Diagnóstico DNS de un Dominio


Respuesta rápida: si tu dominio no tiene configurados SPF y DMARC, cualquier persona del mundo puede enviar correos que parezcan venir de tu dirección — a tus clientes, a tus proveedores o a ti mismo — y los servidores de destino no tienen forma de detectarlo. Configurarlos es gratis y toma minutos. Comprueba cómo está cualquier dominio:

Qué revisa este diagnóstico

  • Registros A: a qué servidor apunta el dominio. Sin esto, la web no carga.
  • Registros MX: quién gestiona su correo. Su ausencia en un negocio que dice atender clientes es llamativa.
  • SPF: qué servidores están autorizados a enviar correo en nombre del dominio.
  • DMARC: qué debe hacer el servidor receptor cuando alguien intenta suplantarlo.
  • DNSSEC: si las respuestas DNS van firmadas contra manipulación.
  • Servidores de nombres: quién controla la configuración del dominio.

Con todo eso calculamos una puntuación de protección del correo sobre 100, para que veas de un vistazo si el dominio está blindado o abierto.

SPF, DMARC y DNSSEC explicados sin tecnicismos

SPF: la lista de remitentes autorizados

Es un registro público que dice «solo estos servidores pueden enviar correo en mi nombre». Cuando llega un mensaje que dice ser tuyo, el servidor receptor consulta esa lista. Si el emisor no está, sabe que algo huele mal.

Atención al final del registro: si termina en -all, los correos no autorizados se rechazan. Si termina en ~all, solo se marcan como sospechosos. Y si termina en +all, autoriza a todo el mundo — equivale a no tener SPF, y es un error de configuración más frecuente de lo que debería.

DMARC: la política que da los dientes

SPF y DKIM detectan el problema; DMARC decide qué hacer con él. Tiene tres modos:

  • p=none — solo observa y genera informes. No bloquea nada. Es un primer paso, no una protección.
  • p=quarantine — los correos sospechosos van a spam.
  • p=reject — se rechazan directamente. Es la configuración más segura.

Muchos dominios se quedan años en p=none creyendo que están protegidos. No lo están.

DNSSEC: firma contra la manipulación

Firma criptográficamente las respuestas DNS para que nadie pueda redirigir tu dominio a un servidor falso por el camino. Es opcional y la mayoría de dominios no lo usa; tenerlo es una señal de configuración cuidadosa.

Para quién es útil este diagnóstico

Si el dominio es tuyo

Es la revisión de salud que casi nadie hace. Sin SPF ni DMARC, un estafador puede escribir a tus clientes desde [email protected] pidiendo que paguen a otra cuenta, y el correo llegará limpio a su bandeja de entrada. El daño reputacional es enorme y la protección es gratuita: la configura tu proveedor de hosting o de correo en unos minutos.

Si estás verificando a un tercero

Antes de contratar o pagar a una empresa desconocida, su configuración DNS dice bastante. Un negocio establecido suele tener correo propio, SPF y alguna política DMARC. Su ausencia total no prueba fraude — muchos negocios pequeños legítimos están mal configurados — pero sí indica descuido en algo que sí importa cuando manejan tu dinero o tus datos.

Si recibiste un correo sospechoso

Comprueba el dominio remitente aquí y después analiza el mensaje con nuestro Analizador de Cabeceras de Correo. Si el dominio tiene DMARC en reject y aun así el correo llegó fallando la comprobación, la conclusión es clara.

Cómo arreglarlo si es tu dominio

  1. Entra al panel DNS de donde tengas el dominio (tu hosting o tu registrador).
  2. Añade el SPF que te indique tu proveedor de correo. Si usas Google Workspace, Microsoft 365 o el correo de tu hosting, cada uno publica su valor exacto: cópialo tal cual.
  3. Añade un DMARC como registro TXT en _dmarc.tudominio.com. Empieza en p=none para observar durante unas semanas sin romper nada, y sube después a quarantine y a reject.
  4. Activa DKIM desde el panel de tu proveedor de correo: normalmente es un botón que genera la firma.
  5. Vuelve a analizar aquí pasadas unas horas para confirmar que los cambios se propagaron.

Herramientas relacionadas

Preguntas frecuentes

¿Cómo sé si mi dominio tiene SPF y DMARC?

Escríbelo en la herramienta de arriba: te muestra los registros encontrados y una puntuación de protección. Si aparece «Sin registro SPF» o «Sin registro DMARC», ahí tienes tu tarea pendiente.

Tengo DMARC en p=none, ¿estoy protegido?

No. En ese modo, DMARC solo observa y envía informes: los correos que suplantan tu dominio siguen entregándose con normalidad. Es un buen punto de partida para ver qué pasa antes de endurecer, pero quedarse ahí para siempre da una falsa sensación de seguridad.

¿Configurar SPF puede romper mi correo?

Puede, si olvidas incluir algún servicio que envía en tu nombre — una plataforma de facturación, un boletín, un formulario web. Por eso conviene empezar con ~all y DMARC en p=none, revisar los informes unas semanas, y endurecer cuando confirmes que no falta nadie.

¿Por qué un dominio grande y conocido no tiene DNSSEC?

Porque su adopción sigue siendo minoritaria y añade complejidad operativa. No tenerlo no es un fallo grave; tenerlo es una señal de configuración cuidadosa.

Cambié mis registros y aquí sale lo antiguo

Los cambios DNS tardan en propagarse, de minutos a varias horas según el tiempo de caché del dominio. Además guardamos el resultado unas horas para no repetir consultas. Vuelve más tarde.

Si tienes un dominio propio, esta es probablemente la revisión de seguridad más rentable que puedes hacer hoy: cuesta cero y evita que suplanten tu correo.

Emmanuel Roberto Torres

Autor

Emmanuel Roberto Torres

Fundador de TecnoLatino. Estratega tecnológico con más de 20 años liderando la industria digital.