El estado DNS nunca se pone verde
¿DNS sigue en ámbar o pendiente? Diagnostica la propagación, el proxy de Cloudflare, SPF duplicado, DKIM dividido y aprende a leer Ver conflictos.
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
▼
Detalles del artículo
Tipo, dificultad, planes e información de última actualización.
- Tipo
- Preguntas frecuentes
- Dificultad
- Principiante
- Planes
- Nano · Starter · Pro · Agency
- Última actualización
- 9 de sep. de 2026
La verificación DNS comprueba los registros necesarios para la configuración elegida. Un dominio que recibe correo mediante TrekMail normalmente necesita MX, SPF, DKIM y DMARC. Los registros recomendados, como MTA-STS y TLS-RPT, pueden mostrarse aparte. Esta guía te ayuda a comparar el Panel con tu proveedor DNS sin adivinar.
Empieza por la tabla de registros del Panel
Abre Dominios, elige el dominio afectado y consulta su estado DNS. Copia de esa tabla el tipo, host, valor y, para MX, la prioridad. La tabla es la fuente fiable porque los valores DKIM y ciertos registros de políticas son exclusivos del dominio.
Antes de cambiar un registro, comprueba si otro servicio aún necesita el valor existente. En especial, conserva un solo registro SPF y cualquier include válido que use otro servicio remitente.
¿Cuánto tarda la propagación?
Las actualizaciones DNS tardan distintos periodos según el proveedor, el TTL del registro anterior y las cachés de los resolutores. Un resultado pendiente no demuestra que el valor sea incorrecto, y el tiempo transcurrido tampoco demuestra que sea correcto.
Sigue este orden:
- Guarda el registro en el proveedor que aloja la zona DNS autoritativa.
- Compara el registro guardado con la tabla del Panel, incluida la prioridad MX y el valor DKIM completo.
- Usa Verificar DNS una vez para solicitar otra comprobación de TrekMail.
- Si sigue pendiente, usa los detalles del conflicto y una consulta independiente para ver el valor público actual.
Registros obligatorios
Para el alojamiento de correo normal, estos son los registros principales. Copia los valores de tu Panel y no sustituyas valores de otro dominio:
| Registro | Host | Valor |
|---|---|---|
| MX | @ (raíz) |
mail.trekmail.net. (prioridad 10) |
| SPF | @ (raíz) |
v=spf1 include:spf.trekmail.net -all (~all también es válido; consulta más abajo) |
| DKIM | dkim._domainkey |
El valor TXT mostrado en la página del dominio (empieza por v=DKIM1; k=rsa; p=...) |
| DMARC | _dmarc |
Un valor válido que empiece por v=DMARC1; usa la política y dirección de informes elegidas |
Los registros recomendados pueden mejorar la seguridad de entrega, pero no sustituyen a los esenciales:
| Registro | Host | Valor |
|---|---|---|
| TLS-RPT | _smtp._tls |
El valor exacto de informes mostrado en el Panel |
| Política MTA-STS | _mta-sts |
El valor actual v=STSv1; id=... mostrado en el Panel |
| CNAME MTA-STS | mta-sts |
El destino mostrado en el Panel |
Los CNAME opcionales para configurar clientes (autoconfig, autodiscover) aceleran la configuración de aplicaciones, pero no afectan a la entrega.
Comprobación 1: combina los registros SPF duplicados
Solo un registro TXT en la raíz debe comenzar por v=spf1. Si hay dos, los servidores receptores no pueden saber con fiabilidad qué política usar y TrekMail no puede validarla correctamente.
Síntoma: ambos registros aparecen en tu DNS, pero TrekMail sigue indicando que SPF no está configurado.
Solución: combina las reglas en un solo registro. Si tienes:
v=spf1 include:_spf.google.com ~all
v=spf1 include:spf.trekmail.net -all
Sustitúyelos por:
v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Qué terminación usar: -all o ~all
Usa una sola. Tanto -all como ~all superan la comprobación si include:spf.trekmail.net aparece antes. La elección afecta al correo enviado por otros servicios.
| Terminación | Cuándo suele ser apropiada |
|---|---|
-all |
TrekMail es el único servicio que envía para el dominio. |
~all |
Más de un servicio envía correo o usas reenvío. |
Una nota informativa sobre la terminación no significa que la verificación haya fallado. El dominio puede verificarse con cualquiera.
No uses estas terminaciones:
?allno ofrece una política de autorización útil.+allautoriza a cualquier remitente de Internet.
Un registro SPF admite como máximo diez consultas DNS. Si tienes muchos remitentes externos, reduce los include o pregunta al proveedor correspondiente por una opción de consolidación compatible.
Comprobación 2: un CNAME de correo está bajo el proxy de Cloudflare
Cloudflare puede representar tráfico web, pero un CNAME de correo debe estar en Solo DNS. Puede ser mta-sts, autoconfig, autodiscover u otro host solicitado por el Panel.
Síntoma: el registro aparece bloqueado o no se puede validar aunque figure en la lista DNS de Cloudflare.
Solución: en Cloudflare, abre DNS, busca el host y cambia la nube naranja al estado gris Solo DNS. Después usa Verificar DNS en TrekMail.
El registro A o CNAME web principal puede seguir bajo proxy. Cambia solo el host de correo identificado por el Panel.
Comprobación 3: DMARC está en el host incorrecto
DMARC corresponde a _dmarc.yourdomain.com, no a la raíz. Algunos formularios rellenan @, por lo que resulta fácil guardarlo donde no corresponde.
