Referencia
Registros DNS de los dominios de envío
Todos los registros DNS que genera Emailit para un dominio de envío, qué hace cada uno, cómo introducirlo en tu proveedor de DNS y cómo comprobarlo con dig.
Esta página lista todos los registros DNS que genera Emailit para un dominio de envío y explica para qué sirve cada uno. Úsala mientras publicas los registros, o cuando un registro muestre Missing o Invalid en la página del dominio.
Todos los registros
Los ejemplos usan acme.com. Sustitúyelo por tu dominio de envío. Si envías desde un subdominio como mail.acme.com, todos los hosts siguientes pasan a estar bajo él, por ejemplo emailit.mail.acme.com.
| Finalidad | Tipo | Host | Valor | Prioridad | Obligatorio |
|---|---|---|---|---|---|
| Return-path | MX | emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com |
10 | Sí |
| SPF | TXT | emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
– | Sí |
| DKIM | TXT | emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh… (tu clave pública) |
– | Sí |
| DMARC | TXT | _dmarc.acme.com |
v=DMARC1; p=none; |
– | No |
| Seguimiento | CNAME | go.acme.com |
go.emailitmail.com |
– | No |
| Entrada | MX | inbound.acme.com |
inbound.emailitmail.com |
10 | No |
La clave DKIM es única para cada dominio, así que cópiala siempre de la página del dominio o del array dns_records de Obtener un dominio. Los hosts de seguimiento y de entrada cambian si defines un tracking_key o un inbound_key personalizados. Cuando los informes DMARC están activados, el valor DMARC sugerido incluye también tu dirección de informes.
Un dominio queda verificado cuando los registros del return-path, SPF y DKIM se superan. Los otros tres registros activan funciones opcionales y nunca bloquean la verificación.
Return-path (MX)
emailit.acme.com. MX 10 feedback-smtp.ffdc-1.emailit.com.Cada mensaje que envía Emailit usa un remitente del sobre (return-path) en este subdominio, con el formato <workspace_id>@emailit.acme.com. Los servidores receptores envían los rebotes y los informes de entrega a esa dirección. El registro MX los devuelve a Emailit, que los asocia al mensaje original y actualiza su estado.
La comprobación se supera cuando emailit.acme.com tiene exactamente un registro MX y este apunta a feedback-smtp.ffdc-1.emailit.com. Un segundo registro MX en el mismo host lo deja en Invalid.
SPF (TXT en el subdominio del return-path)
emailit.acme.com. TXT "v=spf1 include:_spf.emailit.com ~all"SPF indica a los receptores qué servidores pueden enviar correo en nombre de un dominio. Los receptores comprueban SPF con el dominio del return-path, no con la dirección From. Como el return-path de Emailit es emailit.acme.com, ese es el host que necesita el registro SPF.
Esta configuración tiene dos ventajas:
- No tocas el registro SPF de tu dominio raíz. Tu registro SPF actual de
acme.compara Google Workspace, Microsoft 365 u otros servicios se queda como está. Añadirinclude:_spf.emailit.comal registro raíz no hace falta y solo consume una de las 10 consultas DNS que permite SPF. - SPF sigue alineándose para DMARC. La alineación relajada por defecto de DMARC acepta un return-path en un subdominio del dominio
From. El correo dehello@acme.comcon el return-pathemailit.acme.comsupera la alineación SPF.
La comprobación se supera cuando un registro TXT que empieza por v=spf1 en emailit.acme.com incluye _spf.emailit.com. Publica un solo registro SPF por host; dos registros SPF en el mismo host hacen que SPF falle en los receptores.
DKIM (TXT)
emailit._domainkey.acme.com. TXT "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"Emailit firma cada mensaje con una clave RSA de 2048 bits usando el selector emailit y d=acme.com. Los receptores obtienen la clave pública de este registro para comprobar la firma. Una firma válida demuestra que el mensaje procede de ti y que no se ha modificado por el camino, y como el dominio de la firma coincide con tu dominio From, DKIM se alinea para DMARC.
El valor tiene unos 420 caracteres, más que el límite de 255 caracteres de una sola cadena TXT. La mayoría de los proveedores de DNS lo dividen por ti. Si el tuyo te pide que lo hagas, divide el valor en fragmentos entre comillas dentro de un mismo registro: "v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;". Emailit une los fragmentos antes de comprobar la clave.
La comprobación compara las etiquetas DKIM, no el texto exacto, así que no importa que haya espacios de más o que las etiquetas estén en otro orden. Falla si la clave p= no coincide.
DMARC (TXT, opcional)
_dmarc.acme.com. TXT "v=DMARC1; p=none;"DMARC indica a los receptores qué hacer con el correo que dice proceder de tu dominio pero no supera la alineación SPF ni la DKIM, y adónde enviar informes al respecto. Gmail y Yahoo exigen un registro DMARC a los remitentes masivos, así que publica uno aunque Emailit no lo necesite para la verificación.
- Empieza con
p=none. No cambia nada en la entrega y te permite recopilar informes primero. - Pasa a
p=quarantiney después ap=rejectcuando los informes muestren que todo el correo legítimo supera las comprobaciones. Para un despliegue seguro, consulta Leer los informes DMARC. - Mantén un solo registro DMARC. Si
_dmarc.acme.comya existe, no añadas un segundo. Edita el registro existente.
