Ir al contenido principal

Búsqueda registro TXT

Verifica SPF, DKIM, DMARC y tus configuraciones textuales

¿Problemas de autenticación de email? Verifica que tus registros TXT para SPF, DKIM y DMARC estén correctamente publicados y propagados.

Tipo de registrocada tipo tiene su propia página

El resultado se muestra más abajo automáticamente

Modo de resolución
Probar la propagación DNS

Simple = una consulta al resolver · Traza = descenso desde la raíz

opcionesOpciones avanzadas

Puntos clave de la herramienta

SPF, DKIM, DMARC

Muestra los registros de autenticación de email. Identifica rápidamente errores de sintaxis o registros faltantes.

Verificaciones de dominio

Consulta los tokens de verificación (Google, Microsoft, etc.) publicados en tu zona DNS.

Sintaxis completa

Visualiza el valor completo de cada TXT, incluso registros largos con concatenación.

Multi-resolutor

Compara las respuestas de Google, Cloudflare, Quad9 para detectar problemas de propagación.

Gratuito e ilimitado

Prueba tantos dominios como necesites. Sin registro requerido.

¿Cómo usar correctamente las diferentes opciones de la consulta DNS?

¿Qué es la traza iterativa?

La traza ejecuta la resolución paso a paso. El resolver consulta primero a los servidores raíz, luego a los del TLD (.com, .es, .eu) y finalmente a los servidores autoritativos de la zona objetivo. En cada etapa la página muestra el servidor consultado, la respuesta, el RCODE y la latencia.

  1. 1. Raíz

    Descubrimiento de los servidores del TLD para el nombre solicitado.

  2. 2. TLD

    Referencia a los NS de la zona (delegación).

  3. 3. Autoritativos

    Respuesta final (o error) con TTL y latencia.

¿Para qué sirve?

  • Comparar respuestas según los resolvers y las regiones
  • Detectar una caché caliente, un TTL demasiado largo o una delegación incompleta
  • Explicar una diferencia de latencia o un RCODE inesperado

Truco: deja la traza desactivada para las comprobaciones rápidas; actívala cuando investigues o prepares un ticket/post-mortem.

¿Qué es la traza clásica?

La traza clásica consulta únicamente el resolver seleccionado (UDP o DoH) y muestra la respuesta tal como se percibe desde ese punto de la red. Obtienes el RCODE, las secciones de la respuesta y la latencia del tramo cliente → resolver.

  1. 1. Resolver elegido

    Utiliza el ajuste predefinido o la configuración personalizada para lanzar la consulta exactamente como lo haría tu servicio.

  2. 2. Protocolo conservado

    Respeta el transporte seleccionado (UDP, TCP o DoH) para reproducir el comportamiento real.

  3. 3. Respuesta detallada

    Muestra las secciones question, answer y authority/additional cuando existen, con TTL y metadatos útiles.

¿Por qué usarla?

  • Comprobar la visión de un resolver específico antes de sospechar de la delegación
  • Confirmar los valores en caché y el impacto de un TTL o de un vaciado
  • Documentar una resolución tal como la ve un cliente o un microservicio

Truco: deja desactivada la opción de traza iterativa cuando audites un resolver concreto; actívala después para compararla con el recorrido raíz → TLD → autoritativo.

¿Cómo funciona la prueba de propagación?

La prueba de propagación es una herramienta dedicada que consulta en paralelo un conjunto de resolvers públicos (Google, Cloudflare, Quad9, OpenDNS, ISP...) y agrupa las respuestas por contenido y RCODE. Ves al instante quién ya aplicó la actualización.

  1. 1. Resolvers multipunto

    Consulta varios resolvers repartidos por el mundo en una sola prueba.

  2. 2. Comparación automática

    Agrupa las respuestas idénticas y señala las divergencias o los errores propios de cada resolver.

  3. 3. Resumen accionable

    Ofrece un resumen claro, la lista de resolvers, sus latencias y el estado de cada grupo.

¿Cuándo usarla?

