Volver a herramientas

Gratis para siempre

Generador de registrosDKIM

Genere el registro TXT de DNS para la autenticación DKIM. Pegue su clave pública y configure su selector. DKIM firma el mensaje en sí, por eso sigue pasando cuando un mensaje se reenvía y SPF no.

Prueba gratuita de 14 días · sin tarjeta · cancele cuando quiera

Selectores comunes: default, google, selector1, s1

Tipo de clave

Validar este registro

Este generador gratuito de registros DKIM formatea el registro TXT de DNS que publica su clave pública DKIM. Pegue la clave pública de su servidor de correo o servicio de envío, defina el selector y copie el nombre y el valor del registro listos para su proveedor de DNS.

DKIM agrega una firma criptográfica a cada mensaje que envía. Los receptores obtienen la clave pública de su DNS en selector._domainkey.yourdomain.com y verifican la firma, lo que prueba que el correo fue autorizado por su dominio y no fue modificado en tránsito. A diferencia de SPF, la firma sobrevive al reenvío, y eso hace de DKIM la base de la alineación DMARC.

El generador resuelve la parte donde la gente se equivoca: el nombre exacto del registro, la sintaxis v=DKIM1 y el formato de la clave. No crea el par de claves; las claves vienen de donde se firma su correo.

Cómo funciona

  1. 01Genere o ubique su par de claves en su servicio de envío o servidor de correo. Proveedores como Google Workspace, Microsoft 365 y todos los ESP principales exponen la clave pública en su área de administración.
  2. 02Pegue la clave pública en el generador, sin las líneas de encabezado BEGIN y END, e ingrese el selector que su proveedor asignó o el que usted eligió.
  3. 03Elija el tipo de clave que usa su proveedor. RSA es el predeterminado en casi todas partes; Ed25519 existe pero aún no todos los receptores lo verifican.
  4. 04Publique el valor generado como registro TXT en el nombre mostrado, selector._domainkey.yourdomain.com, y luego active la verificación en el panel de su proveedor.

Cuándo usarlo

Use el generador al conectar un nuevo servicio de envío que le entregue una clave pública sin formato en lugar de un registro listo, al migrar de proveedor de DNS y recrear registros a mano, o al rotar claves DKIM de forma programada.

Si su proveedor le da un CNAME, publique el CNAME tal cual; no hay nada que generar. La delegación por CNAME permite que el proveedor rote las claves por usted, lo cual es estrictamente mejor cuando está disponible.

Errores comunes

  • Publicar en el nombre equivocado

    El registro vive en selector._domainkey.yourdomain.com. Omitir la etiqueta _domainkey, o ingresar el nombre completo en un panel que agrega el dominio automáticamente, produce un registro que los receptores nunca encontrarán.

  • Incluir las líneas de encabezado de la clave

    Las líneas BEGIN PUBLIC KEY y END PUBLIC KEY son blindaje PEM, no material de la clave. Pegadas en DNS corrompen el registro; solo el cuerpo base64 va en la etiqueta p=.

  • Eliminar la clave antigua justo después de rotar

    El correo firmado con la clave antigua sigue en tránsito y sigue verificándose durante horas después del cambio. Publique el nuevo selector, traslade la firma y retire el registro antiguo días después, no minutos.

  • Reutilizar una clave en varios servicios

    Cada servicio de envío debe firmar con su propio selector y clave. Compartir claves acopla sistemas no relacionados, y un servicio comprometido o mal configurado obliga a rotar todo a la vez.

Preguntas frecuentes

¿Este generador crea el par de claves DKIM?

No. Los pares de claves los genera quien firma su correo: su ESP, Google Workspace, Microsoft 365 o su propio servidor con una herramienta como opendkim-genkey. Esta herramienta formatea la mitad pública en un registro DNS correcto.

¿Dónde publico el registro DKIM generado?

Como registro TXT en selector._domainkey.yourdomain.com, donde selector es el nombre mostrado junto al valor generado. Muchos paneles de DNS piden solo selector._domainkey en el campo de nombre porque agregan el dominio automáticamente.

¿Debo elegir RSA o Ed25519?

RSA con clave de 2048 bits es el valor seguro predeterminado y se verifica en todas partes. Ed25519 produce registros mucho más cortos, pero algunos receptores aún no pueden verificarlo, así que quienes lo adoptan publican ambos y firman dos veces.

¿Necesito un registro DKIM para cada servicio de envío?

Sí. Cada servicio firma con su propia clave bajo su propio selector, y los registros coexisten bajo _domainkey sin conflicto. Un dominio suele llevar a la vez selectores para su proveedor de buzones, su ESP y su herramienta de soporte.

¿Por qué mi proveedor de DNS rechaza el registro por ser demasiado largo?

Una clave de 2048 bits supera el límite de 255 caracteres de una cadena TXT única, así que el valor debe dividirse en dos cadenas entre comillas. La mayoría de los proveedores divide automáticamente; para el resto, corte el valor en cualquier punto dentro de los datos de p=.

¿DKIM por sí solo detiene la suplantación?

No. DKIM prueba una firma, pero nada obliga a los receptores a exigirla de su dominio hasta que publique una política DMARC. Combine este registro con DMARC y use SPF junto a él para los remitentes que lo admitan.

GuíasDKIM Record Setup GuideHow DKIM signing works, why it survives forwarding when SPF does not, and how to rotate a key safely.

Del blog

Herramientas gratuitas relacionadas

Estas herramientas responden la pregunta una vez. El monitoreo continuo vuelve a revisar su dominio cada 6 horas y le avisa cuando la respuesta cambie, desde $14/mes. Precios · Guías · FAQ

Esto responde una vez. El monitoreo responde cada 6 horas.

LitInboxes vuelve a revisar DNS, DMARC y las listas de bloqueo de forma programada y le envía un correo cuando la respuesta cambie. Empiece con una prueba gratuita de 14 días.

Prueba gratuita de 14 días · sin tarjeta · cancele cuando quiera