Entregabilidad y DNS

Selector DKIM: qué es y cómo configurarlo en el DNS

Por Alexey Bulygin
Selector DKIM que dirige la búsqueda de la clave pública en el DNS

Normalmente solo reparas en el selector DKIM cuando el correo empieza a fallar la autenticación, Gmail envía mensajes a spam o un proveedor te pide publicar un TXT extraño como tm1._domainkey.example.com. Ese es el problema: parece un detalle menor, pero un selector incorrecto puede hacer fallar DKIM. DMARC también puede fallar si no hay un resultado SPF válido y alineado que lo compense. Esto puede perjudicar la entregabilidad.

La situación se complica cuando varios sistemas envían desde un dominio. El alojamiento de buzones firma con una clave, la herramienta de marketing con otra y el CRM con una tercera. Sin entender el selector DKIM, no puedes identificar a quién pertenece cada firma, qué registro DNS debes rotar ni por qué un flujo pasa y otro falla. Para conocer la configuración general, empieza por correo empresarial.

La solución es tratar el selector como una etiqueta que dirige la búsqueda de claves DKIM. Cuando entiendes su relación con el DNS, configurar y diagnosticar deja de ser un misterio y se convierte en un procedimiento.

¿Qué es un selector DKIM?

Es la etiqueta de una firma DKIM que indica al receptor qué clave pública debe obtener del DNS. Permite publicar varias claves simultáneamente en un dominio para sistemas o flujos diferentes, o para rotarlas.

El selector no es la clave, sino la indicación para encontrarla. En la cabecera DKIM-Signature aparece en s=; el dominio firmante aparece en d=. El receptor combina ambos en una consulta como selector._domainkey.example.com y obtiene la clave pública del TXT correspondiente.

El RFC 6376 lo define expresamente: el verificador usa el dominio de d= y el selector de s= para encontrar la clave pública. Ese es el mecanismo. Sin selector, no se puede realizar la búsqueda; con un selector incorrecto, se busca en el lugar equivocado. En ambos casos puede fallar la verificación DKIM.

Si un mensaje contiene d=example.com y s=tm1, el receptor consulta tm1._domainkey.example.com.

¿Para qué sirve el selector DKIM?

Indica al receptor qué clave pública debe usar para un mensaje concreto. Así pueden coexistir varias claves bajo un dominio sin colisiones.

Esto importa por tres razones operativas.

  1. Separa los remitentes. La plataforma de soporte puede usar un selector y la aplicación transaccional otro.
  2. Permite rotar las claves. Publicas un selector nuevo, cambias la firma y retiras el anterior cuando los mensajes en tránsito hayan terminado su recorrido.
  3. Limita el alcance de los incidentes. Si una clave de un proveedor se compromete o se revoca, no tienes que cambiar las de todos los demás remitentes.

Por eso las configuraciones bien mantenidas no suelen depender de una única clave indefinida. Usan varios registros DKIM, cada uno con su selector, y los gestionan como cualquier otra credencial.

TérminoQué esEjemploPor qué importa
SelectorEtiqueta de búsqueda en la firma DKIMtm1Indica al receptor qué registro consultar
Dominio firmanteDominio de la etiqueta d=example.comDefine la identidad de dominio para DKIM
Nombre DNSSelector más ._domainkey y dominiotm1._domainkey.example.comUbicación de la clave pública
Registro de clave públicaTXT devuelto por el DNSv=DKIM1; p=...Permite verificar la firma

¿Dónde se encuentra el selector DKIM?

En las cabeceras del mensaje o en las instrucciones DNS del proveedor de envío. En un mensaje real aparece como valor de s= en DKIM-Signature.

Abre las cabeceras originales de un mensaje recibido y busca DKIM-Signature:. Necesitas dos etiquetas:

  • d= indica el dominio firmante.
  • s= indica el selector DKIM.
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=tm1;
 c=relaxed/relaxed; h=from:to:subject:date:message-id;
 bh=...; b=...