Con los informes DMARC activados, el valor sugerido añade direcciones rua y ruf en dmarc.emailitmail.com. Configurar los informes DMARC explica cómo combinarlas con un registro existente.
Emailit solo consulta _dmarc en el dominio de envío exacto. Si envías desde mail.acme.com y te basas en la política publicada en _dmarc.acme.com, los receptores aplican la política del dominio principal, pero la fila DMARC de la página del dominio no mostrará OK.
Seguimiento (CNAME, opcional)
go.acme.com. CNAME go.emailitmail.com.El seguimiento de aperturas y clics usa un nombre de host de tu propio dominio. Emailit reescribe los enlaces como https://go.acme.com/<token> y carga el píxel de apertura desde el mismo host. Sin un CNAME verificado, el correo se envía sin seguimiento. Consulta Dominio de seguimiento personalizado.
El CNAME debe apuntar directamente a go.emailitmail.com. Si tu proveedor de DNS pasa los registros por un proxy (la nube naranja de Cloudflare), configura este registro como DNS only.
Entrada (MX, opcional)
inbound.acme.com. MX 10 inbound.emailitmail.com.Con este registro, Emailit acepta correo para cualquier dirección de inbound.acme.com, como support@inbound.acme.com, y lo entrega a tu espacio de trabajo como email entrante. La comprobación exige la prioridad 10. El correo entrante solo funciona en dominios verificados. Consulta Configurar el email entrante.
Introducir los hosts en tu proveedor de DNS
Cada proveedor de DNS llama de una forma distinta al campo del host, y la mayoría añade tu dominio a lo que escribas. Introduce el nombre relativo (la parte anterior a tu dominio), salvo que tu proveedor pida el nombre completo.
| Registro | Host relativo (la mayoría de los proveedores) | Nombre completo (FQDN) |
|---|---|---|
| Return-path y SPF | emailit |
emailit.acme.com |
| DKIM | emailit._domainkey |
emailit._domainkey.acme.com |
| DMARC | _dmarc |
_dmarc.acme.com |
| Seguimiento | go |
go.acme.com |
| Entrada | inbound |
inbound.acme.com |
Para un subdominio como mail.acme.com alojado en la zona acme.com, el host relativo incluye el subdominio: emailit.mail, emailit._domainkey.mail, _dmarc.mail, go.mail e inbound.mail.
| Proveedor | Campo del host | Notas |
|---|---|---|
| Cloudflare | Name | Acepta el nombre relativo o el completo. Configura el CNAME de seguimiento como DNS only. O usa la configuración en un clic. |
| GoDaddy | Name | Solo el nombre relativo. Si escribes el nombre completo, se crea emailit.acme.com.acme.com. |
| Namecheap | Host | Solo el nombre relativo. Los registros MX van en la sección Mail Settings, con Custom MX. |
| Amazon Route 53 | Record name | Nombre relativo; la consola muestra la zona a continuación del campo. Introduce los valores MX como 10 feedback-smtp.ffdc-1.emailit.com. Pon los valores TXT entre comillas dobles y divide el valor DKIM en fragmentos entre comillas. |
| DigitalOcean | Hostname | Nombre relativo. |
TTL
Emailit muestra el TTL como auto. Usa el TTL por defecto o automático de tu proveedor. Un TTL corto, como 300 segundos, ayuda mientras haces la configuración, porque las correcciones llegan antes a los resolutores DNS. El TTL no afecta a la verificación.
Comprobar los registros con dig
Consulta un registro directamente para ver lo que ve el resto de internet. Estos comandos usan el resolutor DNS público 1.1.1.1 para que una respuesta almacenada en la caché de tu red no te confunda.
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1Respuestas esperadas:
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.Una respuesta vacía significa que el registro todavía no está publicado con ese nombre. En Windows, usa nslookup -type=TXT emailit.acme.com 1.1.1.1.
Errores habituales
| Error | Síntoma | Solución |
|---|---|---|
| Dominio añadido dos veces al host | Missing. El registro existe en emailit.acme.com.acme.com. |
Introduce solo el host relativo, como emailit. |
| CNAME de seguimiento con proxy | El seguimiento muestra Invalid. El host devuelve direcciones IP de Cloudflare en lugar de un CNAME. | Cambia el registro a DNS only (nube gris). |
| SPF de Emailit añadido solo al registro raíz | SPF muestra Missing. | Añade el registro SPF en emailit.acme.com. No lo necesitas en el dominio raíz. |
Dos registros SPF en emailit.acme.com |
Emailit puede mostrar OK, pero los receptores ven un error de SPF. | Mantén un solo registro v=spf1 en ese host. |
| Punto final tratado de otra forma | El valor se convierte en go.emailitmail.com.acme.com. |
Algunos proveedores tratan un valor sin punto final como relativo. Introduce go.emailitmail.com. con el punto final, o sigue el ejemplo del proveedor. |
| Valor DKIM cortado | DKIM muestra Invalid. | Copia el valor completo con el botón de copiar. Divídelo en fragmentos entre comillas si el proveedor limita la longitud. |
| MX adicional en el host del return-path | El return-path muestra Invalid. | Mantén exactamente un registro MX en emailit.acme.com. |
| MX de entrada con otra prioridad | La entrada muestra Invalid. | Pon la prioridad en 10. |
| Segundo registro DMARC añadido | Los receptores ignoran DMARC para el dominio. | Combínalo todo en un solo registro _dmarc. |