Publicar la clave privada por error
En DNS solo va el registro público (el valor v=DKIM1 con p=). La clave privada PEM va en tu plataforma de envío, nunca en un registro DNS. Guarda una copia de seguridad segura de ella.
Genera un par de claves RSA de 2048 bits íntegramente en tu navegador y luego copia el registro TXT de DKIM para publicarlo en DNS y la clave privada correspondiente para instalarla en tu plataforma de envío. No se sube ni se almacena nada, y la clave privada nunca sale de tu dispositivo.
¿Ya has generado un registro? Confirma que se resuelve con el comprobador de DKIM, y luego descubre gratis dónde llega tu correo con una prueba de ubicación en bandeja de entrada.
Crea una cuenta gratuita de Unspam para guardar tus resultados y repetir estas comprobaciones cuando quieras, así detectas una configuración rota antes de que te cueste caro. Sin tarjeta de crédito.
DKIM (DomainKeys Identified Mail) firma tus mensajes salientes con una clave privada para que los destinatarios puedan verificar, mediante una clave pública que publicas en DNS, que el correo procede realmente de tu dominio y no se ha alterado en tránsito. Este generador crea un par de claves RSA de 2048 bits nuevo con la Web Crypto integrada en tu navegador, da formato a la mitad pública como registro TXT de DKIM (v=DKIM1; k=rsa; p=...) para DNS y te entrega la mitad privada como archivo PEM para tu servidor de correo o ESP. Como las claves se generan de forma local, la clave privada nunca se transmite a ningún sitio. Publicas el registro en selector._domainkey.tudominio.com, donde el selector es una etiqueta corta que eliges tú.
Una etiqueta corta que eliges tú (por ejemplo, unspam o 2026a) y que da nombre a esta clave. Publicas el registro en selector._domainkey.tudominio.com y configuras tu plataforma para que firme con ese mismo selector. Usa un selector nuevo cada vez que rotes las claves.
La clave pública en base64 dentro del registro TXT. Los destinatarios la obtienen del DNS para verificar tu firma. Es seguro publicarla y no puede usarse para firmar correo.
El bloque PEM que instalas en tu servidor de correo o ESP. Firma tu correo saliente y debe permanecer en secreto. Cualquiera que la tenga puede firmar correo en nombre de tu dominio, así que guárdala de forma segura y no la pongas nunca en DNS.
El generador usa RSA de 2048 bits, la recomendación actual. Las claves de 1024 bits se consideran generalmente demasiado débiles, y cada vez más proveedores las rechazan.
Opcional. Mientras t=y esté presente, los destinatarios tratan el dominio como si estuviera en pruebas y pueden ignorar los fallos de DKIM. Úsalo brevemente durante la configuración y quítalo en cuanto la firma funcione.
En DNS solo va el registro público (el valor v=DKIM1 con p=). La clave privada PEM va en tu plataforma de envío, nunca en un registro DNS. Guarda una copia de seguridad segura de ella.
Una sola cadena TXT de DNS está limitada a 255 caracteres y una clave de 2048 bits es más larga. Divide el valor en varias cadenas entrecomilladas dentro de un mismo registro TXT; la mayoría de los proveedores de DNS lo hacen automáticamente al pegarlo.
El selector del DNS debe coincidir con el selector con el que firma tu plataforma. Si no coinciden, los servidores receptores consultan el registro equivocado y DKIM falla. Configura los dos con la misma etiqueta.
El registro DNS por sí solo no hace nada. También tienes que instalar la clave privada y activar la firma DKIM para este selector en tu servidor de correo o ESP.
Las configuraciones más antiguas siguen usando claves de 1024 bits, por debajo de la recomendación actual. Genera una clave de 2048 bits con un selector nuevo y retira la anterior.