Un registro TLSA fija en el DNS la clave pública del certificado TLS de un servidor de correo, de forma que un MTA que envíe mensajes solo entregue el correo si la clave presentada coincide con la anunciada —o rechace el envío—. Su variante más extendida, 3 1 1 (DANE-EE, selector SPKI, hash SHA-256), es la recomendada por el RFC 7672 para SMTP y constituye el núcleo del protocolo DANE (RFC 6698). Esta guía operativa explica, paso a paso, cómo generar el valor 3 1 1 con OpenSSL, publicarlo en la zona DNS, verificar que resuelve y valida, y reparar el desajuste más habitual que rompe la mayoría de despliegues. El flujo se reduce a extraer la SubjectPublicKeyInfo del certificado, recodificarla en DER y aplicar SHA-256 para obtener el digest hexadecimal de 64 caracteres que conforma el tercer campo del registro. El nombre del recurso sigue siempre el patrón _25._tcp., con la zona obligatoriamente firmada con DNSSEC. El texto compara las opciones 3 1 1, 2 1 1 y 3 0 1, señala por qué el selector 0 (hash del certificado completo) rompe en cada renovación y alerta del error frecuente de publicar el selector 1 pero calcular el hash sobre el certificado entero. Está dirigido a operadores de Postfix y Exim y a administradores de Microsoft 365 que añaden DANE entrante; presupone la zona ya firmada y resume el trabajo en unos pocos comandos y un único registro DNS.
