Si buscas un generador de claves DKIM, probablemente tu dominio aún no firma el correo o las firmas no se validan correctamente. El correo sin autenticar puede sufrir más filtrado. Un fallo de DKIM puede afectar a DMARC, aunque este todavía puede aprobar si SPF pasa con alineación. Los mensajes de recuperación de contraseñas, facturas o ventas podrían acabar en spam o cuarentena.
La solución suele ser más sencilla de lo que parece. Un generador de claves DKIM crea una clave privada para el sistema de envío y una clave pública correspondiente que publicas en DNS. El destinatario verifica la firma del dominio firmante y que las partes firmadas del mensaje no hayan cambiado según la canonicalización aplicada; eso no acredita por sí solo la identidad del remitente visible.
Si todavía estás configurando tu infraestructura, empieza por nuestra guía de correo empresarial. Si ya utilizas tu dominio, aquí verás qué debe producir un generador de claves DKIM, qué tamaño elegir, cómo funcionan los selectores y cómo publicar el registro reduciendo el riesgo de errores de envío.
Qué hace realmente un generador de claves DKIM
Un generador de claves DKIM crea un par de claves criptográficas. La privada permanece en el sistema emisor y firma los mensajes salientes. La pública se publica en DNS bajo un selector para que los destinatarios verifiquen la firma DKIM de las cabeceras.
No hay ningún misterio: un buen generador de claves DKIM realiza tres tareas:
- Crea una clave privada compatible con el sistema emisor.
- Extrae la clave pública correspondiente.
- Prepara esa clave pública como registro TXT para publicarlo en
selector._domainkey.example.com.
La dificultad no está en las operaciones criptográficas, sino en coordinar el selector, el nombre DNS, los saltos de línea y la configuración del emisor para que la firma se valide en producción.
Según RFC 6376, los selectores permiten publicar varias claves y rotarlas. Según RFC 8301, los firmantes deben usar claves RSA de al menos 1024 bits; las de 2048 bits son una opción habitual más adecuada. Si un generador de claves DKIM recomienda todavía claves de 512 bits o SHA-1, conviene buscar otra herramienta.
Qué resultado debes obtener
Un generador de claves DKIM debe entregar una clave privada para firmar y un registro de clave pública apto para DNS. El registro corresponde al nombre del selector, no a la raíz del dominio, y contiene la clave pública en la etiqueta p=.
Este es el formato general:
Host: tm2026._domainkey.example.com
Type: TXT
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...También puedes generar el par localmente con OpenSSL, en lugar de usar un generador de claves DKIM web al que tendrías que confiar la clave privada. Ten cuidado con el último comando: muestra material privado y su salida no debe compartirse.
openssl genrsa -out dkim-private.pem 2048
openssl rsa -in dkim-private.pem -pubout -out dkim-public.pem
openssl rsa -in dkim-private.pem -text -nooutDespués convierte la clave pública al valor en una sola línea que suelen aceptar los paneles DNS:
awk 'NF {sub(/\r/, ""); printf "%s",$0;}' dkim-public.pem \
| sed 's/-----BEGIN PUBLIC KEY-----//; s/-----END PUBLIC KEY-----//g'Si el proveedor divide un TXT largo en segmentos entrecomillados dentro del mismo registro, puede ser correcto. Insertar espacios dentro de la clave, en cambio, puede invalidarla y complicar el diagnóstico.
El selector es la etiqueta de la clave, no la clave. Si la firma indica
s=tm2026, el destinatario consultatm2026._domainkey.yourdomain.com. Si el registro no existe, esa firma DKIM no puede validarse.
Cómo elegir el selector y el tamaño de clave
Elige un generador de claves DKIM que produzca una clave de 2048 bits y permita nombres de selector útiles para la rotación. El sistema emisor debe configurarse para firmar con RSA y SHA-256; generar la clave no selecciona automáticamente ese algoritmo. Trata los selectores como etiquetas operativas de versión.
