Técnico

Configuración de DNS para cold email: una guía técnica

Actualizado April 6, 2026
|
Por el equipo de InboxOne
|
12 min de lectura
Server infrastructure

La configuración de DNS es la base invisible de la entregabilidad del cold email. Mientras que la mayoría de los profesionales del cold email se centran en los asuntos, el copy y los horarios de envío, la infraestructura técnica que hay debajo determina si tus correos siquiera llegan a la bandeja de entrada. Los registros DNS mal configurados son responsables de más fallos de entregabilidad que cualquier otro factor individual y, sin embargo, siguen siendo poco comprendidos por la mayoría de los remitentes de cold email.

Esta guía técnica ofrece un análisis exhaustivo y en profundidad de la configuración de DNS para cold email. Examinaremos cada tipo de registro en detalle, exploraremos los protocolos de autenticación que protegen tu reputación de envío, resolveremos problemas comunes de propagación y demostraremos métodos de verificación que garantizan que tu infraestructura esté lista para producción. Tanto si estás configurando tu primer dominio de cold email como si gestionas cientos de dominios a escala, esta guía te dará los conocimientos técnicos para lograr una ubicación en bandeja de entrada constante.

Entender los tipos de registros DNS para el correo

El Sistema de Nombres de Dominio (DNS) funciona como la libreta de direcciones de internet, traduciendo nombres de dominio legibles por humanos a direcciones IP legibles por máquinas. Para el correo, el DNS cumple un propósito adicional y crítico: indica a los servidores de correo receptores qué servidores están autorizados a enviar correo en nombre de tu dominio y cómo autenticar esos mensajes. Comprender los cuatro tipos de registro principales esenciales para el cold email es el primer paso hacia una configuración correcta.

Registros MX (Mail Exchanger)

Los registros MX especifican qué servidores de correo son responsables de recibir el correo de tu dominio. Aunque se usan principalmente para el correo entrante, los registros MX son esenciales para la credibilidad del cold email. Los filtros de spam comprueban de forma rutinaria si un dominio remitente tiene registros MX válidos, ya que los dominios sin ellos no pueden recibir respuestas y suelen asociarse a operaciones de spam.

Un registro MX consta de dos componentes: un valor de prioridad y el nombre de host del servidor de correo. Los números de prioridad más bajos indican mayor preferencia, lo que te permite configurar servidores de correo principales y de respaldo.

# Ejemplo de registro MX example.com. IN MX 10 mail.example.com. example.com. IN MX 20 mail-backup.example.com. # Registros MX de Google Workspace example.com. IN MX 1 ASPMX.L.GOOGLE.COM. example.com. IN MX 5 ALT1.ASPMX.L.GOOGLE.COM. example.com. IN MX 5 ALT2.ASPMX.L.GOOGLE.COM. example.com. IN MX 10 ALT3.ASPMX.L.GOOGLE.COM. example.com. IN MX 10 ALT4.ASPMX.L.GOOGLE.COM.

Registros SPF (Sender Policy Framework)

Los registros SPF definen qué direcciones IP y servidores de correo están autorizados a enviar correo en nombre de tu dominio. Cuando un servidor receptor recibe un correo que dice provenir de tu dominio, comprueba tu registro SPF para verificar que el servidor de envío es legítimo. Esto impide que los spammers falsifiquen tu dominio en su dirección "From".

Los registros SPF se publican como registros TXT en tu DNS. Usan una sintaxis específica que incluye mecanismos (como "ip4", "include" y "a") y calificadores que determinan cómo tratar a los remitentes coincidentes y no coincidentes.

