Comprobación DNS de correo
Comprueba la configuración de correo de un dominio: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DANE y DNSSEC, en segundos, directamente en el navegador.
Todas las consultas salen directamente de su navegador: el DNS mediante DNS-over-HTTPS en Cloudflare (respaldo: Google), los titulares de red y los países a través de la API de RIPE Stat, los selectores DKIM observados a través del archivo público archive.prove.email, las banderas de flagcdn.com. Un selector que introduzca usted mismo solo se comunica al archivo si hace clic expresamente en el botón de la tarjeta DKIM.
¿Qué se comprueba?
- Puntuación y veredicto de spoofing
- Todos los resultados se agregan en una puntuación global (0–100). Además, la herramienta resume en una frase qué ocurriría realmente en los destinatarios con un correo suplantado en nombre del dominio. El informe se puede copiar en Markdown para los tickets.
- Registros MX
- Qué servidores de correo son responsables del dominio, con detección del proveedor (Microsoft 365, SEPPmail, Proofpoint …), Null MX (RFC 7505) y respaldo por registro A. Cada servidor se puede desplegar y muestra direcciones IP, PTR con verificación FCrDNS, el titular de la red (ASN) y el estado TLSA.
- DNSSEC
- Si la zona está firmada y si el resolver valida las respuestas (bit AD). Sin DNSSEC, DANE no surte ningún efecto.
- SPF
- El registro SPF se resuelve de forma recursiva: se siguen las cadenas de
includeyredirecty se cuentan las consultas DNS frente al límite de 10 (RFC 7208), uno de los errores de configuración de SPF más habituales. La herramienta calcula además cuántas direcciones IPv4 autoriza a enviar el registro en total. - DKIM
- Se comprueban automáticamente unos 60 selectores habituales de los grandes proveedores (Microsoft 365, Google Workspace, SendGrid, Mailchimp …), además de todos los selectores que el archivo público de DKIM (prove.email) conoce para el dominio. Así aparecen también los selectores con fecha o aleatorios que ninguna lista fija puede adivinar. Las claves encontradas se analizan: tipo y longitud (p. ej. RSA 2048 o Ed25519), delegación CNAME a servicios y claves revocadas (
p=vacío); también se pueden consultar selectores propios. - DMARC
- Política (
p=), direcciones de informe y fallos típicos como registros DMARC duplicados opct<100. - MTA-STS y TLS-RPT
- Si el dominio impone el cifrado del transporte mediante una política y si recibe informes TLS.
- DANE / TLSA
- Registros TLSA en el puerto 25 de los hosts MX, con un aviso cuando TLSA queda sin efecto por falta de validación DNSSEC.
- BIMI
- Registro del logotipo y certificado Verified Mark, con un aviso cuando BIMI queda sin efecto porque DMARC no se aplica de forma estricta.
Feedback
¿Le resulta útil esta herramienta? ¿Falta alguna función, o algún resultado es incorrecto? Los comentarios directamente aquí son bienvenidos.
Los comentarios se cargan desde GitHub / Giscus.