Registros DNS obligatorios: MX, SPF, DKIM y DMARC
Configura los cuatro registros que TrekMail comprueba y evita conflictos, correo perdido y políticas demasiado estrictas.
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
▼
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
- Tipo
- Referencia
- Dificultad
- Principiante
- Planes
- Nano (MX/SPF) · Paid (DKIM)
- Última actualización
- 9 de sep. de 2026
Para activar un dominio, TrekMail busca cuatro registros DNS esenciales. Copia en tu proveedor de DNS los valores exactos que aparecen en el panel. Si alguno no coincide, TrekMail te indicará qué falta.
Si el correo entrante del dominio seguirá en otro proveedor y solo quieres enviar desde sus direcciones, no debes cambiar el registro MX. Consulta Enviar desde un dominio que no alojas. En cuanto indiques esta modalidad, el panel quitará el MX de la lista de requisitos.
Para quién es esta guía
- Administradores de sistemas que configuran DNS.
- Usuarios que investigan problemas de entrega o un estado DNS en rojo.
Los cuatro pilares del DNS de correo
| Registro | Tipo | Función | Cómo lo valida TrekMail |
|---|---|---|---|
| MX | Mail Exchange | Indica que el correo destinado a tu dominio debe llegar a los servidores de TrekMail. | Debe coincidir con mail.trekmail.net. y tener prioridad 10. |
| SPF | TXT | Enumera los servicios autorizados a enviar en nombre del dominio y reduce la suplantación. | Debe contener include:spf.trekmail.net. |
| DKIM | TXT | Publica la clave que permite verificar la firma DKIM gestionada por TrekMail. | Debe coincidir exactamente con la clave exclusiva del panel. |
| DMARC | TXT | Indica a los destinatarios qué hacer cuando fallan SPF o DKIM. | Debe existir y ser válido, con v=DMARC1. |
1. Registro MX para recibir correo
Host: @ o la raíz del dominio
Valor: mail.trekmail.net.
Prioridad: 10
Este registro dirige el correo entrante a nuestros servidores.
- Error habitual: Mantener registros MX anteriores, por ejemplo de Google o GoDaddy, junto al de TrekMail. El correo se reparte entre proveedores y algunos mensajes pueden perderse. Elimina todos los demás registros MX.
- ¿Solo vas a enviar? No cambies el MX. Abre el dominio, pulsa la opción Correo entrante situada bajo su nombre y elige mantener la recepción en el proveedor actual. El panel solo pedirá SPF, DKIM y DMARC y dejará de avisarte por el MX que detecta. Podrás enviar desde el dominio, pero no alojar buzones en TrekMail.
2. Registro SPF para remitentes autorizados
Host: @
Include obligatorio: include:spf.trekmail.net
SPF, o Sender Policy Framework, es una lista de las direcciones IP y los servicios autorizados a enviar en nombre del dominio.
- Si aún no tienes SPF: Crea un TXT con
v=spf1 include:spf.trekmail.net -all. - Si ya tienes SPF: Edita el registro existente para añadir nuestro include y conserva el terminador actual.
- Incorrecto: Dos registros TXT separados.
- Correcto:
v=spf1 include:spf.google.com include:spf.trekmail.net -all. - También correcto:
v=spf1 include:spf.google.com include:spf.trekmail.net ~all.
Sobre el terminador: TrekMail acepta tanto -all como ~all. Lo importante es que include:spf.trekmail.net aparezca antes del terminador elegido. Mientras identificas todos los servicios legítimos que envían desde tu dominio, ~all es una opción temporal prudente. Cambia a -all solo cuando el SPF los incluya a todos. El reenvío es un asunto distinto y puede romper SPF con cualquiera de los dos terminadores; por eso importa que DKIM esté alineado. No se aceptan ?all ni +all: ?all equivale a no publicar SPF y +all autoriza a cualquiera.