Síntoma: el registro DMARC existe en tu DNS, pero TrekMail no lo encuentra.
Solución: añade el registro en _dmarc. Algunas interfaces piden _dmarc; otras, _dmarc.yourdomain.com. Consulta la ayuda del formulario. Elimina un registro incorrecto en @ solo tras confirmar que no cumple otra función.
Comprobación 4: DKIM se pegó o dividió incorrectamente
Los valores DKIM son largos. Los proveedores pueden guardar un TXT largo en varios segmentos conectados, pero el resultado público debe coincidir con el valor completo del Panel.
"p=MIIBIjANBgkqhki..." "...continues here" "...and ends here"
La mayoría lo gestiona automáticamente. Un pegado incorrecto puede añadir o quitar caracteres, espacios o comillas.
Síntoma: DKIM es visible, pero TrekMail indica "DKIM key invalid" o "p= does not match".
Solución:
- Pega el valor exactamente como aparece en el Panel.
- Si el proveedor divide los TXT automáticamente, pega el valor entero y deja que lo haga.
- Si solicita segmentos separados, sigue sus instrucciones y conserva todos los caracteres del valor.
- Usa una consulta DNS independiente para confirmar que el TXT público contiene la clave completa.
Comprobación 5: MTA-STS necesita atención
MTA-STS es una función recomendada de seguridad para dominios que reciben correo mediante TrekMail. Si el Panel la muestra, necesita el TXT y el CNAME mta-sts indicados. No los añadas a un dominio de solo envío salvo que el Panel lo pida.
Bloqueado por DNS. Falta el CNAME mta-sts o apunta a otro lugar. Añádelo o corrígelo con el destino actual del Panel.
Bloqueado por Cloudflare. El CNAME existe, pero está bajo proxy. Pon el host en Solo DNS, como en la Comprobación 2.
Degradado tras funcionar. Compara el TXT y el CNAME con el Panel. Lo habitual es que un registro haya cambiado o desaparecido. Restaura el valor, ejecuta Verificar DNS y consulta el estado actualizado.
Comprobación 6: compara una consulta pública con el Panel
Tu red local y TrekMail pueden ver resultados diferentes durante la propagación. Una consulta pública permite comprobar qué ven otras redes.
Para comparar:
- Abre dnschecker.org o whatsmydns.net.
- Introduce el host completo y el tipo. Por ejemplo,
_dmarc.yourdomain.comyTXTpara DMARC. - Compara host, valor y prioridad MX devueltos con la tabla del Panel.
- Si la consulta muestra el valor correcto pero TrekMail sigue indicando una diferencia, incluye el resultado en un ticket.
Comprobación 7: un valor DNS antiguo sigue en caché
Al cambiar un registro, el valor antiguo puede permanecer en resolutores intermedios hasta agotar su TTL (Time To Live, en segundos). En registros antiguos es habitual un TTL de 24 horas (86400 segundos).
Síntoma: cambiaste un registro hace una hora, pero las herramientas siguen mostrando el valor antiguo en todo el mundo.
Solución: evita editar repetidamente mientras el mismo cambio se propaga. Para una migración planificada, puedes reducir antes el TTL si el proveedor lo permite. Cuando todo se estabilice, elige un TTL adecuado para tu gestión habitual.
Depuración paso a paso
- Abre la página Dominios y haz clic en el dominio.
- Si está disponible Ver conflictos, ábrelo. Separa los registros que deben corregirse de los recomendados e informativos.
- Compara cada host, valor y prioridad MX esperados con el registro guardado en el proveedor.
- Haz el cambio mínimo necesario y conserva los registros que usan otros servicios.
- Haz clic en Verificar DNS en TrekMail.
- Lee el estado actualizado. El dominio está activo cuando son válidos los registros requeridos para la configuración elegida; los recomendados pueden aparecer por separado.
Para verificar registros desde un terminal (Mac/Linux/WSL), usa:
dig +short MX yourdomain.com
dig +short TXT yourdomain.com
dig +short TXT _dmarc.yourdomain.com
dig +short TXT dkim._domainkey.yourdomain.com
dig +short CNAME mta-sts.yourdomain.com
Compara la salida con los valores de tu propio dominio en el Panel. No copies de un ejemplo una clave DKIM, un ID de política MTA-STS u otro valor exclusivo del dominio.
Errores comunes de proveedores DNS
- Cloudflare: los CNAME de correo deben estar en Solo DNS. El proveedor puede ocultar el punto final del destino; compara el destino resuelto en vez de añadir puntos duplicados.
- GoDaddy: usa
@para la raíz y_dmarcpara DMARC. GoDaddy añade el nombre de dominio. - Namecheap: añade registros en Advanced DNS solo si Namecheap es el DNS autoritativo. Usa
@para la raíz. - Route 53: selecciona la zona alojada conectada realmente al dominio y pega el valor completo del Panel.
- Creadores web y registradores: donde compraste el dominio quizá no controle el DNS. Comprueba los servidores de nombres y edita los registros en el proveedor que sí lo hace.
Cuando todo coincide pero sigue en rojo
Si el Panel y una consulta pública independiente muestran los mismos registros obligatorios, pero TrekMail indica una diferencia, abre un ticket con:
- El nombre del dominio.
- El resultado público del registro afectado.
- Una captura del panel Ver conflictos, si está disponible.
No incluyas contraseñas de cuenta o buzón, códigos de recuperación ni tokens de acceso.
Artículos relacionados
Ve a guías cercanas que continúan el flujo de trabajo.