Entregabilidad y DNS

DNS del correo automático: un clic o un token para todos tus dominios

Por Alexey Bulygin
Vista previa de cambios DNS para configurar el correo de un dominio

Configurar el DNS del correo supone crear seis o siete registros. Varios contienen cadenas largas en las que un solo carácter incorrecto provoca un fallo que cuesta relacionar con una errata. Una clave DKIM ocupa cientos de caracteres en base64. Un registro SPF contiene mecanismos cuyo orden importa y un cierre que cambia el sentido de la política. DMARC utiliza un nombre de subdominio que también es fácil escribir mal.

Si configuras un dominio, probablemente salga bien. Cuando administras cuarenta dominios de clientes, es más fácil que se cuele un error. Quizá no lo descubras hasta un mes después, cuando una factura termine en spam.

La configuración automática evita copiar los valores a mano. Hay dos vías: autorizar el cambio de un dominio en el proveedor y volver a TrekMail, sin entregar un token, o utilizar un token de API con permisos limitados para gestionar incluso cien dominios, repartidos en lotes. En ambos casos puedes revisar los cambios antes de aplicarlos.

Qué registros DNS necesita el correo

RegistroTipoFunción¿Es necesario?
MXMXIndica dónde se entrega el correo entranteSí, para dirigir la entrega al servicio de correo configurado
SPFTXT en la raízAutoriza servidores para el dominio usado en el remitente del sobre, según el RFC 7208Sí, para autenticar mediante SPF
DKIMTXT en un selectorPublica la clave que permite verificar la firma del correo salienteNecesario en muchos escenarios de envío
DMARCTXT en _dmarcDefine la política si no pasa SPF ni DKIM con alineación y dónde enviar los informesNecesario en muchos escenarios de envío
MTA-STSTXT + una política alojadaExige TLS a los servidores compatibles que entregan correo entrante, según la políticaRecomendado
TLS-RPTTXT en _smtp._tlsSolicita informes sobre problemas de entrega relacionados con TLSRecomendado
autoconfig / autodiscoverCNAMEAyuda a las aplicaciones compatibles a obtener la configuración a partir de la direcciónOpcional; puede reducir las consultas de soporte

«Necesario en muchos escenarios» no significa que todos los dominios deban publicar DKIM y DMARC por una obligación universal de los RFC. Google y Yahoo introdujeron requisitos para remitentes masivos en 2024; su aplicación depende de la categoría del remitente y de las reglas vigentes. También hay receptores empresariales con sus propias exigencias. La ausencia de estos registros no impide por sí sola todo envío, pero puede dificultar la autenticación y la aceptación.

Cuatro errores al configurar el DNS a mano

Publicar dos registros SPF. Es un error frecuente y con consecuencias importantes. En el nombre que se evalúa debe haber un único registro SPF. Añadir otro para un proveedor nuevo no amplía la política: produce un resultado permerror en una evaluación conforme al protocolo. Hay que reunir los mecanismos en un solo registro. Consulta los ejemplos de registros SPF.

Dañar la clave DKIM al pegarla. La representación de una clave de 2048 bits supera los 255 caracteres permitidos por cadena TXT, por lo que el registro debe contener varias cadenas que se concatenan al leerlo. Algunos paneles lo gestionan automáticamente; otros requieren que lo prepares y otros pueden truncar el valor. Una clave incompleta impide verificar la firma, aunque la causa no resulte evidente.

Publicar DMARC con el nombre equivocado. Debe estar en _dmarc.example.com. Si lo publicas en la raíz, los receptores no lo encontrarán al consultar la política DMARC de ese dominio.

Superar el límite de consultas SPF. SPF limita a diez los términos que requieren consultas DNS durante la evaluación. Cada include: evaluado cuenta, incluidos los anidados. El proveedor de correo, un CRM, una herramienta de marketing y un sistema de soporte pueden llevarte al límite, según sus políticas. Si lo superas, el resultado es permerror. A veces ocurre meses después de la configuración inicial, al añadir otra herramienta. Consulta el límite de consultas SPF.

La automatización reduce los errores de copia y detecta conflictos, pero no sustituye la revisión. Combinar SPF evita añadir un segundo registro; no demuestra que la política resultante respete el límite de evaluación.

Vía 1: configurar el DNS con un clic, sin token

Para un dominio cuyo DNS gestiona Cloudflare, esta es la vía más directa. No tienes que entregar a TrekMail un token ni las credenciales de tu cuenta.

  1. Abre la pestaña DNS y estado del dominio.
  2. Pulsa Configurar DNS automáticamente.
  3. Cloudflare muestra los registros propuestos antes de que autorices la operación.
  4. Pulsa Autorizar.
  5. Vuelves a TrekMail y se solicita la verificación. Ese retorno no demuestra por sí solo que los registros ya estén publicados correctamente.