En este caso el selector es tm1. El registro DNS que debes revisar es:

tm1._domainkey.example.com TXT

Al configurar un remitente nuevo, el proveedor suele dar el selector y un valor TXT o destino CNAME. TrekMail muestra los registros necesarios en el proceso de configuración del dominio y permite comprobarlos desde el panel, según las funciones disponibles. Consulta registros DNS necesarios y comprobación del estado DNS para introducir los valores en los campos correctos.

¿Cómo se publica un selector DKIM en el DNS?

Crea un registro en selector._domainkey.yourdomain.com. Normalmente es un TXT DKIM o, en algunos proveedores, un CNAME que apunta a su clave gestionada.

Estos son los dos patrones habituales.

DKIM mediante TXT:

Host: tm1._domainkey
Type: TXT
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...

DKIM mediante CNAME:

Host: tm1._domainkey
Type: CNAME
Value: tm1.example-com.dkim.vendor.net.

No inventes el selector. Usa exactamente el que indique el sistema firmante. Si el proveedor indica s1, publica s1._domainkey. Si TrekMail muestra dkim._domainkey para el envío gestionado de tu dominio, usa ese nombre y valor. La configuración de SMTP personalizado (BYO) puede orientarte si usas un proveedor externo con Nano; en ese caso, las claves y los selectores proceden del proveedor de salida.

¿Cómo comprobar que funciona un selector DKIM?

Comprueba que el registro DNS se resuelve y después que los mensajes reales se firman con ese selector y superan la verificación DKIM.

Empieza por consultar el DNS directamente:

dig +short TXT tm1._domainkey.example.com
nslookup -type=TXT tm1._domainkey.example.com

Una respuesta vacía puede indicar un registro ausente, un nombre incorrecto, cachés pendientes, un tipo de consulta inadecuado u otro problema de resolución. Revisa también los servidores autoritativos.

Después envía un mensaje real e inspecciona las cabeceras:

Authentication-Results: mx.google.com;
 dkim=pass header.i=@example.com header.s=tm1 header.b=...
 spf=pass smtp.mailfrom=example.com;
 dmarc=pass header.from=example.com

Esto es lo que buscas:

  • dkim=pass
  • header.s=tm1 coincide con el selector publicado
  • header.i describe la identidad de la firma, mientras que d= es el dominio que se compara con From para la alineación DKIM de DMARC

Si reenvías mucho correo, consulta también reenvío de correo. SPF puede fallar al reenviar. DKIM puede mantener la autenticación DMARC si el contenido firmado no cambia y el dominio firmante está alineado, pero no garantiza la entrega.

¿Por qué falla un selector DKIM?

Las causas habituales son un nombre DNS incorrecto, una clave mal formada, un remitente que firma con otro selector o un relé que modifica el mensaje después de la firma.

Estos son los fallos que encuentro con más frecuencia en producción.

  1. Nombre DNS incorrecto. Publicaste _domainkey.tm1 en vez de tm1._domainkey.
  2. Dominio incorrecto. El mensaje firma con d=mg.example.com, pero publicaste el selector bajo example.com.
  3. DNS incoherente. El registro existe en unos servidores de nombres, pero no en los autoritativos.
  4. Clave truncada. El panel DNS recortó el TXT al copiarlo.
  5. Selector anterior todavía activo. Rotaste las claves, pero el remitente sigue firmando con el selector antiguo.
  6. Modificación posterior a la firma. Un reenviador o una pasarela cambió cabeceras protegidas o el cuerpo.

Las directrices de Google para remitentes advierten de que los mensajes masivos que no cumplan la autenticación pueden limitarse o bloquearse. Google también señala que el reenvío suele hacer fallar SPF; mantener una firma DKIM verificable resulta importante, aunque no resuelve todos los factores de entrega.

¿Cómo nombrar un selector DKIM?

Conviene que sea sencillo, estable y ligado a una función operativa. Un buen nombre acelera el diagnóstico porque permite identificar a quién pertenece la clave sin revisar tres paneles de proveedores.

Nombres como default, key1 o test pueden funcionar, pero aportan poco contexto con el tiempo. Patrones más descriptivos:

  • tm1 para envío gestionado por TrekMail
  • ses2026q1 para rotación en Amazon SES
  • crm1 para una plataforma CRM
  • mktg2026a para tráfico de marketing

Si puedes elegirlos, usa nombres que respondan de un vistazo a dos preguntas: quién gestiona la clave y cuándo se introdujo. Facilita las auditorías de muchos dominios, especialmente en alojamiento de correo multidominio.

