📍 Presentamos MapLeads: convierte Google Maps, Bing Maps y Apple Maps en tu lista de leads.Probar MapLeads
Herramienta gratuita

Generador de registros DKIM

Crea el nombre de host DNS DKIM y el formato de registro TXT correctos para tu dominio y selector. Pega tu clave pública y publícala.

Genera el formato de tu registro DNS DKIM

Valores habituales: mail, google, s1, default. Usa el selector que indique tu proveedor de correo.

¿Qué es DKIM y cómo funciona?

DKIM (DomainKeys Identified Mail) es un método de autenticación de correo que permite al remitente firmar criptográficamente cada mensaje saliente. El servidor de correo receptor verifica esta firma con una clave pública publicada en el DNS del remitente. Una firma DKIM válida demuestra dos cosas: que el mensaje procede realmente del dominio indicado y que no se alteró en tránsito.

A diferencia de SPF, que comprueba la IP de envío frente a una lista permitida, DKIM funciona adjuntando una firma digital al propio mensaje. Por eso la verificación DKIM sobrevive al reenvío de correo, donde SPF suele fallar porque la IP del servidor de reenvío no figura en el registro SPF original.

El formato del registro DNS DKIM

Un registro DKIM es un registro DNS TXT publicado en un subdominio concreto: selector._domainkey.yourdomain.com. El selector es una etiqueta que eliges: los valores habituales son mail, google, s1 o default. El valor del registro empieza por v=DKIM1; k=rsa; p= seguido de tu clave pública codificada en base64.

La clave privada se mantiene en secreto en tu servidor de correo o la gestiona tu proveedor de correo. La clave pública es lo que publicas en DNS. Los servidores receptores usan la clave pública para verificar las firmas creadas con la clave privada: el patrón clásico de criptografía de clave pública.

Dónde encontrar tu clave pública DKIM

Tu clave pública DKIM la genera tu proveedor de correo cuando activas la firma DKIM. Así es como la encuentras en los proveedores más habituales:

  • Google Workspace: consola de administración → Apps → Google Workspace → Gmail → Autenticar correo. Genera una clave nueva y copia el valor del registro TXT.
  • Microsoft 365: centro de administración de Exchange → Protección → DKIM. Activa DKIM para tu dominio y copia los registros CNAME (Microsoft usa CNAME, no registros TXT directos).
  • Mailchimp: Cuenta → Dominios → Verificar un dominio. Mailchimp te proporciona el valor del registro TXT DKIM para añadirlo a tu DNS.
  • SendGrid: Configuración → Autenticación del remitente → Autenticación de dominio. SendGrid genera por ti el registro TXT DKIM completo.
  • Servidor propio (Postfix, Exim): usa opendkim-genkey para generar un par de claves. El archivo de la clave pública contiene el valor del registro TXT.

Buenas prácticas de DKIM

Usa una longitud de clave de 2048 bits siempre que sea posible: las claves de 1024 bits se consideran débiles y algunos sistemas de correo pueden marcarlas. Rota las claves DKIM periódicamente (al menos una vez al año) para limitar la exposición si una clave se ve comprometida. Conserva la clave anterior en DNS unos días después de rotar para que los mensajes en tránsito puedan verificarse.

DKIM por sí solo no protege la cabecera From visible. Para completar la autenticación de correo, añade una política DMARC que alinee los resultados DKIM con el dominio From. Una lista de correo limpia también importa: incluso el correo autenticado acaba en spam si rebota de forma repetida. Usa verificación de correo para eliminar direcciones no válidas, o verifica listas grandes con verificación masiva de correos.

Entradas de clave y selector

Qué construye un generador de registros DKIM y qué debe aportar el remitente

Un registro DNS DKIM publica una clave pública bajo un selector. La clave privada correspondiente debe permanecer dentro del sistema que firma los mensajes salientes.

El selector crea una ubicación de clave con nombre

Un selector como google, s1 o mail se convierte en selector._domainkey.example.com. Distintos proveedores y periodos de rotación pueden usar selectores diferentes sin sustituir todas las claves DKIM del dominio.

