Guía · Puesta en marcha
MX, SPF, DKIM y DMARC: los registros DNS que necesita un dominio de correo
Todo servidor de correo receptor comprueba los mismos cuatro registros antes de fiarse de un mensaje de su dominio. Esta guía explica qué declara cada registro y qué debe mirar una comprobación.
Cuatro registros, cuatro preguntas
Un servidor receptor pregunta cuatro cosas sobre un dominio: dónde llega su correo, qué máquinas pueden enviar en su nombre, si puede verificarse la firma de este mensaje y qué hacer con un mensaje que falla. Los cuatro registros DNS las responden, uno cada una.
El registro MX: dónde llega el correo
Un registro MX nombra el servidor que acepta el correo del dominio, con un número de preferencia; se prueba primero el más bajo. El MX de Alcitron Mail lleva preferencia 10 y apunta al servidor de correo del servicio. Se publica en el propio dominio.
SPF: qué máquinas pueden enviar
SPF es un único registro TXT que empieza por v=spf1 y enumera las máquinas autorizadas a enviar en nombre del dominio. La RFC 7208 lo publica solo como registro TXT, admite un registro por dominio y limita una evaluación a diez términos que consultan el DNS. Una empresa que también envía con otro proveedor mantiene el include: de ese proveedor en el mismo registro en lugar de añadir un segundo.
DKIM: una firma verificable
DKIM permite al titular de un dominio de firma asumir la responsabilidad de un mensaje con una firma criptográfica. El receptor obtiene la clave pública del DNS, en un registro TXT con un nombre de la forma selector._domainkey.dominio. La clave se crea con el dominio y el registro que publicar se muestra en el área de cliente.
DMARC: qué hacer ante un fallo
DMARC es un registro TXT en _dmarc.dominio que indica a los receptores cómo tratar un mensaje que falla las comprobaciones anteriores: p=none pide no hacer nada concreto, quarantine que se trate como sospechoso y reject que se rechace. Un camino razonable es empezar por none, leer los informes y endurecer.
Comprobar que el DNS los contiene
Publicar no es lo mismo que ser visto. El área de cliente compara lo que responde el DNS con lo que el dominio necesita: el servidor MX entre los intercambiadores, un único registro SPF que incluya el servidor de correo, la misma clave DKIM y una política DMARC al menos tan estricta como la sugerida. Se acepta una política propia más estricta, y también un SPF que enumere además a otro proveedor.
Una lista breve
- Publicar los cuatro, no tres.
- Mantener un solo registro SPF, con todos los proveedores de envío dentro.
- Usar el TTL sugerido de una hora mientras se hacen cambios, para que una corrección se propague en el día.
- Leer el estado en el área de cliente antes de probar con un mensaje real.
Preguntas
¿Puede un dominio tener dos registros SPF?
No. Un dominio debe tener un registro SPF; un segundo proveedor se añade a él con un include y no con un segundo registro.
¿Dónde se publica la clave DKIM?
En un registro TXT del DNS en selector._domainkey seguido del dominio. El área de cliente muestra el nombre y el valor exactos.
¿Qué hace la política DMARC none?
Pide a los receptores que no tomen ninguna medida concreta con los mensajes que fallan, lo que la convierte en el punto de partida seguro mientras se leen los informes.
Fuentes
Los documentos en que se apoya esta guía. Cada enlace abre en otra página.