Qué hace
La suplantación de email sigue siendo trivial hasta que un dominio publica tres registros DNS que, juntos, demuestran quién puede enviar su correo. Esta herramienta construye esos tres registros como valores TXT listos para pegar, un bloque de archivo de zona por registro:
- SPF (Sender Policy Framework, RFC 7208) - el registro TXT en el ápice de la zona que lista los servidores autorizados a enviar correo para el dominio. Editas los términos en crudo (mecanismos y calificadores como
include:,ip4:,~all) uno por línea, exactamente como aparecen trasv=spf1. - DKIM (DomainKeys Identified Mail, RFC 6376) - la clave pública publicada en
<selector>._domainkey.<domain>. Configura el selector, el tipo de clave (k=), los hashes (h=), el modo de prueba (t=y) y pega la clave públicabase64base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
(p=) que genera tu proveedor de correo. - DMARC (RFC 7489) - la política en
_dmarc.<domain>: política (p=none / quarantine / reject), política de subdominios (sp=), direcciones de reporte (rua=/ruf=), muestreo (pct=) y modos de alineación (adkim=/aspf=relaxed o strict).
El panel adhesivo de salida muestra todos los registros activados separados por comentarios, en vivo mientras escribes. Una capa de validación señala los errores de publicación clásicos antes de que lleguen al DNS: un selector DKIM ausente, más de un registro SPF, un registro SPF sin terminador ~all/-all/redirect=, un registro DMARC sin política p= y un dominio que no es un nombre plenamente cualificado.
Cómo usarlo
- Elige un preajuste - Google Workspace, Microsoft 365 o Full enforcement - para partir de una forma conocida como buena, o pega tus registros existentes en el panel de importación: valores SPF (
v=spf1 …), valores DKIM (v=DKIM1; k=…; p=…) y valores DMARC (v=DMARC1; p=…) - valores sueltos o líneas de zona completas. Nombres como_dmarc.example.comoselector1._domainkey.example.comse leen para rellenar los campos de dominio y selector. - Fija el dominio y el selector DKIM, después rellena los campos de cada registro. Cada registro tiene un interruptor de encendido/apagado; los registros desactivados desaparecen de la salida.
- Copia o descarga
dns-records.txty publica cada bloque como registro TXT en tu proveedor de DNS.
Todo vive en la URL - comparte un enlace y el destinatario ve tu configuración exacta.
Ejemplos
Un dominio de Google Workspace en fase de monitorización:
; SPF — TXT at example.com (the zone apex; often written "@")
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
; DKIM — TXT at google._domainkey.example.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…"
; DMARC — TXT at _dmarc.example.com
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r"
Lo que la capa de validación detecta mientras editas:
- Términos SPF sin regla terminal → «SPF needs ~all / -all or redirect=» - los remitentes no coincidentes obtienen un resultado Neutral.
- Dos registros
v=spf1pegados juntos → «Multiple SPF records» - los receptores lo tratan como error permanente e ignoran SPF para todo el dominio. - DMARC sin política elegida → «DMARC p= policy missing».
- El campo de dominio conteniendo
localhost→ «Not a fully-qualified domain».
Buen saber
- La clave p= viene de tu proveedor. Las claves DKIM las genera por dominio el servicio de envío (consola de Google Admin, Microsoft Defender, Mailgun, …). El constructor deja
p=vacío hasta que la pegues - unp=vacío se publica como clave revocada, así que rellénala antes de pasar a producción. - Despliega DMARC en el orden estándar:
p=none+rua=→ estudia los informes agregados →quarantine(opcionalmentepct=por debajo de 100) →reject. Unp=rejectsin un SPF/DKIM funcionando bloquea tu propio correo. - Un registro SPF, un registro DKIM por selector, un registro DMARC - los duplicados son errores permanentes en los receptores, no peticiones de fusión.
- Totalmente en el cliente. El constructor nunca consulta el DNS y no envía nada a ninguna parte; solo la URL para compartir sale de la página, y solo cuando la copias.
- Herramientas relacionadas: WHOIS /
RDAPRDAPThe modern JSON REST protocol for WHOIS-style registration data (domains, nameservers, entities), replacing the legacy plain-text WHOIS protocol.Learn more
Lookup (quién es el dueño del dominio), Defang/Refang,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Generator.