# Estructura básica de un registro SPF v=spf1 [mecanismos] [calificador]all # Registro SPF para Google Workspace v=spf1 include:_spf.google.com ~all # Registro SPF con varias fuentes de envío v=spf1 include:_spf.google.com include:sendgrid.net ip4:192.168.1.1 ~all # Calificadores SPF: # +all = Pass (permitir todo - no recomendado) # -all = Hard Fail (rechazar remitentes no autorizados) # ~all = Soft Fail (aceptar pero marcar como sospechoso) # ?all = Neutral (sin política)

Registros DKIM (DomainKeys Identified Mail)

DKIM añade una firma criptográfica a tus correos salientes, demostrando que el mensaje realmente se envió desde tu dominio y que no ha sido modificado en tránsito. El servidor de envío firma el correo con una clave privada, y los servidores receptores verifican la firma usando una clave pública publicada en tu DNS.

Los registros DKIM se publican como registros TXT en un subdominio específico que incluye un selector (un identificador arbitrario para el par de claves). Este sistema de selectores te permite rotar claves sin interrumpir la entrega de correo y usar claves distintas para diferentes servicios de envío.

# Ubicación del registro DKIM [selector]._domainkey.example.com # Ejemplo de registro DKIM de Google Workspace google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # Componentes del registro DKIM: # v=DKIM1 - Versión de DKIM # k=rsa - Tipo de clave (RSA es el estándar) # p=... - Clave pública (codificada en base64) # t=s - Opcional: modo estricto (firma de subdominio) # t=y - Opcional: modo de prueba

Registros DMARC (Domain-based Message Authentication)

DMARC se basa en SPF y DKIM añadiendo una capa de política que indica a los servidores receptores qué hacer cuando los correos fallan la autenticación. También proporciona un mecanismo de informes que te envía datos sobre los correos que dicen provenir de tu dominio, ya sean legítimos o fraudulentos.

DMARC es esencial porque introduce el concepto de "alineación", exigiendo que el dominio del encabezado "From" visible coincida con el dominio autenticado por SPF o DKIM. Esto cierra una brecha que permitía a los spammers pasar SPF/DKIM mientras seguían falsificando la dirección del remitente mostrada.

# Ubicación del registro DMARC _dmarc.example.com # Registro DMARC básico (modo de monitorización) v=DMARC1; p=none; rua=mailto:dmarc@example.com # Registro DMARC recomendado para cold email v=DMARC1; p=quarantine; sp=quarantine; pct=100; rua=mailto:dmarc@example.com # Registro DMARC estricto (protección total) v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc@example.com # Opciones de política DMARC: # p=none - Solo monitorizar (sin acción ante fallos) # p=quarantine - Enviar a la carpeta de spam # p=reject - Rechazar el correo por completo # Etiquetas adicionales: # sp= - Política de subdominio # pct= - Porcentaje de mensajes a los que aplicar la política # adkim= - Modo de alineación DKIM (s=estricto, r=relajado) # aspf= - Modo de alineación SPF (s=estricto, r=relajado) # rua= - Destino de los informes agregados # ruf= - Destino de los informes forenses

Cómo funciona la cadena de autenticación

Entender cómo funcionan juntos SPF, DKIM y DMARC es crucial para diagnosticar problemas de entregabilidad. Cuando envías un cold email, el servidor receptor realiza una serie de comprobaciones en un orden específico, y los resultados de cada comprobación alimentan la decisión de autenticación global.

Paso 1: comprobación de SPF

El servidor receptor extrae el dominio de la dirección MAIL FROM (remitente del sobre) y consulta el registro SPF de ese dominio. Luego comprueba si la dirección IP que se conecta está autorizada por el registro SPF. El resultado es uno de: pass, fail, softfail, neutral, none, temperror o permerror.

Paso 2: comprobación de DKIM

El servidor receptor examina el encabezado DKIM-Signature del correo, extrae el selector y el dominio firmante, recupera la clave pública correspondiente del DNS y verifica la firma criptográfica. Si la firma coincide con el contenido y los encabezados del correo, DKIM pasa.

Paso 3: evaluación de DMARC

DMARC evalúa los resultados de SPF y DKIM, pero añade un requisito de alineación. El dominio del encabezado "From" visible debe coincidir con el dominio autenticado por SPF o con el dominio que firma el DKIM (según la configuración del modo de alineación). Si al menos uno pasa con la alineación adecuada, DMARC pasa. La política DMARC determina entonces qué ocurre con los correos que fallan esta evaluación.

