Comprobador DNS de correo: MX, SPF, DKIM y DMARC

Introduce el dominio y, si procede, el selector DKIM para la consulta del servidor. La presencia de registros no prueba autenticidad ni entrega.

·
Comprobacionesobligatorio · recomendado · opcional

Cómo comprobar los registros DNS de correo de un dominio

Esta página lee los registros DNS relacionados con el correo que publica un dominio y los muestra junto a una lista de comprobaciones, para que veas de un vistazo qué controles existen y de qué registro sale cada respuesta.

La comprobación se ejecuta en directo en el servidor para el dominio que escribas. No se guarda nada y el resultado es una foto del DNS en ese momento, no un historial ni una monitorización continua.

  1. Escribe el dominio que envía o recibe el correo, por ejemplo example.com. Basta con el dominio: no hace falta añadir esquema ni punto final.
  2. Si quieres comprobar la clave DKIM, añade el selector que usa tu proveedor (por ejemplo `google` o `selector1`). Sin selector, la fila DKIM queda en gris y no entra en la puntuación.
  3. Pulsa el botón de comprobación y lee la lista: MX, SPF, DMARC y DKIM figuran como obligatorios, MTA-STS y TLS-RPT como recomendados y BIMI como opcional.
  4. Abre el panel de registros publicados para ver los valores que hay detrás de cada respuesta, incluidos los servidores de correo con su prioridad y las cadenas TXT exactas.

Las siete comprobaciones, la puntuación y lo que la herramienta no puede ver

Cómo se calcula la puntuación

Cada comprobación tiene un peso: las obligatorias valen 20 puntos, las recomendadas 10 y la opcional BIMI 5. El porcentaje es la proporción de comprobaciones superadas entre las que se han podido evaluar.

Las comprobaciones omitidas se excluyen en lugar de contarse como fallos, así que un dominio analizado sin selector DKIM puede llegar a 100 si todo lo demás pasa. La nota por letra sigue al porcentaje: A desde 90, B desde 75, C desde 55, D desde 35 y F por debajo.

Qué lee la comprobación y qué no

Solo se leen registros DNS publicados: los destinos MX, la política SPF de la raíz, la política DMARC en _dmarc, la clave DKIM en <selector>._domainkey, los marcadores MTA-STS y TLS-RPT y la declaración BIMI. Un registro DKIM se acepta tanto si repite la etiqueta opcional v= como si no, porque la RFC 6376 solo obliga a la etiqueta p= de la clave.

Aquí no se envía ni se firma correo. La alineación de mensajes, la validación de firmas DKIM en un mensaje real, el archivo de política MTA-STS detrás del marcador DNS y el logotipo o certificado BIMI quedan fuera, así que una nota alta significa que los registros están publicados, no que todos los mensajes vayan a autenticarse.

Dónde se hacen las consultas

Las consultas salen del servidor, no de tu navegador. Cuando un resolutor devuelve solo una parte de un conjunto TXT grande, se vuelve a consultar el mismo nombre y se confirma finalmente a través de un resolutor DNS sobre HTTPS público; por eso una política que otros comprobadores dan por ausente aquí puede aparecer con su valor exacto.

Cada visita está limitada a 30 comprobaciones por minuto y el resultado solo se muestra en esta página.

Herramientas recientes: