# Registros DNS de los dominios de envío

> Todos los registros DNS que genera Emailit para un dominio de envío, qué hace cada uno, cómo introducirlo en tu proveedor de DNS y cómo comprobarlo con dig.

Esta página lista todos los registros DNS que genera Emailit para un dominio de envío y explica para qué sirve cada uno. Úsala mientras publicas los registros, o cuando un registro muestre **Missing** o **Invalid** en la página del dominio.

## Todos los registros

Los ejemplos usan `acme.com`. Sustitúyelo por tu dominio de envío. Si envías desde un subdominio como `mail.acme.com`, todos los hosts siguientes pasan a estar bajo él, por ejemplo `emailit.mail.acme.com`.

| Finalidad | Tipo | Host | Valor | Prioridad | Obligatorio |
| --- | --- | --- | --- | --- | --- |
| Return-path | MX | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com` | 10 | Sí |
| SPF | TXT | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | – | Sí |
| DKIM | TXT | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…` (tu clave pública) | – | Sí |
| DMARC | TXT | `_dmarc.acme.com` | `v=DMARC1; p=none;` | – | No |
| Seguimiento | CNAME | `go.acme.com` | `go.emailitmail.com` | – | No |
| Entrada | MX | `inbound.acme.com` | `inbound.emailitmail.com` | 10 | No |

La clave DKIM es única para cada dominio, así que cópiala siempre de la página del dominio o del array `dns_records` de [Obtener un dominio](/es/docs/api-reference/domains/get/). Los hosts de seguimiento y de entrada cambian si defines un `tracking_key` o un `inbound_key` personalizados. Cuando los [informes DMARC](/es/docs/dmarc/) están activados, el valor DMARC sugerido incluye también tu dirección de informes.

Un dominio queda verificado cuando los registros del return-path, SPF y DKIM se superan. Los otros tres registros activan funciones opcionales y nunca bloquean la verificación.

## Return-path (MX)

```txt
emailit.acme.com.   MX   10 feedback-smtp.ffdc-1.emailit.com.
```

Cada mensaje que envía Emailit usa un remitente del sobre (return-path) en este subdominio, con el formato `<workspace_id>@emailit.acme.com`. Los servidores receptores envían los rebotes y los informes de entrega a esa dirección. El registro MX los devuelve a Emailit, que los asocia al mensaje original y actualiza su estado.

La comprobación se supera cuando `emailit.acme.com` tiene exactamente un registro MX y este apunta a `feedback-smtp.ffdc-1.emailit.com`. Un segundo registro MX en el mismo host lo deja en **Invalid**.

## SPF (TXT en el subdominio del return-path)

```txt
emailit.acme.com.   TXT   "v=spf1 include:_spf.emailit.com ~all"
```

SPF indica a los receptores qué servidores pueden enviar correo en nombre de un dominio. Los receptores comprueban SPF con el dominio del return-path, no con la dirección `From`. Como el return-path de Emailit es `emailit.acme.com`, ese es el host que necesita el registro SPF.

Esta configuración tiene dos ventajas:

- **No tocas el registro SPF de tu dominio raíz.** Tu registro SPF actual de `acme.com` para Google Workspace, Microsoft 365 u otros servicios se queda como está. Añadir `include:_spf.emailit.com` al registro raíz no hace falta y solo consume una de las 10 consultas DNS que permite SPF.
- **SPF sigue alineándose para DMARC.** La alineación relajada por defecto de DMARC acepta un return-path en un subdominio del dominio `From`. El correo de `hello@acme.com` con el return-path `emailit.acme.com` supera la alineación SPF.

La comprobación se supera cuando un registro TXT que empieza por `v=spf1` en `emailit.acme.com` incluye `_spf.emailit.com`. Publica un solo registro SPF por host; dos registros SPF en el mismo host hacen que SPF falle en los receptores.

## DKIM (TXT)

```txt
emailit._domainkey.acme.com.   TXT   "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
```

Emailit firma cada mensaje con una clave RSA de 2048 bits usando el selector `emailit` y `d=acme.com`. Los receptores obtienen la clave pública de este registro para comprobar la firma. Una firma válida demuestra que el mensaje procede de ti y que no se ha modificado por el camino, y como el dominio de la firma coincide con tu dominio `From`, DKIM se alinea para DMARC.

