Registros DNS obligatorios: MX, SPF, DKIM y DMARC

Configura los cuatro registros que TrekMail comprueba y evita conflictos, correo perdido y políticas demasiado estrictas.

Detalles del artículo

Tipo, dificultad, planes e información de última actualización.

Tipo
Referencia
Dificultad
Principiante
Planes
Nano (MX/SPF) · Paid (DKIM)
Última actualización
9 de sep. de 2026

Para activar un dominio, TrekMail busca cuatro registros DNS esenciales. Copia en tu proveedor de DNS los valores exactos que aparecen en el panel. Si alguno no coincide, TrekMail te indicará qué falta.

Si el correo entrante del dominio seguirá en otro proveedor y solo quieres enviar desde sus direcciones, no debes cambiar el registro MX. Consulta Enviar desde un dominio que no alojas. En cuanto indiques esta modalidad, el panel quitará el MX de la lista de requisitos.

Para quién es esta guía

  • Administradores de sistemas que configuran DNS.
  • Usuarios que investigan problemas de entrega o un estado DNS en rojo.

Los cuatro pilares del DNS de correo

Registro Tipo Función Cómo lo valida TrekMail
MX Mail Exchange Indica que el correo destinado a tu dominio debe llegar a los servidores de TrekMail. Debe coincidir con mail.trekmail.net. y tener prioridad 10.
SPF TXT Enumera los servicios autorizados a enviar en nombre del dominio y reduce la suplantación. Debe contener include:spf.trekmail.net.
DKIM TXT Publica la clave que permite verificar la firma DKIM gestionada por TrekMail. Debe coincidir exactamente con la clave exclusiva del panel.
DMARC TXT Indica a los destinatarios qué hacer cuando fallan SPF o DKIM. Debe existir y ser válido, con v=DMARC1.

1. Registro MX para recibir correo

Host: @ o la raíz del dominio

Valor: mail.trekmail.net.

Prioridad: 10

Este registro dirige el correo entrante a nuestros servidores.

  • Error habitual: Mantener registros MX anteriores, por ejemplo de Google o GoDaddy, junto al de TrekMail. El correo se reparte entre proveedores y algunos mensajes pueden perderse. Elimina todos los demás registros MX.
  • ¿Solo vas a enviar? No cambies el MX. Abre el dominio, pulsa la opción Correo entrante situada bajo su nombre y elige mantener la recepción en el proveedor actual. El panel solo pedirá SPF, DKIM y DMARC y dejará de avisarte por el MX que detecta. Podrás enviar desde el dominio, pero no alojar buzones en TrekMail.

2. Registro SPF para remitentes autorizados

Host: @

Include obligatorio: include:spf.trekmail.net

SPF, o Sender Policy Framework, es una lista de las direcciones IP y los servicios autorizados a enviar en nombre del dominio.

  • Si aún no tienes SPF: Crea un TXT con v=spf1 include:spf.trekmail.net -all.
  • Si ya tienes SPF: Edita el registro existente para añadir nuestro include y conserva el terminador actual.
    • Incorrecto: Dos registros TXT separados.
    • Correcto: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • También correcto: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

Sobre el terminador: TrekMail acepta tanto -all como ~all. Lo importante es que include:spf.trekmail.net aparezca antes del terminador elegido. Mientras identificas todos los servicios legítimos que envían desde tu dominio, ~all es una opción temporal prudente. Cambia a -all solo cuando el SPF los incluya a todos. El reenvío es un asunto distinto y puede romper SPF con cualquiera de los dos terminadores; por eso importa que DKIM esté alineado. No se aceptan ?all ni +all: ?all equivale a no publicar SPF y +all autoriza a cualquiera.

Sobre los fallos de SPF: Si los informes DMARC muestran fallos de SPF pero DKIM supera la comprobación, suele ser normal. A menudo el mensaje se ha reenviado, por ejemplo mediante el reenvío automático de Gmail, o ha pasado por una pasarela de seguridad. DMARC debería aprobarse gracias a la alineación de DKIM. Investiga solo cuando fallen SPF y DKIM a la vez.

3. Registro DKIM para la firma digital

Host: dkim._domainkey

Valor: Cadena larga y exclusiva que comienza por v=DKIM1...

DKIM, o DomainKeys Identified Mail, permite que el servidor receptor verifique el dominio firmante y las partes firmadas del mensaje.

  • Generación de la clave: Si el valor muestra «Generando...», espera a que aparezca la clave en el panel. Después publica exactamente el host y el valor indicados y pulsa Verificar DNS.
  • Formato: Algunos proveedores DNS, como Route 53, piden dividir el valor entre comillas. La mayoría admite la cadena completa. Pégala tal como se muestra.
  • ¿Ya existe un registro con ese nombre? Significa que otro servicio también firma correo para el dominio. No lo sustituyas. Revisa el panel: si el nombre habitual está ocupado, generamos la clave con otro selector y la pestaña DNS muestra el nombre exacto. Ambas claves pueden coexistir.
  • ¿Usas un SMTP externo? El proveedor externo puede exigir su propio registro DKIM con otro selector. Publica también el registro que te proporcione. La clave de TrekMail no valida el correo firmado por ese proveedor.

4. Registro DMARC para aplicar la política

Host: _dmarc

Valor: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC combina los resultados de SPF y DKIM.

  • Políticas (p):
    • none: Solo supervisión. Empieza aquí si todavía estás identificando todos los remitentes legítimos.
    • quarantine: Pide a los destinatarios que traten como sospechosos los mensajes que no superen la comprobación. Es la plantilla predeterminada de TrekMail.
    • reject: Pide a los destinatarios que rechacen los mensajes que fallen. Úsala solo después de revisar los informes y confirmar la alineación.
  • Comprobación de TrekMail: Buscamos cualquier registro válido con v=DMARC1. Puedes adaptar etiquetas como rua, que define la dirección de informes.

Si TrekMail es el único servicio que envía desde un dominio nuevo, la plantilla p=quarantine del panel es un buen punto de partida. Si también envían Google Workspace, Microsoft 365, una herramienta de soporte u otro servicio, comienza con p=none, revisa los informes y endurece la política poco a poco. Así evitarás poner en cuarentena mensajes legítimos por error.

5. Entregabilidad avanzada recomendada

Aunque no son imprescindibles para el flujo básico, recomendamos añadir los siguientes registros para mejorar la seguridad y los informes de entrega. Consulta la guía completa sobre registros recomendados.

Informes TLS (TLS-RPT)

Host: _smtp._tls

Valor: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • Función: Permite que otros servidores informen de fallos de cifrado al conectarse a tu dominio.

MTA-STS

Política MTA-STS (TXT):

Host: _mta-sts

Valor: Copia exactamente el valor v=STSv1; id=... del panel. El identificador cambia cuando se modifica la política publicada.

CNAME de MTA-STS:

Host: mta-sts

Valor: mta-sts.trekmail.net.

  • Función: Impone cifrado TLS estricto para el correo entrante y evita ataques de degradación.

Errores habituales y soluciones rápidas

  • Problema: El estado de SPF indica «Conflicto».
    • Solución: Busca varios registros TXT que comiencen por v=spf1. Solo puede existir uno.
  • Problema: Los cambios de DNS no aparecen.
    • Causa probable: La publicación del proveedor y las cachés de los resolutores pueden tardar en actualizarse.
    • Solución: Confirma en el proveedor DNS el tipo, el host, el valor y la prioridad del MX. Cuando el cambio esté publicado, inicia una nueva comprobación.

Artículos relacionados

Ve a guías cercanas que continúan el flujo de trabajo.

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.