los cambios de DNS suelen aparecer en minutos, pero pueden tardar hasta 48 horas.