Sobre los fallos de SPF: Si los informes DMARC muestran fallos de SPF pero DKIM supera la comprobación, suele ser normal. A menudo el mensaje se ha reenviado, por ejemplo mediante el reenvío automático de Gmail, o ha pasado por una pasarela de seguridad. DMARC debería aprobarse gracias a la alineación de DKIM. Investiga solo cuando fallen SPF y DKIM a la vez.
3. Registro DKIM para la firma digital
Host: dkim._domainkey
Valor: Cadena larga y exclusiva que comienza por v=DKIM1...
DKIM, o DomainKeys Identified Mail, permite que el servidor receptor verifique el dominio firmante y las partes firmadas del mensaje.
- Generación de la clave: Si el valor muestra «Generando...», espera a que aparezca la clave en el panel. Después publica exactamente el host y el valor indicados y pulsa Verificar DNS.
- Formato: Algunos proveedores DNS, como Route 53, piden dividir el valor entre comillas. La mayoría admite la cadena completa. Pégala tal como se muestra.
- ¿Ya existe un registro con ese nombre? Significa que otro servicio también firma correo para el dominio. No lo sustituyas. Revisa el panel: si el nombre habitual está ocupado, generamos la clave con otro selector y la pestaña DNS muestra el nombre exacto. Ambas claves pueden coexistir.
- ¿Usas un SMTP externo? El proveedor externo puede exigir su propio registro DKIM con otro selector. Publica también el registro que te proporcione. La clave de TrekMail no valida el correo firmado por ese proveedor.
4. Registro DMARC para aplicar la política
Host: _dmarc
Valor: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
DMARC combina los resultados de SPF y DKIM.
- Políticas (
p):none: Solo supervisión. Empieza aquí si todavía estás identificando todos los remitentes legítimos.quarantine: Pide a los destinatarios que traten como sospechosos los mensajes que no superen la comprobación. Es la plantilla predeterminada de TrekMail.reject: Pide a los destinatarios que rechacen los mensajes que fallen. Úsala solo después de revisar los informes y confirmar la alineación.
- Comprobación de TrekMail: Buscamos cualquier registro válido con
v=DMARC1. Puedes adaptar etiquetas comorua, que define la dirección de informes.
Si TrekMail es el único servicio que envía desde un dominio nuevo, la plantilla p=quarantine del panel es un buen punto de partida. Si también envían Google Workspace, Microsoft 365, una herramienta de soporte u otro servicio, comienza con p=none, revisa los informes y endurece la política poco a poco. Así evitarás poner en cuarentena mensajes legítimos por error.
5. Entregabilidad avanzada recomendada
Aunque no son imprescindibles para el flujo básico, recomendamos añadir los siguientes registros para mejorar la seguridad y los informes de entrega. Consulta la guía completa sobre registros recomendados.
Informes TLS (TLS-RPT)
Host: _smtp._tls
Valor: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- Función: Permite que otros servidores informen de fallos de cifrado al conectarse a tu dominio.
MTA-STS
Política MTA-STS (TXT):
Host: _mta-sts
Valor: Copia exactamente el valor v=STSv1; id=... del panel. El identificador cambia cuando se modifica la política publicada.
CNAME de MTA-STS:
Host: mta-sts
Valor: mta-sts.trekmail.net.
- Función: Impone cifrado TLS estricto para el correo entrante y evita ataques de degradación.
Errores habituales y soluciones rápidas
- Problema: El estado de SPF indica «Conflicto».
- Solución: Busca varios registros TXT que comiencen por
v=spf1. Solo puede existir uno.
- Solución: Busca varios registros TXT que comiencen por
- Problema: Los cambios de DNS no aparecen.
- Causa probable: La publicación del proveedor y las cachés de los resolutores pueden tardar en actualizarse.
- Solución: Confirma en el proveedor DNS el tipo, el host, el valor y la prioridad del MX. Cuando el cambio esté publicado, inicia una nueva comprobación.
Artículos relacionados
Ve a guías cercanas que continúan el flujo de trabajo.