Usa nombres que indiquen cuándo y dónde se emplea la clave. Por ejemplo:
tm2026app1q1marketing2026
Ejemplos poco prácticos:
defaultsin cambiarlo nuncatesten produccióndkimreutilizado para todos los emisores
| Opción | ¿Conviene? | Motivo |
|---|---|---|
| RSA de 1024 bits | Solo si es necesario | Es el mínimo permitido en determinados entornos, no el objetivo recomendado. |
| RSA de 2048 bits | Sí | Una elección habitual para muchos dominios y proveedores DNS actuales. |
| Un selector permanente | No suele convenir | Complica la rotación y la respuesta a incidentes. |
| Selectores con versión | Sí | Permiten publicar la nueva clave antes de retirar la anterior. |
RFC 8301 establece un mínimo de 1024 bits y recomienda 2048 bits. Las directrices de Google para remitentes masivos exigen DKIM y SPF, y al menos uno debe alinearse con el dominio From en el correo directo a cuentas personales de Gmail. Consulta sus preguntas frecuentes sobre requisitos para remitentes para conocer los requisitos aplicables.
Al elegir un generador de claves DKIM, comprueba que facilite claves de 2048 bits, nombres de selector claros y la rotación. Son aspectos más útiles que limitarse a comprobar si genera una clave.
Cómo publicar el registro DNS con menos riesgo
Usar un generador de claves DKIM solo cubre parte del trabajo. Debes publicar el TXT en el nombre exacto que consulta el emisor, tener en cuenta la caché DNS y activar la firma después de comprobar que la clave pública está disponible.
Estos errores son frecuentes:
- Publicar el TXT en
@en lugar deselector._domainkey. - Pegar las delimitaciones PEM en DNS en vez de la clave base64.
- Activar la firma antes de que el DNS responda correctamente.
- Configurar un selector distinto en la plataforma de correo.
Si configuras un dominio en TrekMail, sigue los registros indicados por el flujo DNS para tu modalidad de envío. La documentación de Añadir un dominio explica el valor TXT de DKIM. Con SMTP propio, el selector y la clave deben corresponder al proveedor que envía realmente. Guarda los registros y utiliza la verificación disponible; si persisten errores, consulta el comprobador de estado DNS.
Una particularidad importante del reenvío: si SPF falla pero DKIM pasa y está alineado, DMARC todavía puede aprobar. DKIM puede sobrevivir al reenvío siempre que no se alteren los datos firmados. SPF, en cambio, puede fallar por el cambio de servidor. Nuestra guía para reenviar correo de dominio a Gmail explica este escenario.
Cómo comprobar que la clave DKIM funciona
Tras utilizar un generador de claves DKIM y publicar el registro, verifica cabeceras de mensajes reales. Una consulta DNS correcta no demuestra que el emisor esté firmando. Busca dkim=pass y comprueba la alineación de dominio necesaria para DMARC en tu correo saliente.
Envía un mensaje a Gmail e inspecciona las cabeceras originales. Un resultado posible es:
Authentication-Results: mx.google.com;
dkim=pass header.i=@example.com header.s=tm2026 header.b=...
spf=pass smtp.mailfrom=example.com
dmarc=pass header.from=example.comSi DKIM falla, revisa estos puntos en orden:
- Comprueba el selector
s=en DKIM-Signature. - Consulta ese nombre DNS exacto con
dig. - Confirma que la clave pública publicada corresponde a la privada cargada en el emisor.
- Confirma el dominio de firma del emisor en
d=. - Comprueba si una lista de correo, un pie añadido o un relay modificó las cabeceras o el cuerpo firmados.
dig +short TXT tm2026._domainkey.example.comUn generador de claves DKIM que no explica el nombre DNS, la verificación o la alineación deja el trabajo incompleto. Aunque exista una clave en DNS, DKIM no aportará alineación a DMARC si el dominio d= no se alinea con el From visible: en modo relajado basta el dominio organizativo compartido; en modo estricto deben coincidir exactamente.