El valor tiene unos 420 caracteres, más que el límite de 255 caracteres de una sola cadena TXT. La mayoría de los proveedores de DNS lo dividen por ti. Si el tuyo te pide que lo hagas, divide el valor en fragmentos entre comillas dentro de un mismo registro: `"v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;"`. Emailit une los fragmentos antes de comprobar la clave.

La comprobación compara las etiquetas DKIM, no el texto exacto, así que no importa que haya espacios de más o que las etiquetas estén en otro orden. Falla si la clave `p=` no coincide.

## DMARC (TXT, opcional)

```txt
_dmarc.acme.com.   TXT   "v=DMARC1; p=none;"
```

DMARC indica a los receptores qué hacer con el correo que dice proceder de tu dominio pero no supera la alineación SPF ni la DKIM, y adónde enviar informes al respecto. Gmail y Yahoo exigen un registro DMARC a los remitentes masivos, así que publica uno aunque Emailit no lo necesite para la verificación.

- **Empieza con `p=none`.** No cambia nada en la entrega y te permite recopilar informes primero.
- **Pasa a `p=quarantine` y después a `p=reject`** cuando los informes muestren que todo el correo legítimo supera las comprobaciones. Para un despliegue seguro, consulta [Leer los informes DMARC](/es/docs/dmarc/reports/).
- **Mantén un solo registro DMARC.** Si `_dmarc.acme.com` ya existe, no añadas un segundo. Edita el registro existente.

Con los [informes DMARC](/es/docs/dmarc/) activados, el valor sugerido añade direcciones `rua` y `ruf` en `dmarc.emailitmail.com`. [Configurar los informes DMARC](/es/docs/dmarc/set-up/) explica cómo combinarlas con un registro existente.

Emailit solo consulta `_dmarc` en el dominio de envío exacto. Si envías desde `mail.acme.com` y te basas en la política publicada en `_dmarc.acme.com`, los receptores aplican la política del dominio principal, pero la fila DMARC de la página del dominio no mostrará **OK**.

## Seguimiento (CNAME, opcional)

```txt
go.acme.com.   CNAME   go.emailitmail.com.
```

El seguimiento de aperturas y clics usa un nombre de host de tu propio dominio. Emailit reescribe los enlaces como `https://go.acme.com/<token>` y carga el píxel de apertura desde el mismo host. Sin un CNAME verificado, el correo se envía sin seguimiento. Consulta [Dominio de seguimiento personalizado](/es/docs/tracking/custom-tracking-domain/).

El CNAME debe apuntar directamente a `go.emailitmail.com`. Si tu proveedor de DNS pasa los registros por un proxy (la nube naranja de Cloudflare), configura este registro como **DNS only**.

## Entrada (MX, opcional)

```txt
inbound.acme.com.   MX   10 inbound.emailitmail.com.
```

Con este registro, Emailit acepta correo para cualquier dirección de `inbound.acme.com`, como `support@inbound.acme.com`, y lo entrega a tu espacio de trabajo como email entrante. La comprobación exige la prioridad 10. El correo entrante solo funciona en dominios verificados. Consulta [Configurar el email entrante](/es/docs/inbound/set-up/).

## Introducir los hosts en tu proveedor de DNS

Cada proveedor de DNS llama de una forma distinta al campo del host, y la mayoría añade tu dominio a lo que escribas. Introduce el nombre **relativo** (la parte anterior a tu dominio), salvo que tu proveedor pida el nombre completo.

| Registro | Host relativo (la mayoría de los proveedores) | Nombre completo (FQDN) |
| --- | --- | --- |
| Return-path y SPF | `emailit` | `emailit.acme.com` |
| DKIM | `emailit._domainkey` | `emailit._domainkey.acme.com` |
| DMARC | `_dmarc` | `_dmarc.acme.com` |
| Seguimiento | `go` | `go.acme.com` |
| Entrada | `inbound` | `inbound.acme.com` |

