Generador de registros DKIM gratis

Genera un par de claves RSA de 2048 bits íntegramente en tu navegador y luego copia el registro TXT de DKIM para publicarlo en DNS y la clave privada correspondiente para instalarla en tu plataforma de envío. No se sube ni se almacena nada, y la clave privada nunca sale de tu dispositivo.

¿Ya has generado un registro? Confirma que se resuelve con el comprobador de DKIM, y luego descubre gratis dónde llega tu correo con una prueba de ubicación en bandeja de entrada.

Detecta los problemas antes de que te cuesten caro.

Crea una cuenta gratuita de Unspam para guardar tus resultados y repetir estas comprobaciones cuando quieras, así detectas una configuración rota antes de que te cueste caro. Sin tarjeta de crédito.

Qué hace un generador de registros DKIM

DKIM (DomainKeys Identified Mail) firma tus mensajes salientes con una clave privada para que los destinatarios puedan verificar, mediante una clave pública que publicas en DNS, que el correo procede realmente de tu dominio y no se ha alterado en tránsito. Este generador crea un par de claves RSA de 2048 bits nuevo con la Web Crypto integrada en tu navegador, da formato a la mitad pública como registro TXT de DKIM (v=DKIM1; k=rsa; p=...) para DNS y te entrega la mitad privada como archivo PEM para tu servidor de correo o ESP. Como las claves se generan de forma local, la clave privada nunca se transmite a ningún sitio. Publicas el registro en selector._domainkey.tudominio.com, donde el selector es una etiqueta corta que eliges tú.

Cómo interpretar tu resultado

  • Selector

    Una etiqueta corta que eliges tú (por ejemplo, unspam o 2026a) y que da nombre a esta clave. Publicas el registro en selector._domainkey.tudominio.com y configuras tu plataforma para que firme con ese mismo selector. Usa un selector nuevo cada vez que rotes las claves.

  • p= clave pública

    La clave pública en base64 dentro del registro TXT. Los destinatarios la obtienen del DNS para verificar tu firma. Es seguro publicarla y no puede usarse para firmar correo.

  • La clave privada

    El bloque PEM que instalas en tu servidor de correo o ESP. Firma tu correo saliente y debe permanecer en secreto. Cualquiera que la tenga puede firmar correo en nombre de tu dominio, así que guárdala de forma segura y no la pongas nunca en DNS.

  • k=rsa y longitud de la clave

    El generador usa RSA de 2048 bits, la recomendación actual. Las claves de 1024 bits se consideran generalmente demasiado débiles, y cada vez más proveedores las rechazan.

  • Indicador de pruebas t=y

    Opcional. Mientras t=y esté presente, los destinatarios tratan el dominio como si estuviera en pruebas y pueden ignorar los fallos de DKIM. Úsalo brevemente durante la configuración y quítalo en cuanto la firma funcione.

Problemas habituales y cómo solucionarlos

Publicar la clave privada por error

En DNS solo va el registro público (el valor v=DKIM1 con p=). La clave privada PEM va en tu plataforma de envío, nunca en un registro DNS. Guarda una copia de seguridad segura de ella.

El valor TXT se rechaza por ser demasiado largo

Una sola cadena TXT de DNS está limitada a 255 caracteres y una clave de 2048 bits es más larga. Divide el valor en varias cadenas entrecomilladas dentro de un mismo registro TXT; la mayoría de los proveedores de DNS lo hacen automáticamente al pegarlo.

El selector no coincide

El selector del DNS debe coincidir con el selector con el que firma tu plataforma. Si no coinciden, los servidores receptores consultan el registro equivocado y DKIM falla. Configura los dos con la misma etiqueta.

Publicar el registro pero no activar la firma

El registro DNS por sí solo no hace nada. También tienes que instalar la clave privada y activar la firma DKIM para este selector en tu servidor de correo o ESP.

Usar una clave de 1024 bits

Las configuraciones más antiguas siguen usando claves de 1024 bits, por debajo de la recomendación actual. Genera una clave de 2048 bits con un selector nuevo y retira la anterior.

Tus dudas, resueltas.

¿Es seguro generar una clave DKIM en el navegador?
Sí. El par de claves se crea con la Web Crypto API en tu propio dispositivo y nunca se nos envía ni a nosotros ni a nadie. Trata la clave privada como una contraseña: instálala en tu plataforma de envío y guarda una copia de seguridad segura. En el DNS solo va el registro público.
¿Qué selector debo usar?
Cualquier etiqueta corta formada por letras y números, por ejemplo unspam o s2026. Elige algo que reconozcas y usa un selector nuevo cada vez que rotes las claves, así la clave antigua sigue funcionando hasta que la elimines.
¿Dónde publico el registro DKIM?
Como un registro TXT en selector._domainkey.tudominio.com, con el mismo selector que configuraste para la firma. Cuando se propague, verifícalo con el comprobador de DKIM.
¿Por qué una clave de 2048 bits?
RSA de 2048 bits es el estándar actual: lo bastante robusto para los requisitos modernos y compatible en todas partes. Las claves de 1024 bits se rechazan cada vez más y las claves muy largas pueden resultar incómodas de publicar en un único registro TXT.
¿Cómo confirmo que DKIM funciona?
Publica el registro, instala la clave privada y activa la firma; luego envíate un mensaje a ti mismo y compruébalo con el comprobador de DKIM o con una prueba de entregabilidad completa. Una firma DKIM que pasa y está alineada también cumple con DMARC.

Un registro correcto es solo el primer paso. Descubre dónde llega de verdad tu correo.