Elige el selector que tu plataforma de envío está configurada para colocar en la etiqueta s= de la cabecera DKIM-Signature. Un registro DNS bajo otro selector nunca se consultará para ese mensaje.

Solo la clave pública pertenece al DNS

El valor p= es la clave pública en base64 que usan los receptores. La clave privada firma los mensajes y debe permanecer en secreto en tu proveedor, agente de transferencia de correo o sistema seguro de claves.

Este generador da formato al nombre del propietario DNS y al valor TXT en torno a una clave pública. No crea ni instala la configuración de firma privada que usa tu flujo de correo.

Anatomía del registro

Lee el registro DKIM generado antes de publicarlo

El registro DNS es breve, pero cada campo se conecta con una decisión de firma a nivel de mensaje.

v=DKIM1 identifica el formato del registro

La etiqueta de versión distingue los datos de clave DKIM de otro contenido TXT. k=rsa identifica el tipo de clave cuando se usa RSA, y p= transporta el material de la clave pública sin cabeceras PEM ni texto de clave privada.

Las etiquetas de firma d= y s= eligen esta clave

El receptor combina el dominio firmante de d= con el selector de s= para construir la consulta DNS. El nombre de propietario generado debe coincidir exactamente con ese par, incluido cualquier subdominio de envío.

Los valores TXT largos pueden mostrarse en fragmentos entre comillas

Los proveedores DNS a veces dividen un valor DKIM largo en varias cadenas de caracteres entre comillas. DNS concatena esas cadenas en la respuesta TXT; las comillas y los espacios que ves en el panel de control no forman parte automáticamente de la clave pública.

Una clave publicada no demuestra que los mensajes estén firmados

DNS puede contener un registro válido aunque el remitente omita DKIM-Signature, firme con otro selector, use un dominio que no coincida o falle la canonicalización. Confirma la ruta del mensaje después de publicar.

Flujo de implementación

Cómo usar el generador DKIM desde la preparación de la clave hasta una firma verificada

Mantén sincronizados la publicación DNS y la firma del sistema de correo con cuatro pasos explícitos.

  1. 1

    Obtén un par de claves del sistema que firmará

    Usa la configuración de autenticación de dominio del proveedor o las herramientas de claves compatibles con tu servidor de correo. Prefiere un tamaño de clave actual admitido tanto por el remitente como por el host DNS, y nunca pegues la clave privada en esta página.

  2. 2

    Genera el nombre de propietario TXT y el valor público

    Introduce el dominio de envío exacto, el selector y la clave pública. Copia el propietario y el valor por separado, porque las interfaces DNS varían en si añaden automáticamente el nombre de la zona.

  3. 3

    Publica y consulta el selector

  4. 4

    Envía un mensaje firmado e inspecciona el resultado

    Revisa las cabeceras DKIM-Signature y Authentication-Results recibidas en busca del dominio d= esperado, el selector s= y dkim=pass. Un DNS correcto sin un pass a nivel de mensaje es una implementación incompleta.

Límites de seguridad

Lo que el generador de registros DKIM no puede configurar por ti

El registro público es solo la mitad de DKIM que ve el receptor.

No puede instalar ni proteger la clave privada

El almacenamiento de la clave privada, el control de acceso, la configuración del servicio de firma y la rotación ante incidentes corresponden a tu proveedor o servidor de correo. Exponer la clave privada permite que otro sistema cree firmas en las que los receptores podrían confiar.

No puede elegir las cabeceras ni la canonicalización del firmante

El sistema de correo decide qué cabeceras y qué representación del cuerpo firmar. Los intermediarios que modifican el contenido firmado pueden invalidar la firma aunque la clave DNS sea correcta.

Un pass de DKIM no autoriza la IP de conexión

Publica un registro SPF para describir los remitentes del sobre permitidos. DKIM y SPF aportan pruebas distintas y deben implementarse juntos.

DKIM por sí solo no impone la alineación del dominio visible

Usa el Generador DMARC para indicar cómo deben tratar los receptores el correo cuando SPF y DKIM alineados no respaldan el dominio From visible.