"Los fallos de autenticación son asesinos silenciosos en el cold email. Tus correos desaparecen en las carpetas de spam sin notificación de rebote, sin mensaje de error, sin ninguna indicación de que algo va mal. Para cuando notas que las tasas de respuesta caen, es posible que se hayan desperdiciado semanas de prospección."

Propagación de DNS: resolución de problemas y buenas prácticas

La propagación de DNS es el proceso por el cual los cambios en los registros DNS se extienden por la red de resolvers recursivos de internet. Cuando actualizas un registro DNS, no aparece instantáneamente en todas partes. Distintos servidores de todo el mundo verán los registros antiguos y nuevos en momentos diferentes, lo que puede provocar fallos temporales de autenticación durante el periodo de transición.

Entender el TTL (Time to Live)

El TTL es el valor (en segundos) que indica a los resolvers de DNS cuánto tiempo deben almacenar en caché un registro antes de comprobar si hay actualizaciones. Un TTL de 3600 significa que los resolvers almacenarán el registro en caché durante una hora. Los valores de TTL más bajos suponen una propagación más rápida de los cambios, pero generan más consultas DNS. Los valores de TTL más altos reducen el tráfico DNS pero ralentizan la propagación.

Para los registros de autenticación de correo, recomendamos los siguientes valores de TTL:

  • Registros MX: 3600 segundos (1 hora) - Relativamente estables, rara vez se modifican
  • Registros SPF: 300-600 segundos (5-10 minutos) - Pueden necesitar actualizarse al añadir servicios
  • Registros DKIM: 3600 segundos (1 hora) - Estables una vez configurados
  • Registros DMARC: 3600 segundos (1 hora) - Normalmente se configuran una vez y se dejan igual

Problemas comunes de propagación y sus soluciones

Problema 1: los cambios no aparecen después del tiempo esperado Primero, verifica que los cambios se guardaron correctamente en tu proveedor de DNS. Luego, comprueba usando varias herramientas de consulta DNS desde distintas ubicaciones geográficas. Si los servidores de nombres autoritativos muestran los registros correctos pero otros resolvers no, se trata de un retraso de propagación normal.

Problema 2: resultados inconsistentes entre resolvers Durante la propagación, distintos resolvers tendrán versiones en caché diferentes. Este comportamiento es el esperado. Evita enviar campañas importantes inmediatamente después de cambios en el DNS. Espera al menos 2 veces el valor de TTL anterior para asegurar una propagación amplia.

Problema 3: límites de tasa de la API del proveedor de DNS Al configurar varios dominios de forma programática, puedes alcanzar los límites de tasa de la API. Espacia tus solicitudes e implementa un backoff exponencial. InboxOne gestiona esto automáticamente con una cola de solicitudes inteligente.

# Comprobar la propagación de DNS desde la línea de comandos # Consultar registros MX dig MX example.com +short nslookup -type=mx example.com # Consultar registro SPF (TXT) dig TXT example.com +short nslookup -type=txt example.com # Consultar registro DKIM dig TXT selector._domainkey.example.com +short # Consultar registro DMARC dig TXT _dmarc.example.com +short # Consultar un servidor de nombres específico (omitir la caché local) dig @8.8.8.8 TXT example.com +short # Comprobar el TTL restante dig example.com +noall +answer

Métodos de verificación: garantizar una configuración correcta

Antes de enviar cualquier cold email desde un dominio recién configurado, debes verificar que todos los registros de autenticación están correctamente configurados y propagados. Saltarse este paso es una de las causas más comunes de desastres de entregabilidad. Un solo registro mal configurado puede hundir la tasa de ubicación en bandeja de entrada de toda tu campaña.

