Registros DNS explicados: A, AAAA, CNAME, MX, TXT y NS
Los ordenadores se conectan a direcciones IP; las personas escriben nombres. El sistema de nombres de dominio (DNS) hace de puente entre ambos: recibe un nombre como example.com y devuelve los registros guardados para él, ya sea una dirección, un servidor de correo o una línea de texto que demuestra quién es el titular del dominio. Esta guía explica cómo viaja una consulta, qué contiene cada tipo de registro habitual y por qué un cambio que hiciste hace una hora puede no verse todavía en todas partes.
Cómo un nombre se convierte en una dirección
Cuando abres un sitio web, tu dispositivo pregunta a un resolvedor recursivo, normalmente el de tu proveedor de internet o uno público como 1.1.1.1 u 8.8.8.8. Si el resolvedor tiene la respuesta en su caché, contesta de inmediato. Si no, recorre la jerarquía de arriba abajo:
- Pregunta a un servidor raíz qué servidores se encargan del dominio de nivel superior, como .com. Hay 13 identidades de servidor raíz, gestionadas por 12 organizaciones independientes desde más de 2.000 ubicaciones en todo el mundo.
- Pregunta a uno de los servidores del dominio de nivel superior qué servidores de nombres tienen el dominio example.com.
- Pide el registro en sí a uno de esos servidores de nombres autoritativos y obtiene la respuesta.
Después, el resolvedor guarda la respuesta durante el tiempo que permita el TTL (tiempo de vida) del registro, y cualquier otro dispositivo que pregunte en ese plazo recibe la copia guardada. La mayoría de las consultas no pasan de esa caché: por eso el DNS es rápido, y también por eso los cambios tardan en propagarse.
Los seis registros que muestra la herramienta de consulta DNS
| Tipo | Qué contiene | Ejemplo |
|---|---|---|
A | Una dirección IPv4 para el nombre. | example.com → 192.0.2.10 |
AAAA | Una dirección IPv6 para el nombre. | example.com → 2001:db8::10 |
CNAME | «Este nombre es un alias: consulta ese otro nombre en su lugar». | www.example.com → example.com |
MX | Los servidores de correo que aceptan mensajes para el dominio, cada uno con un número de prioridad. | 10 mail.example.com |
TXT | Texto libre, que se usa sobre todo para demostrar la titularidad del dominio y publicar políticas de seguridad del correo. | v=spf1 include:_spf.example.net -all |
NS | Los servidores de nombres autoritativos del dominio. | ns1.example.net |
Un nombre puede tener varios registros del mismo tipo. Dos registros A significan dos servidores que pueden responder; los navegadores eligen uno y, si falla, recurren al otro.
Otros tipos de registro que encontrarás
| Tipo | Qué contiene |
|---|---|
SOA | Datos administrativos de la zona: el servidor de nombres principal, un contacto y varios temporizadores, entre ellos cuánto tiempo puede guardarse en caché una respuesta de «no existe». |
PTR | DNS inverso: el nombre que corresponde a una dirección IP. Los servidores de correo lo comprueban; casi todo el resto del software lo ignora. |
SRV | Dónde se ejecuta un servicio concreto —host y puerto—; lo usan algunos servicios de chat, de llamadas y de directorio. |
CAA | Qué autoridades de certificación pueden emitir certificados TLS para el dominio. |
HTTPS / SVCB | Indicaciones de conexión para los navegadores: protocolos compatibles, como HTTP/3, y puntos de conexión alternativos. |
DS / DNSKEY | Claves DNSSEC, que permiten a un resolvedor comprobar que las respuestas no se falsificaron por el camino. |
Las reglas que debe cumplir un CNAME
Un CNAME indica que el nombre entero es un alias, así que no puede compartir ese nombre con ningún otro registro. Eso tiene tres consecuencias prácticas:
- No puede haber un CNAME en la raíz de un dominio. example.com siempre tiene registros NS y SOA, así que no puede ser además un CNAME; www.example.com sí puede. Muchos proveedores de DNS ofrecen una solución alternativa llamada ALIAS, ANAME o aplanamiento de CNAME (CNAME flattening): siguen ellos mismos el alias y publican las direcciones resultantes como registros A y AAAA normales.
- No puede haber un CNAME junto a un MX o un TXT. Si shop.example.com es un CNAME, no puede tener además su propio registro MX o TXT.