El proceso utiliza Domain Connect, un protocolo abierto para este intercambio: el servicio describe los registros que necesita, el proveedor DNS presenta los cambios al propietario y este los aprueba. No se crea ni se almacena un token de API reutilizable. La autorización corresponde a la operación propuesta para ese dominio.

Los servidores de nombres del dominio deben apuntar a Cloudflare. Si el dominio está registrado allí pero el DNS se sirve desde otro proveedor, esta vía no está disponible: los registros se escriben donde se aloja la zona DNS.

Vía 2: configurar el DNS con un token de API limitado

Para varios dominios, o si Domain Connect no está disponible, un token permite realizar la configuración en las zonas autorizadas de la cuenta.

Crea el token en Cloudflare a partir de la plantilla Edit zone DNS, con el permiso Zone → DNS → Edit. En los recursos de zona, elige All zones para todas o Specific zone para limitar el acceso. Revisa las restricciones de IP y la caducidad para que permitan el uso previsto; no hace falta cambiarlas sin motivo. Copia el token cuando Cloudflare lo muestra y pégalo en TrekMail.

Lo importante es qué permiten esos permisos y qué dejan fuera:

El token permiteEl token no permite
Leer y modificar registros DNS en las zonas seleccionadasCambiar los servidores de nombres
Gestionar facturación, WAF, reglas de página, Workers o ajustes SSL
Transferir o eliminar un dominio
Acceder a zonas que no hayas incluido

TrekMail almacena el token cifrado y evita registrar su valor. Puedes desconectarlo de un dominio en TrekMail o revocarlo en Cloudflare para impedir futuras solicitudes con él. Desconectar un dominio no revoca necesariamente un token compartido con otros, y la revocación no deshace cambios ya aplicados.

Una vez conectado, verás las zonas de Cloudflare disponibles y la operación prevista: Configurar DNS si el dominio ya está en tu cuenta de TrekMail, o Añadir + DNS si se incorpora y configura en el mismo proceso. Los dominios cuyo DNS está fuera de Cloudflare no aparecen como zonas configurables por esta integración.

La vista previa y sus cinco estados

Antes de aplicar la configuración, puedes revisar cada registro. La vista previa utiliza cinco estados:

EstadoSignificado¿Debes decidir?
Se añadiráNo existe el registro y se propone crearloNo hay un conflicto que resolver
Se combinaráEl SPF existente se ampliará para incluir TrekMail, conservando sus mecanismosNo hay un conflicto que resolver
Ya está configuradoEl valor esperado ya está presenteNo hay un conflicto que resolver
Se sustituiráExiste un conflicto, como una política DMARC diferente o un CNAME autodiscover del proveedor anterior: elige sustituir o conservar
OmitidoHas desmarcado el registroYa lo has decidido

Cada registro tiene una casilla. Puedes aplicar MX y SPF ahora y dejar DKIM para después, o excluir un registro que administras por otro medio. Los registros desmarcados no se aplican en esa operación.

Detente en los conflictos en lugar de aceptarlos sin leer. Una política DMARC p=none no es incorrecta: quizá forme parte de una fase de observación. Sustituirla por p=quarantine antes de revisar los informes puede perjudicar el correo legítimo que aún no autentica correctamente. Consérvala si corresponde, termina el despliegue y después endurece la política. Encontrarás los criterios en cómo elegir una política DMARC.

Por qué se combina el SPF existente

SPF merece especial atención porque puede autorizar varios servicios en una misma política. Sustituir el registro sin revisar esos servicios puede quitar autorizaciones que todavía necesitas.

Si tu dominio ya publica:

v=spf1 include:_spf.google.com ~all

la política autoriza infraestructura de Google, por ejemplo Workspace o una herramienta que envía a través de ella. Cambiarla por un registro que solo incluya TrekMail no añade simplemente un remitente: elimina la autorización anterior. Los envíos que dependían de ella pueden empezar a fallar SPF.

Por eso, normalmente se combina un registro SPF existente válido:

v=spf1 include:_spf.trekmail.net include:_spf.google.com ~all

Se mantienen ambos servicios en un solo registro y se conserva el calificador final. Es una forma de añadir TrekMail sin retirar la autorización anterior. No es una regla de «nunca sustituir»: los registros duplicados o mal formados pueden exigir resolver un conflicto, y la política resultante debe revisarse.

Después comprueba dos cosas. El nuevo include: cuenta para el límite de diez términos con consultas DNS y puede desencadenar consultas anidadas; conviene evaluar la política completa. Si el proveedor anterior ya no envía nada para tu dominio, retira manualmente su autorización cuando lo hayas confirmado. La falta de actividad no demuestra por sí sola que haya dejado de utilizarse.

