Entregabilidad y DNS

Dominio de correo: qué es y cómo configurar sus 4 registros DNS

Por Alexey Bulygin
Diagrama de los cuatro registros DNS de un dominio de correo

Un dominio de correo es un nombre de dominio normal (yourcompany.com) configurado para recibir y enviar correo electrónico. La configuración consta de cuatro registros DNS: MX, SPF, DKIM y DMARC. Cada uno cumple una función y, juntos, convierten un dominio que solo aloja un sitio web en otro capaz de gestionar correo de forma fiable.

La mayoría de las explicaciones sobre dominios de correo omiten el recorrido registro por registro y dejan a los operadores con la vaga impresión de que el DNS hace algo misterioso. No es así. Los cuatro registros son entradas de texto sencillas con una sintaxis específica que cualquier operador puede publicar desde un panel DNS. Saber qué hace cada uno aclara el resto de la configuración.

Esta guía recorre los cuatro registros, su función y su sintaxis. Para una visión más amplia, consulta correo con dominio personalizado.

Qué es realmente un dominio de correo

Cualquier nombre de dominio puede configurarse para gestionar correo añadiendo cuatro registros DNS a los que ya existen. MX apunta al servidor de correo. SPF enumera los remitentes autorizados. DKIM firma criptográficamente el correo saliente. DMARC indica a los receptores qué hacer cuando falla la autenticación. En conjunto, los cuatro convierten un dominio básico en un dominio de correo correctamente configurado.

Un mismo dominio puede alojar un sitio web en la raíz y gestionar correo en direcciones del dominio. Los cuatro registros no entran en conflicto con los del sitio web porque emplean tipos distintos para fines diferentes. Muchos dominios de correo operativos también alojan sitios web; ambos servicios pueden estar en proveedores distintos y se coordinan mediante DNS. Trasladar el correo a otro proveedor suele requerir actualizar solo los registros relacionados con el correo, sin tocar los del sitio web.

Los cuatro registros DNS de un vistazo

Cuatro registros DNS definen un dominio de correo funcional. Cada uno tiene una tarea y una sintaxis concretas. El proveedor de buzones genera los valores exactos y tú los publicas en el proveedor DNS. La tabla resume qué hace cada registro y dónde se encuentra en el árbol DNS.

RegistroFunciónDónde se encuentra¿Obligatorio?
MXDirige el correo entrante al proveedor de buzonesyourcompany.com (raíz)Sí; sin él, no llega correo entrante
SPFEnumera los remitentes salientes autorizadosyourcompany.com (raíz, como TXT)Sí; sin él, el correo saliente puede acabar en spam
DKIMFirma criptográficamente el correo salienteselector._domainkey.yourcompany.com (TXT)Sí; sin él, la alineación puede fallar
DMARCIndica cómo gestionar los fallos de autenticación_dmarc.yourcompany.com (TXT)Muy recomendado; sin él, la suplantación puede no notificarse

Los cuatro registros no tienen más coste que el del proveedor DNS, con un nivel DNS gratuito en Cloudflare. Configurarlos lleva unos 15 minutos una vez que el proveedor de buzones ha generado los valores. Entre sus posibles beneficios están una mejor ubicación en la bandeja de entrada, informes visibles de suplantación y una autenticación compatible con las comprobaciones de los receptores modernos.

Registro 1: MX (adónde va el correo)

MX apunta al servidor que recibe el correo entrante. El formato del registro combina un número de prioridad y el nombre de host del servidor. Varios registros MX con prioridades distintas aportan redundancia; los receptores prueban primero el valor con menor número de prioridad y recurren a números superiores si es necesario.

Valores habituales para un dominio de correo alojado en TrekMail: 10 mx1.trekmail.net y 20 mx2.trekmail.net. El proveedor de buzones facilita los valores exactos y tú los publicas todos en el proveedor DNS. Si solo publicas el principal y omites el secundario, el correo puede rebotar durante incidentes poco frecuentes en los que el principal no está disponible, en lugar de quedar en cola para un nuevo intento.

Registro 2: SPF (quién puede enviar)

SPF declara qué servidores pueden enviar correo en nombre de tu dominio. El registro es una sola entrada TXT en la raíz del dominio con una sintaxis como v=spf1 include:_spf.trekmail.net ~all. Cada directiva include: apunta a otro registro SPF que enumera las IP de envío reales. Una configuración incorrecta puede hacer que el correo legítimo rebote o se filtre sin un aviso claro.

Cada servicio externo que envía correo desde tu dominio, como una plataforma de marketing, un remitente transaccional o una herramienta de soporte, debe aparecer en SPF, directamente mediante IP o a través de un include. El árbol total de resolución debe mantenerse por debajo de 10 consultas DNS. Audita el registro SPF cada trimestre para detectar el aumento de consultas antes de que afecte al correo legítimo. Consulta autenticación de correo SPF DKIM DMARC para ver una guía más detallada.

Registro 3: DKIM (firma criptográfica)

DKIM contiene una clave pública que los receptores utilizan para verificar la firma del correo saliente. El proveedor de buzones firma cada mensaje con la clave privada correspondiente y el receptor compara la firma con la clave pública del DNS. Una firma válida confirma que el remitente controla el dominio asociado a la clave.