- Los registros MX y NS deben apuntar a un nombre de host real, nunca a un alias.
Los registros que deciden adónde va el correo
Los servidores de correo consultan los registros MX del dominio del destinatario y los prueban por orden de prioridad: primero el número más bajo. Dos registros MX con el mismo número se reparten la carga.
Un dominio que no recibe ningún correo puede indicarlo con un MX nulo: un único registro MX con prioridad 0 y un solo punto como host. Así los remitentes desisten de inmediato en lugar de reintentar durante días.
Tres registros TXT protegen un dominio frente a quien envíe correo en su nombre:
- SPF, en el propio dominio, enumera los servidores autorizados a enviar correo en su nombre. Un dominio solo debe publicar un registro SPF, y su comprobación no puede requerir más de 10 consultas DNS adicionales, un límite que una larga cadena de entradas include: supera sin avisar.
- DKIM, en selector._domainkey.example.com, publica la clave pública que verifica la firma del correo saliente.
- DMARC, en _dmarc.example.com, indica a los receptores qué hacer con el correo que no supera esas comprobaciones y adónde enviar los informes.
Un solo fragmento de texto en el DNS está limitado a 255 caracteres, así que los registros TXT largos se publican como varias cadenas entre comillas. Al leerlos se unen sin espacios, de modo que un registro dividido en dos fragmentos sigue siendo un único registro.
El TTL y por qué los cambios tardan
Cada registro lleva un TTL en segundos. Un registro con un TTL de 3600 puede servirse desde la caché de un resolvedor hasta una hora después de obtenerse. Cuando cambias un registro, los resolvedores que obtuvieron el antiguo siguen sirviéndolo hasta que se agota su TTL. Lo que suele llamarse «propagación DNS» es en realidad esto: copias antiguas que caducan, una caché tras otra.
Para un cambio planificado, baja el TTL a unos pocos minutos uno o dos días antes, haz el cambio y vuelve a subirlo cuando todo se haya estabilizado.
Las respuestas de «no existe» también se guardan en caché. Si consultas un nombre antes de crearlo, los resolvedores pueden recordar que no existía durante el tiempo que permita el registro SOA de la zona, a menudo una hora.
Cómo leer una respuesta
| Resultado | Qué significa |
|---|---|
NOERROR + registros | El nombre existe y tiene registros del tipo que pediste. |
NOERROR, sin registros | El nombre existe, pero no tiene registros de ese tipo: un dominio sin IPv6, por ejemplo, no tiene AAAA. |
NXDOMAIN | El nombre no existe en absoluto. Comprueba cómo está escrito o si el dominio ha caducado. |
SERVFAIL | El resolvedor no pudo obtener una respuesta fiable. Las causas habituales son servidores de nombres averiados y una firma DNSSEC que no se puede verificar. |
Por qué la herramienta puede mostrar una respuesta distinta de la de tu ordenador
La herramienta de consulta DNS pregunta a resolvedores públicos mediante una conexión cifrada —primero a Cloudflare y, si falla, a Google—, así que muestra lo que ve internet en este momento. Tu propio dispositivo puede obtener otra respuesta por motivos corrientes: su resolvedor aún tiene en caché una copia antigua, una VPN o la red de una empresa tiene sus propios nombres internos, o una entrada del archivo hosts del ordenador anula el DNS por completo.
Preguntas frecuentes
¿Cuánto tarda en aplicarse un cambio de DNS?
Como máximo, el TTL que tenía el registro antiguo, contado desde la última vez que cada resolvedor lo obtuvo. Un cambio de servidores de nombres puede tardar más —a menudo uno o dos días—, porque los registros NS del dominio de nivel superior suelen tener TTL largos.
¿Puede un dominio tener a la vez un registro CNAME y uno MX?
No en el mismo nombre. Pon el CNAME en un subdominio como www o, en la raíz, usa la función de aplanamiento de alias de tu proveedor de DNS.
¿Por qué mis registros TXT aparecen en varios fragmentos entre comillas?
Porque un solo fragmento está limitado a 255 caracteres. Al leerlos, los fragmentos se unen sin espacios, así que el registro funciona tal como está escrito.
¿El DNS es privado?
El DNS clásico viaja sin cifrar, así que tu red y tu proveedor pueden ver qué nombres consultas. DNS sobre HTTPS y DNS sobre TLS cifran la pregunta entre tu dispositivo y el resolvedor; el propio resolvedor sigue viéndola.