Para un subdominio como `mail.acme.com` alojado en la zona `acme.com`, el host relativo incluye el subdominio: `emailit.mail`, `emailit._domainkey.mail`, `_dmarc.mail`, `go.mail` e `inbound.mail`.

| Proveedor | Campo del host | Notas |
| --- | --- | --- |
| Cloudflare | **Name** | Acepta el nombre relativo o el completo. Configura el CNAME de seguimiento como **DNS only**. O usa la [configuración en un clic](/es/docs/domains/cloudflare/). |
| GoDaddy | **Name** | Solo el nombre relativo. Si escribes el nombre completo, se crea `emailit.acme.com.acme.com`. |
| Namecheap | **Host** | Solo el nombre relativo. Los registros MX van en la sección **Mail Settings**, con **Custom MX**. |
| Amazon Route 53 | **Record name** | Nombre relativo; la consola muestra la zona a continuación del campo. Introduce los valores MX como `10 feedback-smtp.ffdc-1.emailit.com`. Pon los valores TXT entre comillas dobles y divide el valor DKIM en fragmentos entre comillas. |
| DigitalOcean | **Hostname** | Nombre relativo. |

## TTL

Emailit muestra el TTL como `auto`. Usa el TTL por defecto o automático de tu proveedor. Un TTL corto, como 300 segundos, ayuda mientras haces la configuración, porque las correcciones llegan antes a los resolutores DNS. El TTL no afecta a la verificación.

## Comprobar los registros con dig

Consulta un registro directamente para ver lo que ve el resto de internet. Estos comandos usan el resolutor DNS público `1.1.1.1` para que una respuesta almacenada en la caché de tu red no te confunda.

```bash
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1
```

Respuestas esperadas:

```txt
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.
```

Una respuesta vacía significa que el registro todavía no está publicado con ese nombre. En Windows, usa `nslookup -type=TXT emailit.acme.com 1.1.1.1`.

## Errores habituales

| Error | Síntoma | Solución |
| --- | --- | --- |
| Dominio añadido dos veces al host | **Missing**. El registro existe en `emailit.acme.com.acme.com`. | Introduce solo el host relativo, como `emailit`. |
| CNAME de seguimiento con proxy | El seguimiento muestra **Invalid**. El host devuelve direcciones IP de Cloudflare en lugar de un CNAME. | Cambia el registro a **DNS only** (nube gris). |
| SPF de Emailit añadido solo al registro raíz | SPF muestra **Missing**. | Añade el registro SPF en `emailit.acme.com`. No lo necesitas en el dominio raíz. |
| Dos registros SPF en `emailit.acme.com` | Emailit puede mostrar **OK**, pero los receptores ven un error de SPF. | Mantén un solo registro `v=spf1` en ese host. |
| Punto final tratado de otra forma | El valor se convierte en `go.emailitmail.com.acme.com`. | Algunos proveedores tratan un valor sin punto final como relativo. Introduce `go.emailitmail.com.` con el punto final, o sigue el ejemplo del proveedor. |
| Valor DKIM cortado | DKIM muestra **Invalid**. | Copia el valor completo con el botón de copiar. Divídelo en fragmentos entre comillas si el proveedor limita la longitud. |
| MX adicional en el host del return-path | El return-path muestra **Invalid**. | Mantén exactamente un registro MX en `emailit.acme.com`. |
| MX de entrada con otra prioridad | La entrada muestra **Invalid**. | Pon la prioridad en 10. |
| Segundo registro DMARC añadido | Los receptores ignoran DMARC para el dominio. | Combínalo todo en un solo registro `_dmarc`. |

## Ver también

  - [Añadir un dominio](/es/docs/domains/add-a-domain/): Configuración paso a paso.
  - [Verificación del dominio](/es/docs/domains/verification/): Estados y solución de problemas.
  - [Tipos de registros DNS](/es/docs/dictionary/dns-records/): Contexto sobre MX, TXT, CNAME y más.
  - [Buenas prácticas de entregabilidad](/es/docs/deliverability/best-practices/): Autenticación, alineación DMARC y limpieza de listas.

---
Fuente: https://emailit.com/es/docs/domains/dns-records/