Herramientas de verificación en línea

Varias herramientas gratuitas en línea pueden verificar tu configuración de DNS:

  • MXToolbox: Verificador integral de salud del correo que prueba MX, SPF, DKIM, DMARC y el estado en listas negras
  • Google Admin Toolbox: Herramienta Check MX y dig diseñada específicamente para la verificación de Google Workspace
  • DMARC Analyzer: Análisis detallado de registros DMARC y procesamiento de informes agregados
  • Mail-Tester: Envía un correo de prueba y recibe una puntuación de entregabilidad detallada con recomendaciones específicas

Análisis de encabezados de correo

El método de verificación más fiable es enviar un correo de prueba y analizar los resultados de autenticación en los encabezados del correo. Gmail, por ejemplo, muestra los resultados de autenticación directamente en el correo cuando haces clic en "Mostrar original". Busca estos encabezados:

# Encabezados de autenticación de correo a comprobar Authentication-Results: mx.google.com; dkim=pass header.i=@example.com header.s=selector header.b=abc123; spf=pass (google.com: domain of sender@example.com designates 192.168.1.1 as permitted sender) smtp.mailfrom=sender@example.com; dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE) header.from=example.com # Qué buscar: # dkim=pass - Firma DKIM verificada correctamente # spf=pass - La IP de envío está autorizada por el registro SPF # dmarc=pass - Evaluación DMARC superada (SPF/DKIM alineados) # Indicadores de fallo comunes: # dkim=fail (falló la verificación de la firma) # spf=softfail (IP no incluida en SPF, pero con política de soft fail) # dmarc=fail (fallo de alineación o violación de política)

Monitorización automatizada

La verificación manual funciona para la configuración inicial, pero la monitorización continua es esencial para mantener la entregabilidad. Los registros DNS pueden eliminarse por accidente, caducar o volverse inválidos debido a cambios del proveedor. La monitorización automatizada detecta estos problemas antes de que afecten a tus campañas.

Las métricas clave a monitorizar incluyen la validez del registro SPF y el número de consultas (máximo 10 consultas), la presencia de la clave DKIM y su validez criptográfica, la consistencia de la política DMARC y la entrega de informes, y la disponibilidad de los registros MX y sus tiempos de respuesta.

Errores comunes de configuración de DNS que debes evitar

Incluso los administradores de sistemas experimentados cometen errores de configuración de DNS. Estos errores a menudo pasan desapercibidos durante semanas o meses porque el correo "funciona más o menos": los mensajes se entregan, pero a tasas reducidas. Estos son los errores más comunes y cómo evitarlos.

Error 1: varios registros SPF

Tener más de un registro SPF en un dominio provoca un fallo de autenticación inmediato. La especificación de SPF establece que un dominio NO DEBE tener varios registros SPF. Si necesitas autorizar fuentes de envío adicionales, añádelas a tu registro SPF existente usando el mecanismo "include".

Error 2: superar los límites de consultas de SPF

Los registros SPF pueden incluir referencias a otros registros (mediante "include", "redirect", "a", "mx", etc.), pero el número total de consultas DNS durante la evaluación de SPF no debe superar las 10. Cada mecanismo "include" cuenta como una consulta, y los includes anidados cuentan para el total. Superar este límite hace que SPF devuelva un error permanente.

Error 3: tamaño de clave DKIM demasiado pequeño

Las claves DKIM de menos de 1024 bits se consideran inseguras y pueden provocar fallos de autenticación con algunos receptores. Usa claves de 2048 bits para una seguridad y compatibilidad óptimas. Algunos proveedores de DNS antiguos tienen problemas con las claves de 2048 bits debido a los límites de longitud de los registros TXT; en esos casos, la clave debe dividirse en varias cadenas.

Error 4: política DMARC demasiado estricta al principio

Empezar con una política DMARC de "reject" antes de verificar tus flujos de correo es una receta para el desastre. Comienza con "none" para recopilar informes e identificar cualquier fuente de envío legítima que puedas haber olvidado. Avanza a "quarantine" para las pruebas y luego a "reject" una vez que tengas la certeza de que todo el correo legítimo está correctamente autenticado.