¿Cómo rotar un selector DKIM con prudencia?

Publica una clave nueva con otro selector, cambia la firma, espera a que termine el tránsito de los mensajes antiguos y solo entonces retira el registro anterior.

No sobrescribas una clave activa salvo que el proveedor lo exija expresamente. Un procedimiento más prudente:

  1. Crea un selector nuevo, por ejemplo pasando de tm1 a tm2.
  2. Publica el registro DNS nuevo.
  3. Espera a que sea visible a través del DNS.
  4. Cambia el remitente para que firme con el selector nuevo.
  5. Envía pruebas y confirma dkim=pass con ese selector.
  6. Mantén el registro anterior durante un margen de tiempo.
  7. Retíralo cuando hayas confirmado que ya no se firma con él y no quedan mensajes en tránsito que lo necesiten.

Esto importa aún más con varios sistemas de salida. El enfoque anterior comparte una clave duradera y espera que nadie olvide dónde se usa. El nuevo asigna un selector por remitente, programa las rotaciones y limita el alcance de los cambios.

¿Cómo gestiona TrekMail el selector DKIM?

TrekMail muestra los registros DNS necesarios, permite comprobarlos y contempla envío gestionado en planes de pago y BYO SMTP en Nano, según las condiciones vigentes. Esto puede reducir las dudas sobre los nombres y el estado DNS.

Para alojamiento de recepción y gestión de buzones, la oferta descrita incluye un panel de dominios, almacenamiento compartido, altas por invitación, reenvío y migración IMAP integrada. Para enviar eliges el modelo operativo:

  • Los planes de pago pueden usar TrekMail Managed SMTP, que firma con la clave DKIM de tu dominio.
  • Nano usa BYO SMTP, por lo que el proveedor de salida controla el selector activo y la firma.

La diferencia importa. Si firma el proveedor externo, el selector activo procede normalmente de sus instrucciones DNS. Si firma TrekMail Managed SMTP, utiliza el registro DKIM mostrado en el panel. La oferta descrita sitúa Starter en $3.50 al mes y contempla una prueba gratuita de 14 días con tarjeta para planes de pago. Nano se presenta como gratuito y sin prueba; comprueba las condiciones actuales. Para comparar el modelo de tarifa fija sin cargos por usuario, consulta precios de TrekMail.

Lista de diagnóstico del selector DKIM

Sigue una lista fija: confirma el selector en las cabeceras, el registro en el nombre DNS exacto, que el remitente lo utilice y que el tránsito no altere el contenido firmado.

  1. Inspecciona un mensaje real recibido y anota s= y d=.
  2. Consulta directamente selector._domainkey.domain en el DNS.
  3. Comprueba los servidores autoritativos, no solo el panel del registrador.
  4. Verifica si el proveedor espera TXT o CNAME.
  5. Compara From con el dominio firmante para la alineación DMARC.
  6. Repite la prueba después de reenviadores, pasarelas o programas de listas si el mensaje cambia durante el tránsito.

Si el envío directo pasa y el reenviado falla, puede que el problema no sea el selector, sino una modificación que invalida la firma. Las directrices de Google sobre reenvío explican este caso, habitual en la práctica. Si usas reenvío, consulta también reenviar correo de dominio a Gmail.

Conclusión: qué recordar del selector DKIM

Es la etiqueta que indica al receptor qué clave pública DKIM debe obtener del DNS. Recordar esa frase simplifica buena parte del diagnóstico.

Publicar el selector correcto en el nombre adecuado y firmar con él es necesario, pero también deben coincidir las claves y verificarse el contenido firmado. Si falla, revisa primero las cabeceras, después el DNS y luego las modificaciones en la ruta. Separa los selectores por remitente y rota con nombres nuevos, evitando cambios arriesgados sobre claves activas. Si buscas simplificar el correo multidominio, TrekMail ofrece alojamiento, comprobaciones DNS, herramientas de migración y tarifa fija sin cargos por usuario, según la oferta vigente.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.