Generador de registros DKIM
Crea el nombre de host DNS DKIM y el formato de registro TXT correctos para tu dominio y selector. Pega tu clave pública y publícala.
Genera el formato de tu registro DNS DKIM
Valores habituales: mail, google, s1, default. Usa el selector que indique tu proveedor de correo.
¿Qué es DKIM y cómo funciona?
DKIM (DomainKeys Identified Mail) es un método de autenticación de email que permite al remitente firmar criptográficamente cada mensaje saliente. El servidor de correo receptor verifica esta firma con una clave pública publicada en el DNS del remitente. Una firma DKIM válida prueba dos cosas: que el mensaje proviene del dominio indicado y que no se alteró en tránsito.
A diferencia de SPF, que comprueba la IP de envío contra una lista permitida, DKIM adjunta una firma digital al propio mensaje. Así, la verificación DKIM sobrevive al reenvío de correo, donde SPF suele fallar porque la IP del servidor reenviador no está en el registro SPF original.
Comprender el formato del registro DNS DKIM
Un registro DKIM es un registro DNS TXT publicado en un subdominio concreto: selector._domainkey.yourdomain.com. El selector es una etiqueta que eliges: valores habituales son mail, google, s1 o default. El valor del registro empieza con v=DKIM1; k=rsa; p= seguido de tu clave pública codificada en base64.
La clave privada se mantiene en secreto en tu servidor de correo o la gestiona tu proveedor de email. La clave pública es lo que publicas en DNS. Los servidores receptores usan la clave pública para verificar firmas creadas con la privada: el patrón clásico de criptografía de clave pública.
Dónde encontrar tu clave pública DKIM
Tu clave pública DKIM la genera tu proveedor de correo al activar la firma DKIM. Aquí está dónde encontrarla en los proveedores más habituales:
- Google Workspace: consola de administración → Apps → Google Workspace → Gmail → Autenticar email. Genera una clave nueva y copia el valor del registro TXT.
- Microsoft 365: centro de administración de Exchange → Protección → DKIM. Activa DKIM para tu dominio y copia los registros CNAME (Microsoft usa CNAME, no TXT directos).
- Mailchimp: Cuenta → Dominios → Verificar un dominio. Mailchimp proporciona el valor del registro TXT DKIM a añadir en tu DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid genera el registro TXT DKIM completo por ti.
- Autohospedado (Postfix, Exim): usa opendkim-genkey para generar un par de claves. El archivo de clave pública contiene el valor del registro TXT.
Mejores prácticas DKIM
Usa una longitud de clave de 2048 bits cuando sea posible: las claves de 1024 bits se consideran débiles y algunos sistemas de correo pueden marcarlas. Rota tus claves DKIM periódicamente (al menos una vez al año) para limitar la exposición si se compromete una clave. Mantén la clave antigua en DNS unos días tras rotar para permitir verificar mensajes en tránsito.
DKIM solo no protege la cabecera From visible. Para completar la autenticación de email, añade una política DMARC que alinee los resultados DKIM con el dominio From. Una lista limpia también importa: incluso el correo autenticado va a spam si rebota de forma reiterada. Usa verificación de email para eliminar direcciones inválidas, o verifica listas grandes con verificación masiva de email.
Preguntas frecuentes
1. ¿Qué es un selector DKIM?
Un selector DKIM es un nombre corto (como mail o google) que apunta a una clave pública concreta en DNS. Te permite publicar varias claves para el mismo dominio: por ejemplo una para Google Workspace y otra para un ESP de marketing.
2. ¿Dónde publico el registro TXT DKIM?
Publícalo como registro TXT en selector._domainkey.yourdomain.com. Sustituye selector por el valor de tu proveedor y yourdomain.com por tu dominio de envío.
3. ¿Por qué DKIM sobrevive mejor al reenvío que SPF?
SPF comprueba la IP de conexión. Tras un reenvío, esa IP cambia y SPF suele fallar. DKIM firma el contenido del mensaje y cabeceras seleccionadas, por lo que la verificación sigue funcionando tras muchos reenvíos.
4. ¿Debo usar claves DKIM de 1024 o 2048 bits?
Prefiere claves de 2048 bits cuando tu proveedor DNS admita valores TXT largos. Algunos hosts DNS antiguos requieren dividir registros largos; la mayoría de proveedores modernos manejan bien claves de 2048 bits.
5. ¿DKIM sustituye a SPF?
No. Usa ambos. SPF autoriza las IP de envío; DKIM firma los mensajes. DMARC alinea esos resultados con el dominio From y dice a los receptores qué hacer ante un fallo.
6. ¿Cómo sé que DKIM funciona?
Envía un mensaje de prueba a un buzón que controles, abre las cabeceras en bruto y busca dkim=pass en Authentication-Results. También puedes usar nuestra herramienta Email Header Analyzer.
Explorar más funciones
Descubra todas las potentes funciones que ofrece BillionVerify
Verifica y limpia tu lista de email
La autenticación protege tu dominio. Las listas limpias protegen tu reputación. BillionVerify verifica direcciones con precisión a nivel SMTP.
100 verificaciones gratis al día · 99,9 % de precisión SMTP · Acceso API instantáneo · Sin tarjeta de crédito