  • Seguir la difusión de un cambio DNS a escala mundial
  • Identificar cachés aún antiguas y decidir un vaciado específico
  • Compartir un estado de propagación en un ticket o post-mortem

Truco: la prueba de propagación es una herramienta aparte. Usa el DNS Lookup (modo Simple o Traza) para el diagnóstico unitario de un resolver.

¿Qué es un registro TXT?

Un registro TXT (Text) publica texto arbitrario asociado a un nombre de dominio. Es un formato versátil usado para muchas aplicaciones, incluyendo autenticación de email y verificación de propiedad.

Estructura de un registro TXT:

CampoDescripciónEjemplo
NombreEl dominio o subdominio@ o _dmarc
TipoSiempre TXTTXT
ValorTexto libre"v=spf1 include:_spf.google.com -all"
TTLDuración de caché en segundos3600

Registros TXT comunes

SPF (Sender Policy Framework)

Publicado en la raíz del dominio. Define los servidores autorizados a enviar emails.

captaindns.com.  3600  IN  TXT  "v=spf1 include:_spf.google.com -all"

Elementos clave:

  • v=spf1: versión SPF (obligatoria)
  • include:: dominios autorizados
  • ip4: / ip6:: direcciones IP autorizadas
  • -all: rechaza el resto (estricto) / ~all: soft fail

DKIM (DomainKeys Identified Mail)

Publicado en selector._domainkey.dominio.com. Contiene la clave pública para verificar firmas.

selector._domainkey.captaindns.com.  3600  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBg..."

Elementos clave:

  • v=DKIM1: versión DKIM
  • k=rsa: algoritmo de clave
  • p=: clave pública (base64)

DMARC (Domain-based Message Authentication)

Publicado en _dmarc.dominio.com. Define la política cuando SPF/DKIM fallan.

_dmarc.captaindns.com.  3600  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com"

Elementos clave:

  • v=DMARC1: versión DMARC
  • p=none|quarantine|reject: política
  • rua=: dirección para los informes agregados

Verificación de dominio

Token temporal que proporciona un servicio (Google, Microsoft, etc.).

captaindns.com.  300  IN  TXT  "google-site-verification=abc123..."

Buenas prácticas

SPF

ReglaExplicación
Un solo registro SPFMúltiples v=spf1 causan fallos
Máximo 10 lookups DNSCuenta include, a, mx (no ip4/ip6)
Terminar con -all o ~allDefine el comportamiento por defecto
Incluir todos los remitentesNo olvides los servicios de terceros (newsletters, CRM)

DKIM

ReglaExplicación
Clave mínimo 2048 bitsRSA 1024 bits está obsoleto
Un selector por servicioFacilita la rotación y la revocación
No modificar a manoCopia y pega exacto desde el proveedor

DMARC

ReglaExplicación
Comenzar con p=noneObserva sin bloquear durante la configuración
Configurar ruaRecibe reportes para diagnóstico
Avanzar hacia p=quarantine, p=rejectUna vez validados SPF y DKIM

Diagnóstico de problemas frecuentes

SPF falla (PermError)

  1. Comprueba que solo hay UN registro SPF
  2. Cuenta los lookups DNS (máximo 10)
  3. Revisa la sintaxis (sin espacios de más, comillas correctas)

DKIM no encontrado

  1. Comprueba el selector exacto (distingue mayúsculas de minúsculas)
  2. El formato es selector._domainkey.captaindns.com
  3. La clave debe ir en una sola cadena (o correctamente concatenada)

DMARC no detectado

  1. Comprueba que el registro está en _dmarc.captaindns.com
  2. El valor debe empezar por v=DMARC1
  3. Sintaxis: punto y coma entre las etiquetas, nunca coma

Verificar desde la línea de comandos

SPF

dig TXT captaindns.com

DKIM

dig TXT selector._domainkey.captaindns.com

DMARC

dig TXT _dmarc.captaindns.com

Herramientas complementarias

HerramientaUtilidad
Inspector SPFAnálisis y validación SPF detallada
Inspector DKIMVerificación de clave y firma DKIM
Inspector DMARCAnálisis de política DMARC
Probador de emailPrueba completa SPF/DKIM/DMARC desde tu servidor
Generador DMARCCrear un registro DMARC válido

Recursos útiles