Cómo verificar registros dns dominio online: MX, SPF, DKIM y DMARC
Guía para verificar registros dns dominio online, validar SPF, DKIM, DMARC y registros MX para prevenir phishing y mejorar la entregabilidad del correo.

Saber verificar registros dns dominio online es una competencia técnica crítica para administradores de sistemas, ingenieros de ciberseguridad y desarrolladores web. El sistema de nombres de dominio (DNS) es la espina dorsal de internet, traduciendo nombres de dominio legibles como tecnocrypter.com en direcciones IP numéricas. Sin embargo, más allá de la simple resolución web, la correcta configuración de los registros DNS determina si los correos electrónicos corporativos llegan a la bandeja de entrada o son bloqueados por filtros anti-phishing.
En esta guía técnica detallada analizaremos la función de cada tipo de registro DNS, examinaremos la trilogía de seguridad para correo (SPF, DKIM y DMARC), los nuevos requerimientos como BIMI, mostraremos cómo auditar tu dominio mediante comandos CLI y scripts automatizados en Python, y repasaremos las mejores prácticas para evitar la suplantación de identidad (email spoofing).
Anatomía de los Registros DNS Fundamentales
Los registros DNS son archivos de configuración almacenados en los servidores de nombres autoritativos. Cada tipo de registro cumple una función específica dentro de la infraestructura de red:
- Registro A (Address Record): Enlaza un nombre de dominio con una dirección IPv4 de 32 bits (ej.
192.0.2.1). - Registro AAAA (IPv6 Address Record): Enlaza un dominio con una dirección IPv6 de 128 bits.
- Registro CNAME (Canonical Name): Crea un alias que apunta un subdominio hacia otro nombre de dominio primario.
- Registro MX (Mail Exchange): Especifica los servidores de correo responsables de recibir e-mails para el dominio, con prioridades numéricas asignadas.
- Registro TXT (Text Record): Almacena datos en texto plano leíbles por máquinas. Se utiliza principalmente para autenticación de seguridad (SPF, DKIM, DMARC) y verificación de propiedad de dominio.
- Registro NS (Name Server): Identifica los servidores de nombres autoritativos que gestionan la zona DNS del dominio.
- Registro PTR (Pointer Record): Mapea una IP con un nombre de dominio (resolución DNS inversa), vital para validar servidores de correo saliente.
- Registro SOA (Start of Authority): Contiene información administrativa clave de la zona DNS, incluyendo el correo del administrador, el número de serie de actualización y los tiempos de refresco TTL.
La Trilogía de Autenticación de Correo: SPF, DKIM y DMARC
Para combatir la suplantación de correo electrónico (email spoofing) y los ataques de phishing, la industria ha adoptado tres estándares complementarios basados en registros TXT del DNS:
1. SPF (Sender Policy Framework - RFC 7208)
SPF permite al propietario de un dominio publicar una lista autorizada de direcciones IP y servidores de correo con permiso para enviar mensajes en su nombre.
- Ejemplo de registro TXT SPF:
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com ~all - Si un correo proviene de una IP no declarada en el registro SPF, el servidor receptor detectará la anomalía.
2. DKIM (DomainKeys Identified Mail - RFC 6376)
DKIM añade una firma criptográfica asimétrica a los encabezados de los correos salientes. El servidor emisor firma el mensaje con una clave privada, mientras que el servidor receptor verifica la autenticidad mediante la clave pública publicada en un registro TXT del DNS del dominio (selector DKIM).
3. DMARC (Domain-based Message Authentication - RFC 7489)
DMARC unifica SPF y DKIM, permitiendo al propietario del dominio definir la política de actuación (none, quarantine, o reject) cuando un correo no supera la validación SPF o DKIM:
- Ejemplo de registro DMARC (
_dmarc.dominio.com):v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100
Estándares Modernos: BIMI y Certificados VMC
Además de la trilogía SPF/DKIM/DMARC, las empresas están implementando BIMI (Brand Indicators for Message Identification). BIMI es un estándar que permite mostrar el logotipo oficial verificado de tu marca en la bandeja de entrada de los clientes (Gmail, Apple Mail, Yahoo).
BIMI exige obligatoriamente:
- Una política DMARC en modo
p=quarantineop=reject. - Un registro TXT DNS en
default._bimi.tudominio.com. - Un certificado de marca verificada VMC (Verified Mark Certificate) expedido por una autoridad de certificación como DigiCert o Entrust.
Diagnóstico de Errores de Resolución DNS Frecuentes
Durante auditorías de red o caídas de servicios web, los administradores suelen encontrarse con códigos de error DNS estandarizados:
- NXDOMAIN (Non-Existent Domain): El nombre de dominio consultado no existe en la jerarquía DNS pública o su registro de dominio ha expirado.
- SERVFAIL (Server Failure): El servidor DNS autoritativo no pudo responder o se produjeron fallos de autenticación de firmas DNSSEC.
- REFUSED: El servidor DNS de destino rechazó la consulta debido a listas de control de acceso (ACL) o políticas de limitación de tasa (rate limiting).
- TIMEOUT: El resolvedor DNS no recibió respuesta dentro del tiempo límite de socket configurado.
Verificación de Registros DNS mediante Código y CLI
Auditar periódicamente la zona DNS previene caídas de servicio e interrupciones en el flujo de correos corporativos.