Para revisar la configuración completa, consulta nuestras guías de correo con dominio propio, reenvío de correo y la documentación de TrekMail sobre problemas de spam.
Herramientas dispersas frente a un flujo coordinado
Un generador de claves DKIM aislado, un panel DNS, un proveedor SMTP para aplicaciones y otro para boletines exigen coordinación. Una política DMARC incompleta puede ocultar problemas hasta que se cambia de proveedor, se rota una clave incorrectamente o un reenvío revela fallos de autenticación.
Un flujo coordinado permite gestionar dominio, buzones, comprobaciones DNS y configuración de envío desde una misma plataforma, sin perder de vista los proveedores externos.
Según el plan y la configuración de TrekMail, puede incluir:
- Dominios propios y buzones IMAP en un panel.
- SMTP propio en Nano o SMTP gestionado en los planes de pago que lo incluyan.
- Migración de correo antiguo mediante IMAP cuando sea compatible.
- Catch-all, reenvío de buzones y acceso API según el plan.
- Un flujo de DNS y autenticación para SPF, DKIM y DMARC.
La coordinación importa especialmente al gestionar varios dominios. La autenticación mal configurada añade trabajo al coste de las licencias por usuario. Como referencia, Starter se anuncia desde $3.50 al mes, y el plan gratuito de $0 contempla hasta 10 dominios y 5GB con SMTP propio, sujeto a las condiciones vigentes. Los planes de pago pueden ofrecer una prueba de 14 días que requiere tarjeta; Nano se ofrece sin ese requisito. Comprueba las condiciones antes de contratar.
Para trasladar correo mientras corriges la autenticación, el flujo de migración IMAP puede importar desde Gmail, Microsoft 365 u otros servicios IMAP compatibles a un buzón TrekMail, según sus permisos y configuración.
Rotación, revocación y mantenimiento
Un generador de claves DKIM también forma parte del mantenimiento. Planifica la rotación, retira los selectores antiguos con cuidado y usa selectores separados para emisores distintos cuando facilite el diagnóstico y limite el impacto de una exposición.
Un procedimiento práctico es:
- Generar una nueva clave de 2048 bits con otro selector.
- Publicar la nueva clave pública en DNS.
- Configurar el emisor para firmar con el nuevo selector.
- Verificar que los nuevos mensajes muestran
dkim=pass. - Mantener el selector anterior mientras pueda haber correo en cola pendiente de validación.
- Retirar la clave pública antigua después del periodo de transición adecuado.
Si se expone una clave privada, sustitúyela y evalúa la revocación. Los selectores con versión facilitan esa respuesta frente a mantener default indefinidamente.
Un generador de claves DKIM no corrige prácticas de envío deficientes. La autenticación es necesaria, pero la reputación también influye. Las directrices de Google para remitentes masivos contemplan controlar las quejas de spam, utilizar SPF y DKIM y configurar DMARC. Las recomendaciones de TrekMail incluyen revisar DNS, aumentar el volumen gradualmente cuando proceda y evitar envíos masivos no solicitados.
Conclusión: generar la clave es solo el comienzo
Un generador de claves DKIM inicia el proceso. Lo importante es disponer del selector correcto, la clave pública publicada, la privada correspondiente en el emisor y mensajes reales con dkim=pass y alineación DMARC.
Genera una clave de 2048 bits, utiliza un selector con versión, publica el TXT y verifica cabeceras reales. Si gestionas varios proveedores y dominios, coordina el flujo en una plataforma cuando resulte conveniente. Según el plan, TrekMail ofrece dominios propios, buzones IMAP, almacenamiento compartido, migración IMAP y configuración DNS de autenticación sin cargos por usuario. Revisa la opción gratuita en trekmail.net o compara las condiciones en trekmail.net/pricing.