Si buscas un generador de registros DKIM porque Gmail o Google Postmaster Tools muestran fallos de autenticación, revisa primero la configuración básica. Nuestra guía de correo con dominio propio explica MX, SPF, DKIM, DMARC y los errores DNS que pueden afectar al envío.
Muchas herramientas omiten una distinción fundamental: DKIM tiene una clave pública que se publica en DNS y una privada que conserva el sistema firmante. Un sitio que genera la clave en su servidor puede acceder a ella. Una implementación auditada que la genere solo en el navegador puede evitar esa exposición, pero no conviene confiar claves privadas a herramientas desconocidas. La clave permite firmar con tu dominio, no acreditar por sí sola el From visible.
Esta guía presenta dos formas prácticas de utilizar un generador de registros DKIM en 2025-2026: generar las claves localmente con OpenSSL para un servidor propio o seguir los registros y la gestión de claves indicados por TrekMail, Amazon SES, SendGrid, Mailgun o Google Workspace para el servicio que envía realmente.
Qué es un generador de registros DKIM
Un generador de registros DKIM prepara los datos DNS de DomainKeys Identified Mail. Puede crear un par RSA para publicar la clave en un TXT o proporcionar los CNAME del proveedor que apuntan a la clave alojada en otro nombre, si el servicio utiliza delegación.
DKIM firma el correo saliente con una clave privada. El destinatario obtiene la pública correspondiente en DNS y verifica la firma del dominio firmante y la integridad de las partes firmadas según la canonicalización utilizada.
Para las firmas RSA, RFC 8301 exige rsa-sha256, claves RSA de al menos 1024 bits y preferiblemente de al menos 2048 bits. Por eso un generador de registros DKIM debería facilitar RSA de 2048 en vez de quedarse en 1024, sin que el tamaño garantice por sí solo la seguridad o la entrega.
Riesgos de los generadores web desconocidos
Una herramienta web merece confianza solo después de evaluar cómo trata la clave privada. Si se genera o transmite al servidor, el operador puede acceder a ella. La generación local en el navegador puede reducir ese riesgo si está debidamente revisada; no basta con que la página lo afirme.
DKIM no consiste únicamente en dar formato a un TXT. Es una firma criptográfica asociada a un dominio. Limita el acceso a la clave privada al sistema firmante y a la gestión autorizada. Si un tercero la crea, registra o conserva, podría utilizarla posteriormente para firmar mensajes con ese dominio.
La clave pública va en DNS; la privada, en el sistema firmante. Un formulario que entrega ambas exige revisar dónde se generó la privada y si salió del navegador.
Ese es el criterio importante para cualquier generador de registros DKIM: ¿dónde se creó la clave privada y quién pudo acceder a ella? Si no puedes verificar la respuesta, no utilices esa clave en producción.
Generación local con OpenSSL
Un generador de registros DKIM local, como OpenSSL en tu equipo o en el servidor firmante, reduce la exposición a sitios externos. La protección sigue dependiendo de los permisos, el equipo, las copias y el manejo de los archivos.
Este método sirve para Postfix, Exim, Exchange, OpenDKIM u otra infraestructura propia con firma DKIM configurada. Genera el par localmente, instala la privada en el sistema firmante y publica solo la pública en DNS.
Genera un par RSA de 2048 bits:
openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.keyEl archivo public.key tendrá este aspecto:
-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAr...
-----END PUBLIC KEY-----Prepara su contenido:
- Elimina las líneas
BEGIN PUBLIC KEYyEND PUBLIC KEY. - Elimina los saltos de línea.
- Añade las etiquetas DKIM correspondientes.
Un TXT configurado manualmente suele tener este formato; la clave abreviada es ilustrativa y debes sustituirla por la real:
default._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAr..."La clave sin formato no basta. Un generador de registros DKIM debe preparar un registro válido: v=DKIM1 es opcional, pero debe ser la primera etiqueta si aparece; p= es obligatorio. Existen etiquetas opcionales como s=email o t=s, pero normalmente no hacen falta para una configuración básica.
El límite de 255 octetos en las cadenas TXT
Algunos paneles dificultan publicar el resultado de un generador de registros DKIM. Una clave RSA de 2048 bits es larga: cada cadena de un TXT tiene un límite en octetos y puede ser necesario dividir el valor en segmentos entrecomillados dentro del mismo registro.
Un panel antiguo podría rechazar el valor, truncarlo o guardar solo parte de la clave. Podrías ver permerror, errores de formato o una advertencia de DKIM aunque exista el nombre del selector.
Si el proveedor requiere dividir el valor, utiliza varias cadenas entrecomilladas dentro de un único registro TXT; los fragmentos siguientes son ilustrativos:
default._domainkey.example.com. IN TXT (
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEArFirstPart"
"SecondPartOfTheSamePublicKey"
)El verificador DKIM combina las cadenas del mismo registro para obtener un valor lógico. El resolver puede mostrarlas separadas. Un generador de registros DKIM útil explica cuándo hace falta esta división y cómo acepta el dato tu panel DNS.
Gestión del proveedor y delegación
Para muchas empresas, el generador de registros DKIM adecuado es el del proveedor de envío. Algunos servicios entregan CNAME, conservan la privada y gestionan la rotación. Otros utilizan TXT o requieren pasos manuales: la delegación y la rotación automática no son universales.