Verificación Automatizada en Python con dnspython
El siguiente script en Python permite realizar búsquedas DNS directas para obtener los registros MX, SPF y DMARC de cualquier dominio:
import dns.resolver
def auditar_registros_dns(dominio: str) -> None:
"""
Consulta y verifica los registros MX, SPF y DMARC de un dominio.
"""
print(f"=== Auditoría DNS para: {dominio} ===")
# 1. Consulta de Registros MX (Mail Exchange)
try:
resp_mx = dns.resolver.resolve(dominio, 'MX')
print("
📬 Registros MX (Servidores de Correo):")
for mx in resp_mx:
print(f" Prioridad: {mx.preference} -> Host: {mx.exchange}")
except Exception as e:
print(f"❌ Error o ausencia de registros MX: {e}")
# 2. Consulta de Registro SPF (TXT)
try:
resp_txt = dns.resolver.resolve(dominio, 'TXT')
print("
🛡️ Registro SPF:")
spf_encontrado = False
for txt in resp_txt:
cadena_txt = str(txt)
if "v=spf1" in cadena_txt:
print(f" {cadena_txt}")
spf_encontrado = True
if not spf_encontrado:
print(" ⚠️ No se encontró un registro SPF válido.")
except Exception as e:
print(f"❌ Error al consultar registros TXT/SPF: {e}")
# 3. Consulta de Registro DMARC (_dmarc.dominio)
try:
dominio_dmarc = f"_dmarc.{dominio}"
resp_dmarc = dns.resolver.resolve(dominio_dmarc, 'TXT')
print("
🔒 Registro DMARC:")
for txt in resp_dmarc:
print(f" {str(txt)}")
except Exception as e:
print(f"⚠️ No se encontró registro DMARC en {dominio_dmarc}: {e}")
auditar_registros_dns("tecnocrypter.com")
Consultas DNS en Línea de Comandos con dig y nslookup
En la consola de comandos Linux/macOS, puedes utilizar el comando dig para inspeccionar la zona DNS:
# Consultar direcciones IP (Registro A)
dig +short tecnocrypter.com A
# Consultar servidores de correo (Registros MX)
dig +short tecnocrypter.com MX
# Verificar registro SPF (TXT)
dig +short tecnocrypter.com TXT
# Consultar política DMARC
dig +short _dmarc.tecnocrypter.com TXT
Tabla Comparativa: Protocolos de Seguridad en Correo Electrónico
| Protocolo | Mecanismo de Control | Tipo de Registro DNS | Previene Spoofing | Requiere Claves Criptográficas |
|---|---|---|---|---|
| SPF | Lista blanca de IPs autorizadas | TXT (v=spf1...) |
Parcial | No |
| DKIM | Firma digital de cabeceras | TXT (selector._domainkey) |
Parcial | Sí (Clave Pública/Privada) |
| DMARC | Política unificada y reportes | TXT (_dmarc.dominio) |
Total | No (Evalúa SPF/DKIM) |
| BIMI | Muestra logotipo de marca | TXT (default._bimi) |
Visual | Requiere Certificado VMC |
Verificación DNS Gratuita e Instantánea con TecnoCrypter
Realizar consultas manuales con herramientas de consola puede resultar complejo cuando necesitas diagnosticar rápidamente problemas de entregabilidad de correo o verificar la propagación mundial de un nuevo registro.
En TecnoCrypter hemos desarrollado el Verificador DNS, una utilidad web avanzada que te permite analizar todos los registros DNS (A, AAAA, MX, CNAME, TXT, SPF, DMARC) de cualquier dominio en segundos. Para complementar tu análisis de seguridad de correos, te invitamos a probar nuestro Analizador Cabeceras Email y leer nuestro informe sobre Ataques Zero-Day en Servidores DNS.
Síntesis de Recomendaciones Estratégicas y Buenas Prácticas
- Configura una Política DMARC en Modo Rejection (
p=reject): Transiciona gradualmente dep=noneap=quarantiney finalmente ap=rejectpara bloquear el correo no autorizado. - Reduce el Tiempo de Vida (TTL) Antes de Migraciones: Si vas a cambiar de servidor web o de correo, disminuye el TTL de tus registros a 300 segundos 48 horas antes de la migración para acelerar la propagación.
- Evita Exceder el Límite de 10 Consultas DNS en SPF: El estándar SPF prohíbe realizar más de 10 búsquedas DNS (mecanismos
include,a,mx). Si superas este límite, la validación SPF fallará (PermError).
Conclusión
La auditoría constante de los registros DNS y la implementación rigurosa de SPF, DKIM y DMARC son la primera línea de defensa para proteger la reputación de tu dominio e impedir campañas de suplantación.
Utiliza nuestro Verificador DNS online gratuito para auditar la salud de tu dominio en tiempo real. No olvides explorar nuestro artículo sobre Análisis de Cabeceras de Email para perfeccionar tus defensas anti-phishing.
Fuentes y lecturas recomendadas:
- Especificación IETF SPF: RFC 7208 - Sender Policy Framework.
- Especificación IETF DKIM: RFC 6376 - DomainKeys Identified Mail Signature.
- Especificación IETF DMARC: RFC 7489 - Domain-based Message Authentication.