Error 5: olvidar las políticas de subdominios

Las políticas SPF y DMARC de tu dominio raíz no se aplican automáticamente a los subdominios. Si envías desde subdominios (como mail.example.com), cada subdominio necesita su propio registro SPF. Para DMARC, puedes usar la etiqueta "sp" para establecer una política de subdominio, o crear registros DMARC separados para cada subdominio.

Cómo InboxOne elimina la complejidad de la configuración de DNS

Aunque entender la configuración de DNS es valioso, la realidad es que la gestión manual de DNS no escala. Las agencias que gestionan docenas o cientos de dominios de cold email no pueden permitirse configurar y monitorizar manualmente los registros de autenticación de cada uno. Aquí es donde la gestión automatizada de DNS de InboxOne se vuelve esencial.

Configuración automática completa de DNS

Cuando compras un dominio a través de InboxOne o conectas un dominio existente, nuestro sistema configura automáticamente todos los registros DNS necesarios. Los registros SPF, DKIM, DMARC y MX se crean con una configuración óptima en cuestión de minutos. No se requieren ediciones manuales ni conjeturas sobre los tiempos de propagación.

InboxOne admite tanto Cloudflare como ClouDNS para la gestión de DNS. Nuestras integraciones con la API de estos proveedores garantizan que los registros se creen correctamente, que los valores de TTL se optimicen y que las peculiaridades específicas de cada proveedor se gestionen automáticamente.

Monitorización continua y reparación automática

InboxOne Protect monitoriza la salud del DNS de tu dominio 24/7. Si un registro se elimina por accidente, se modifica incorrectamente o falla la validación, nuestro sistema detecta el problema en cuestión de minutos y lo repara automáticamente. Recibes notificaciones sobre cualquier problema, pero en la mayoría de los casos el problema se resuelve antes incluso de que veas la alerta.

Gestión masiva de dominios

Para las agencias que operan a escala, InboxOne ofrece operaciones masivas que configuran el DNS de docenas de dominios simultáneamente. Nuestro sistema de colas inteligente gestiona los límites de tasa de la API, hace un seguimiento del estado de propagación en todos los dominios e informa cuándo cada dominio está listo para su uso. Esto convierte lo que serían horas de trabajo manual en unos pocos minutos de supervisión.

"La configuración de DNS solía ser la parte más tediosa de poner en marcha nuevos dominios de cold email. Con InboxOne, literalmente nunca pienso en ello. Los dominios están listos para calentarse a los pocos minutos de la compra, con una autenticación perfecta cada vez."

- Propietario de una agencia de cold email

Resumen de buenas prácticas de configuración de DNS

Tanto si configuras el DNS manualmente como si usas herramientas automatizadas, seguir estas buenas prácticas garantizará una entregabilidad óptima para tus campañas de cold email.

  • Configura siempre los cuatro tipos de registro: MX, SPF, DKIM y DMARC funcionan juntos. Omitir cualquiera de ellos crea vulnerabilidades.
  • Usa valores de TTL adecuados: TTL más bajos para los registros que cambian con frecuencia, TTL más altos para los registros estables.
  • Verifica antes de enviar: Confirma siempre que la autenticación funciona analizando los encabezados de correo de mensajes de prueba.
  • Empieza con políticas DMARC relajadas: Usa p=none al principio y luego avanza a políticas más estrictas a medida que ganas confianza.
  • Monitoriza continuamente: La configuración de DNS puede romperse de forma silenciosa. La monitorización regular detecta los problemas antes de que afecten a las campañas.
  • Mantén las consultas de SPF por debajo de 10: Audita tu registro SPF con regularidad para asegurarte de que no superas el límite de consultas.
  • Usa claves DKIM de 2048 bits: Las claves más grandes ofrecen mejor seguridad sin problemas de compatibilidad.
  • Documenta tu configuración: Mantén registros de qué servicios están autorizados para cada dominio.