Con TrekMail, Amazon SES, Google Workspace, SendGrid o Mailgun, sigue las instrucciones del servicio concreto. Puede que debas publicar una clave TXT o CNAME de selector que apunten al TXT del proveedor. No supongas que todos utilizan el mismo método.
| Aspecto | Gestión propia | Gestión del proveedor |
|---|---|---|
| Creación de claves | Generas y conservas las claves RSA | El proveedor gestiona las claves según el servicio |
| Registro DNS | Valor TXT largo | CNAME de delegación o TXT indicado por el proveedor |
| Rotación | Manual y fácil de olvidar | Automática o asistida, según el proveedor |
| Posibles fallos | Sintaxis, truncamiento y claves obsoletas | Errores DNS, registros ausentes o configuración de firma |
| Uso habitual | MTA propios | Servicios de correo y SMTP alojados |
TrekMail permite seguir un flujo de configuración con comprobaciones DNS, según la modalidad de envío. En vez de extrapolar un ejemplo de TXT o CNAME, consulta las instrucciones vigentes de Añadir un dominio.
La configuración depende de cómo envíes. Nano utiliza SMTP propio para la salida. Los planes de pago que incluyen SMTP gestionado anuncian Starter desde $3.50 al mes. Pueden ofrecer una prueba de 14 días que requiere tarjeta; Nano se ofrece sin prueba ni tarjeta. Comprueba las condiciones vigentes antes de elegir.
Para usuarios de TrekMail, el generador de registros DKIM correcto depende de la ruta de salida:
- Si TrekMail firma mediante SMTP gestionado, utiliza los registros del panel.
- Si usas SMTP propio, configura DKIM en el relay que envía realmente y publica sus registros; la firma no está garantizada por el mero uso del relay.
- Si el proveedor entrega CNAME de selector, publícalos como tales. No los conviertas en TXT por seguir un ejemplo genérico.
Para elegir entre reenvíos, alias y buzones, consulta alias de dominio frente a buzón y reenvío de alias. Estas opciones influyen en qué sistema envía realmente y en qué configuración DKIM necesitas.
Dónde publicar el selector
Un generador de registros DKIM prepara registros bajo el nombre de un selector, no en la raíz del dominio. Ejemplos habituales son default._domainkey, google._domainkey y tm1._domainkey.
Los paneles DNS difieren: unos esperan solo el nombre relativo y otros el nombre completo. Si el panel añade la zona y introduces el dominio entero, podrías crear default._domainkey.example.com.example.com. Ese nombre no responderá a la consulta del selector previsto.
Ejemplos de nombres relativos:
default._domainkey
selector1._domainkey
tm1._domainkeyAl gestionar dominios de varios clientes, conviene aplicar procedimientos repetibles. Nuestra guía de alojamiento de correo multidominio explica cómo organizar esa operación sin depender de arreglos aislados.
Cómo validar el resultado de un generador de registros DKIM
No te limites al indicador del panel. Comprueba el DNS desde la línea de comandos. Puedes consultar directamente el selector producido por un generador de registros DKIM con dig y revisar la respuesta.
Empieza por esta consulta:
dig txt default._domainkey.example.com +shortSi la consulta responde correctamente, verás el valor DKIM o sus cadenas entrecomilladas. Para contrastar la caché de un resolver público después de un cambio:
dig txt default._domainkey.example.com @8.8.8.8 +shortQué debes revisar:
- Sin respuesta: comprueba selector, nombre, estado DNS, cachés y posibles errores de consulta; no prueba una sola causa.
- Respuesta aparentemente parcial: inspecciona todas las cadenas TXT y el valor guardado antes de atribuirlo a truncamiento.
- Varios TXT DKIM en el mismo selector: pueden invalidar la verificación y deben corregirse.
- DNS correcto pero firma fallida: examina cabeceras y confirma el selector y el par de claves del emisor.
Si Gmail sigue mostrando errores, consulta los requisitos de Google para remitentes masivos: contemplan SPF, DKIM y DMARC, y los fallos de autenticación pueden afectar a la aceptación. Un fallo DKIM no implica necesariamente un fallo DMARC si SPF pasa alineado. Consulta las preguntas frecuentes sobre requisitos para remitentes para conocer la aplicación vigente.
También revisa la ruta de salida de TrekMail. La referencia de configuración IMAP y SMTP describe SMTP propio para Nano y TrekMail SMTP cuando lo permite el plan de pago. Si los mensajes llegan al spam pese a un DNS correcto, sigue la guía Mis mensajes llegan al spam.
Conclusión: elige la configuración adecuada
El generador de registros DKIM debe corresponder a tu arquitectura. En servidores propios, generar claves localmente facilita controlar su tratamiento. En plataformas alojadas, publica los TXT o registros de delegación indicados y confirma cómo se gestiona la rotación.
Si administras el MTA, utiliza OpenSSL localmente y protege la privada como una credencial de producción. Si envías por TrekMail, SES u otro proveedor, sigue sus registros. No pegues claves de formularios desconocidos solo para quitar una advertencia.
Un flujo de autenticación coordinado y verificable puede reducir errores frente a modificar manualmente cada dominio. Es especialmente útil con varias marcas, dominios de clientes o migraciones. Antes de decidir el reenvío, lee reenviar correo de dominio a Gmail y compara las condiciones en precios de TrekMail.
Un generador de registros DKIM no debería ser una caja negra, sino un paso controlado dentro de una infraestructura que conoces.