Configuración DNS por lotes

Con un token autorizado para todas las zonas, el asistente puede recorrer los dominios compatibles, añadir los nuevos, configurar sus registros y mostrar resultados por dominio. El máximo es de 50 dominios por lote. Los que se añaden cuentan para el límite del plan: 10 en Nano, 50 en Starter, 100 en Pro y 1,000 en Agency, según la configuración descrita en el artículo original. Confirma los límites vigentes de tu cuenta antes de empezar.

Para una agencia que incorpora un cliente con una docena de dominios, la configuración por lotes puede ahorrar bastante trabajo manual. También hace más importante revisar la vista previa. Imagina doce dominios, dos con una política DMARC en conflicto y uno con un CNAME autodiscover que aún apunta al proveedor que dejaron en 2023. Es un ejemplo de lo que debes buscar, no una frecuencia garantizada.

Qué puede verse afectado

Es una pregunta razonable antes de conceder acceso de escritura a tu DNS.

La integración está diseñada para gestionar registros de correo: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT y los CNAME de configuración automática. No pretende modificar registros A, CNAME del sitio web ni TXT de otros servicios. Sin embargo, el permiso de edición DNS del token permite modificar registros de las zonas autorizadas, no solo los de correo. La protección del resto depende también del comportamiento de la aplicación. Ese permiso no permite cambiar los servidores de nombres.

Sustituir un registro en conflicto puede retirar una configuración anterior, por eso requiere una decisión. Revisa también los cambios y la posible limpieza de duplicados asociados a una operación: no conviene asumir que todo lo demás carece de consecuencias. Guarda los valores anteriores si necesitas poder restaurarlos.

Un estado pendiente puede deberse a las cachés DNS, pero también a un registro incorrecto o a una operación que no se completó. El original menciona hasta 48 horas; no es un plazo universal, ya que influyen el TTL y las condiciones del proveedor. La verificación se repite automáticamente y Verificar DNS solicita otra comprobación. Si sigue fallando al día siguiente, revisa los valores publicados y consulta la resolución de problemas DKIM cuando el fallo afecte a esa firma.

Preguntas frecuentes

¿Necesito una cuenta de Cloudflare para configurar el DNS con un clic?

El DNS de tu dominio debe estar gestionado por Cloudflare y necesitas acceso a la cuenta correspondiente para autorizar el cambio. No tienes que proporcionar a TrekMail un token de API: apruebas la operación en la interfaz de Cloudflare y no se guarda un token reutilizable.

¿Y si mi DNS no está en Cloudflare?

Esta integración automática no configura ese proveedor. Tendrás que crear los registros a mano. La página DNS del dominio muestra los valores con botones para copiarlos; también hay instrucciones por proveedor en configuración DNS en proveedores populares.

¿La configuración automática puede afectar a mi sitio web?

La integración está diseñada para crear o actualizar registros de correo y dejar intactos los registros A, CNAME del sitio web y TXT ajenos al correo. Eso no significa que el token sea incapaz de editarlos: sus permisos abarcan los registros DNS de las zonas autorizadas. Revisa los cambios propuestos. El permiso descrito no permite cambiar los servidores de nombres.

¿Qué ocurre con mi registro SPF existente?

Normalmente se combina: se añade el include de TrekMail y se conserva el calificador. Así no se retiran sin querer otros servicios autorizados. Los registros duplicados o mal formados pueden necesitar una sustitución confirmada; comprueba también el límite de consultas de la política final.

¿Puedo aplicar solo algunos registros?

Sí. Cada registro tiene una casilla en la vista previa. Desmarca los que gestionas por otro medio para excluirlos de esa operación.

¿Cuántos dominios admite una ejecución?

Hasta 50 por lote, dentro del límite total de dominios de tu plan. Los dominios nuevos que añade el asistente cuentan para ese límite.

¿Está protegido mi token de API?

TrekMail lo almacena cifrado y evita registrar su valor. Con los permisos descritos, puede editar DNS en las zonas seleccionadas, pero no gestionar facturación, WAF, servidores de nombres ni transferencias de dominios. Puedes revocarlo en Cloudflare para impedir nuevas solicitudes; eso no revierte cambios anteriores. Limita las zonas autorizadas a las que realmente necesitas.

¿Por qué aparece «ya está configurado» en un registro que nunca he creado?

Quizá lo creó un proveedor anterior o se configuró mediante una autorización previa. Compara el valor publicado con el propuesto. Si coinciden, no hace falta sustituirlo, aunque conviene revisar que siga siendo adecuado para tu configuración.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.