Los registros DKIM se publican en subdominios específicos para cada selector: trekmail._domainkey.yourcompany.com para el selector de TrekMail, mailgun._domainkey.yourcompany.com para el de Mailgun, etc. Cada registro es una larga cadena base64 que debe pegarse como un único valor TXT continuo y sin saltos de línea. Pueden coexistir varios selectores; cada servicio que firma para tu dominio de correo recibe el suyo. Consulta configuración de DKIM para ver una guía más detallada.

Muchos operadores no advierten al principio el patrón por remitente. Una plataforma de marketing añadida seis meses después de la configuración inicial necesita su propio selector. Un remitente transaccional añadido un año más tarde necesita otro. Sin cobertura para cada remitente, la alineación puede fallar y el correo de esos servicios puede acabar en spam, aunque el dominio tenga una configuración SPF/DKIM/DMARC limpia. La solución es un registro DKIM por cada remitente activo.

Registro 4: DMARC (política e informes)

DMARC indica a los receptores qué hacer cuando SPF o DKIM fallan. Es una entrada TXT en _dmarc.yourcompany.com con una sintaxis como v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. El valor p= define la política (none, quarantine o reject). La dirección rua= recibe informes agregados.

Empieza con p=none durante dos semanas de auditoría. Los informes muestran cada IP que afirma enviar desde tu dominio de correo y si se mantuvo la alineación. Tras dos semanas de informes limpios, valora endurecer la política a p=quarantine. Después de otro mes, valora pasar a p=reject. El despliegue gradual reduce el riesgo de que rebote correo legítimo durante la auditoría, cuando pueden aparecer remitentes que olvidaste autenticar.

Cómo funcionan juntos los cuatro registros

Los cuatro registros funcionan como una pila. MX lleva el correo entrante al servidor adecuado. SPF declara qué remitentes salientes son legítimos. DKIM permite que los receptores verifiquen la firma criptográfica. DMARC vincula SPF y DKIM e indica a los receptores qué hacer cuando cualquiera de ellos falla.

La interacción hace que la pila funcione. SPF sin DKIM puede hacer que parte del correo saliente falle la alineación DMARC, porque muchas configuraciones comprueban DKIM y no SPF, aunque el resultado depende de los dominios alineados. DKIM sin DMARC no proporciona una política que aplicar cuando DKIM falla. DMARC con p=reject sin una cobertura adecuada de SPF y DKIM puede provocar el rechazo de correo legítimo. Los cuatro registros deben configurarse de forma coordinada; una cobertura parcial puede perjudicar la entregabilidad en vez de mejorarla gradualmente.

Cómo genera TrekMail los cuatro registros

TrekMail genera valores para los cuatro registros durante la configuración del dominio. Añade el dominio en el panel; la plataforma genera valores MX que apuntan a los servidores de correo de TrekMail, un SPF que incluye _spf.trekmail.net, un DKIM bajo un selector específico de TrekMail con una clave recién generada y un DMARC con p=none y una dirección de informes predeterminada. Después copias y pegas cada valor en el panel del proveedor DNS.

La plataforma gestiona las partes que no varían entre operadores: la ruta include de SPF, la generación de claves DKIM, el calendario de rotación de claves y la agregación de informes DMARC. Tú gestionas las que sí varían: en qué proveedor DNS se publican los registros, a qué buzón se dirigen los informes DMARC y cuándo endurecer la política DMARC. Consulta correo con dominio para ampliar el contexto.

Siguientes pasos

Un dominio de correo funcional necesita cuatro registros DNS publicados correctamente en un proveedor que controles. MX dirige el correo entrante. SPF declara los remitentes autorizados. DKIM firma el correo saliente. DMARC lo integra todo mediante políticas e informes. Publicar los cuatro registros lleva unos 15 minutos y puede favorecer una ubicación fiable en la bandeja durante años, siempre que se mantenga la auditoría trimestral.

Prueba TrekMail Nano gratis en trekmail.net/pricing, sin tarjeta y sin vencimiento de la prueba según las condiciones indicadas. El nivel Nano admite 10 domains × 10 mailboxes; Starter por $4/month amplía la capacidad a 50 × 100 cuando el volumen de envío supera el límite de Nano.

Los cuatro registros se benefician de una disciplina de «configurar una vez y auditar cada trimestre». MX rara vez cambia después de la configuración. SPF acumula nuevos remitentes durante meses cuando la empresa incorpora plataformas de marketing y servicios transaccionales. En muchas plataformas, las claves DKIM rotan automáticamente. Los informes DMARC llegan de forma continua y muestran tanto la desviación de remitentes legítimos como los intentos de suplantación. El ciclo trimestral es ligero y puede evitar muchos incidentes de entregabilidad que aparecen cuando se ignoran los registros tras la configuración inicial.

Para los operadores con varios dominios de marca, cada dominio de correo repite de forma independiente la configuración de cuatro registros. Los valores MX apuntan al mismo proveedor de buzones; los registros SPF, DKIM y DMARC se publican por dominio. El endpoint de dominios en bloque de TrekMail (hasta 500 domains at once) puede reducir considerablemente el trabajo por dominio en operaciones de agencias.

El marco de cuatro registros también sirve como secuencia de diagnóstico cuando algo falla. ¿No llega el correo entrante? Comprueba MX. ¿El correo saliente acaba en spam? Comprueba SPF y DKIM. ¿Recibes muchos informes de suplantación? Comprueba la política DMARC. Cada modo de fallo apunta a un registro concreto, lo que puede agilizar el diagnóstico.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.