Conclusión

La configuración de DNS es la base técnica que determina si tus cold emails llegan a la bandeja de entrada o desaparecen en el spam. Entender cómo funcionan juntos los registros MX, SPF, DKIM y DMARC te da el conocimiento para diagnosticar problemas de entregabilidad y asegurar que tu infraestructura está correctamente configurada.

Sin embargo, la gestión manual de DNS se vuelve cada vez más impracticable a medida que escalas. El tiempo dedicado a configurar registros, resolver problemas de propagación y monitorizar problemas es tiempo que no dedicas a ejecutar tus campañas. Por eso existen plataformas como InboxOne: para gestionar la complejidad técnica y que tú puedas centrarte en lo más importante: escribir una gran prospección y hacer crecer tu negocio.

Ya sea que decidas gestionar el DNS manualmente o aprovechar la automatización, los principios de esta guía te ayudarán a mantener la infraestructura de autenticación que exige la entregabilidad de correo moderna. Tus cold emails merecen llegar a la bandeja de entrada. Una configuración de DNS adecuada garantiza que lo hagan.

FAQ

Preguntas frecuentes

¿Cuánto tarda normalmente la propagación de DNS?

La propagación de DNS suele tardar entre 15 minutos y 48 horas, dependiendo de la configuración del TTL (Time to Live) y del proveedor de DNS. Con proveedores como Cloudflare, los cambios a menudo se propagan en 5-15 minutos. La configuración automática de InboxOne garantiza valores de TTL óptimos para una propagación más rápida.

¿Puedo tener varios registros SPF en un mismo dominio?

No, solo deberías tener un registro SPF por dominio. Tener varios registros SPF provoca fallos de autenticación porque los servidores receptores no sabrán cuál usar. Si necesitas autorizar varias fuentes de envío, combínalas en un único registro SPF usando el mecanismo 'include'.

¿Qué ocurre si DMARC falla pero SPF o DKIM pasan?

DMARC requiere alineación, lo que significa que el dominio del encabezado 'From' debe coincidir con el dominio autenticado por SPF o con el dominio que firma el DKIM. Si la alineación falla incluso cuando SPF o DKIM pasan por separado, DMARC fallará. Por eso es esencial configurar correctamente los tres protocolos.

¿Necesito registros MX para enviar cold emails?

Aunque los registros MX se usan principalmente para recibir correos, tenerlos configurados es importante para la credibilidad del cold email. Muchos filtros de spam comprueban la existencia de registros MX como señal de un dominio legítimo. Un dominio sin registros MX puede ser marcado como sospechoso, ya que no puede recibir respuestas.

¿Cómo gestiona InboxOne la configuración de DNS para varios dominios?

InboxOne configura automáticamente los registros SPF, DKIM, DMARC y MX para todos los dominios comprados o conectados a través de la plataforma. Usando la integración con la API de Cloudflare o ClouDNS, los registros se crean en minutos sin intervención manual. Nuestro sistema también monitoriza la salud del DNS 24/7 y corrige los problemas automáticamente.

¿Cuál es la diferencia entre soft fail (~all) y hard fail (-all) en SPF?

Un soft fail (~all) indica a los servidores receptores que acepten los correos que fallan SPF pero los marquen como sospechosos, mientras que un hard fail (-all) les indica que rechacen los correos directamente. Para cold email, se recomienda empezar con soft fail durante el calentamiento y pasar a hard fail una vez que tu reputación de envío esté establecida.

¿Cómo puedo verificar que mis registros DNS están configurados correctamente?

Puedes verificar los registros DNS con herramientas como MXToolbox, Google Admin Toolbox, o utilidades de línea de comandos como dig y nslookup. InboxOne ofrece una verificación de DNS integrada que comprueba automáticamente todos los registros de autenticación y te avisa de cualquier problema antes de que afecte a la entregabilidad.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.