Referencia autorizada

Las claves y firmas DKIM las define el RFC 6376

El estándar conecta las claves públicas DNS con los campos de firma añadidos a cada mensaje.

RFC 6376 define selectores, registros de clave y verificación

El RFC 6376 de la IETF define el espacio de nombres _domainkey, la búsqueda por selector, las etiquetas DKIM-Signature, la canonicalización, la firma y el comportamiento de verificación.

Verifica cada capa después de generar

Comprueba la clave pública con el Comprobador DKIM, inspecciona las cabeceras reales del mensaje y confirma la alineación con el Comprobador DMARC.

Herramientas de email relacionadas

Elige la siguiente herramienta según el tipo de evidencia: destinatario, descubrimiento, DNS e infraestructura, o flujo del remitente.

Herramientas gratuitas

Comprobador DKIM

Comprueba el registro DKIM de cualquier dominio y selector. Consulta la clave pública completa y si la firma DKIM está bien configurada. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Generador de registros SPF

Genera un registro DNS SPF válido para tu dominio en segundos. Añade servidores de correo, directivas include y elige la política. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Generador DMARC

Crea un registro TXT DMARC con política, alineación y opciones de informes. Generador gratuito de autenticación de correo.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas gratuitas

Comprobador DNS

Consulta registros A, AAAA, MX, TXT, NS o CNAME de cualquier dominio. Búsqueda DNS en vivo con resultados instantáneos. Gratis, sin registro.

Evidencia de dominio o infraestructura — no prueba del buzón.

Herramientas de email

Prueba de entregabilidad de email

Prueba de entregabilidad sobre una muestra real. Revisa SPF, DKIM, DMARC, DNS, listas negras, filtro de spam, cabeceras y contenido.

Diagnóstico del remitente o del mensaje — no descubrimiento de direcciones.

Herramientas de verificación de email

Verificador de email

Comprueba si un email es válido con un verificador gratis que ejecuta sintaxis, MX, SMTP del buzón, desechable, rol y catch-all.

Evidencia del destinatario — no configuración del remitente ni de DNS.

Preguntas frecuentes

1. ¿Qué es un selector DKIM?

Un selector DKIM es un nombre corto (como mail o google) que apunta a una clave pública concreta en DNS. Permite publicar varias claves para el mismo dominio, por ejemplo una para Google Workspace y otra para un ESP de marketing.

2. ¿Dónde publico el registro TXT DKIM?

Publícalo como registro TXT en selector._domainkey.yourdomain.com. Sustituye selector por el valor que te dio tu proveedor y yourdomain.com por tu dominio de envío.

3. ¿Por qué DKIM resiste mejor el reenvío que SPF?

SPF comprueba la IP de conexión. Tras un reenvío, esa IP cambia y SPF suele fallar. DKIM firma el contenido del mensaje y determinadas cabeceras, así que la verificación sigue funcionando después de varios reenvíos.

4. ¿Debo usar claves DKIM de 1024 o de 2048 bits?

Prefiere claves de 2048 bits si tu proveedor DNS admite valores TXT largos. Algunos hosts DNS antiguos exigen dividir los registros largos; la mayoría de los proveedores actuales gestionan bien las claves de 2048 bits.

5. ¿DKIM sustituye a SPF?

No. Usa ambos. SPF autoriza las IP de envío; DKIM firma los mensajes. DMARC alinea esos resultados con el dominio From e indica a los receptores qué hacer si falla.

6. ¿Cómo sé que DKIM funciona?

Envía un mensaje de prueba a un buzón que controles, abre las cabeceras en bruto y busca dkim=pass en Authentication-Results. También puedes usar nuestra herramienta Analizador de cabeceras de correo.

Siguiente paso

Verifica y limpia tu lista de correo

La autenticación protege tu dominio. Las listas limpias protegen tu reputación. BillionVerify verifica direcciones con precisión a nivel SMTP.

600/mes + 20/día por inicio de sesión · Precisión SMTP del 99,9% · Acceso API instantáneo · Sin tarjeta de crédito

99.9%
Precisión
Real-time
Velocidad de la API
$0.00014
Por email
600/mo
Gratis para siempre