Arquitectura

Dominios y DNS

Los hostnames públicos de MediNodo, cómo Cloudflare los enruta y protege, y cómo se autentica el correo con SPF, DKIM, DMARC y MAIL FROM.

Resumen

Cloudflare DNS resuelve los dominios de MediNodo y publica los registros de autenticación que exige Amazon SES. Cloudflare Tunnel expone los servicios privados de tracking y API sin publicar puertos. Cada subdominio tiene un destino y un propósito claros.

Dominios públicos

DominioDestinoUso
www.medinodo.comSquarespaceSitio institucional.
landing.medinodo.comVercelLanding de campaña y formulario de interés.
trk.medinodo.comCloudflare Tunnel → listmonkLinks rastreados, bajas y webhook público de SES.
api.medinodo.comCloudflare Tunnel → FastAPIAPI de tracking y salud.
bounce.medinodo.comAmazon SESMAIL FROM técnico para rebotes y alineación SPF.

Enrutamiento en el borde

Diagrama: Cada hostname y su destinoDiagrama: Cada hostname y su destino
Cada hostname y su destino

Sin puertos expuestos

trk y api llegan a servicios privados a través de Cloudflare Tunnel, de modo que sus puertos nunca se publican directamente en Internet.

Autenticación de correo

Amazon SES autentica el envío de medinodo.com gracias a los registros que Cloudflare DNS publica. La alineación de estos registros determina si los proveedores de correo confían en el mensaje.

DKIM

Firma criptográfica

Verifica que el mensaje no fue alterado y proviene de la identidad de envío de SES.

SPF

Origen autorizado

Autoriza a SES a enviar en nombre del dominio; se alinea vía el MAIL FROM.

DMARC

Política de alineación

Define qué hacer cuando SPF/DKIM no alinean con el dominio visible.

MAIL FROM

bounce.medinodo.com

Dominio técnico para rebotes que alinea SPF con la identidad de envío.

Errores posibles

  • Registros DKIM/SPF/DMARC mal configurados: SES no verifica la identidad y los proveedores rechazan o marcan el correo.
  • MAIL FROM sin alineación SPF: se degrada la reputación de entrega.
  • Túnel de Cloudflare caído: trk y api dejan de responder.

Buenas prácticas

  • Verificar la propagación y alineación de los registros antes de campañas de alto volumen.
  • Mantener el MAIL FROM en bounce.medinodo.com para separar el manejo técnico de rebotes.
  • Tratar el borde de Cloudflare como capa de protección, sin almacenar datos de negocio en él.

Consideraciones

DNS como cimiento de la entrega

La capacidad de entrega depende directamente de que estos registros estén correctos: es infraestructura silenciosa pero crítica.