Si envías correo sin DKIM en 2026, tus mensajes pueden ser rechazados. Google y Yahoo exigen autenticación criptográfica para determinados flujos de entrada conforme a sus políticas actuales. Sin firma, resulta mucho más difícil llegar a la bandeja. Aprender cómo configurar DKIM no es opcional: puede marcar la diferencia entre una entrega correcta y un rebote con el error 550 5.7.26.
Para entender cómo configurar DKIM hay que empezar por lo básico. DKIM, siglas de DomainKeys Identified Mail, añade una firma digital a cada mensaje saliente. El servidor receptor contrasta esa firma con una clave pública publicada en DNS. Si coincide, puede verificar que el mensaje es legítimo y no fue alterado. Si no coincide, puede marcarlo o descartarlo según sus políticas.
Esta guía cubre todo el proceso, desde generar la clave hasta publicarla en DNS y verificarla, con cualquier proveedor. Si aún no configuraste SPF, hazlo primero con nuestra guía sobre el registro SPF para correo.
Qué hace DKIM en 30 segundos
DKIM utiliza criptografía asimétrica según RFC 6376. Tu servidor conserva una clave privada y firma cada mensaje saliente. Tú publicas la clave pública correspondiente en un registro TXT de DNS. Al recibir el correo, el servidor destinatario obtiene la clave pública desde DNS y valida la firma.
Así se demuestran dos cosas:
- Identidad: el mensaje procede realmente de tu dominio.
- Integridad: nadie modificó el contenido durante el tránsito.
Sin DKIM, la reputación de tu dominio puede verse perjudicada. Los proveedores de buzones suelen tratar con mayor cautela el correo sin firma, y el efecto puede acumularse con el tiempo.
Cómo configurar DKIM: proceso completo
Configurar DKIM exige cuatro pasos: generar las claves, publicar el registro DNS, verificar la propagación y confirmar la alineación con DMARC. Cada fase lleva pocos minutos, pero omitir una deja incompleta la autenticación.
Paso 1: genera el par de claves DKIM
El primer paso es generar el par de claves mediante tu proveedor de correo. No utilices generadores DKIM aleatorios de terceros: si crean tu clave privada, podrían utilizarla para falsificar mensajes de tu dominio.
Todos los proveedores entregan dos datos: un selector, una etiqueta como s1, google o tm1, y el valor de la clave pública. El selector permite usar varias claves DKIM en un dominio, de modo que la plataforma de marketing y el servicio transaccional tengan la suya.
Usuarios de TrekMail
- Planes Starter, Pro y Agency ($3.50-$23.25 al mes): según la oferta actual, DKIM se gestiona automáticamente. El asistente SPF/DKIM/DMARC de TrekMail genera las claves y administra la rotación. Solo añades un registro CNAME que apunta al servicio.
- Plan Nano ($0, sin tarjeta): si utilizas SMTP propio, como Amazon SES, SendGrid o Mailgun, genera las claves en el panel de ese proveedor.
Otros proveedores
- Google Workspace: Consola de administración > Aplicaciones > Gmail > Autenticar correo > Generar registro nuevo. La documentación oficial de DKIM de Google explica los casos especiales.
- Microsoft 365: Defender > Políticas y reglas > Políticas de amenazas > Configuración de autenticación del correo > DKIM.
- Amazon SES: Identidades verificadas > Elegir dominio > DKIM > Generar.
- SendGrid: Configuración > Autenticación del remitente > Autenticar tu dominio.
El resultado tendrá un aspecto similar a este:
Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
Copia ambos valores. Los necesitarás en el siguiente paso.
Paso 2: publica el registro DKIM en DNS
Inicia sesión en tu proveedor DNS, ya sea Cloudflare, Namecheap, GoDaddy, Route 53 o el servicio al que apunten los servidores de nombres, y crea un registro nuevo.
Esta es la configuración:
Type: TXT (or CNAME if your provider gave you a CNAME target)
Host: selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL: 3600
Detalle importante: si el selector es tm1, el campo Host debe ser tm1._domainkey, no tm1._domainkey.example.com. Muchos paneles DNS añaden automáticamente el dominio. Si el tuyo no lo hace, utiliza el nombre completo.
El problema de la clave de 2048 bits
Conviene utilizar claves de 2048 bits. Son el estándar actual y algunos proveedores ya no aceptan 1024 bits. Sin embargo, una clave de 2048 bits produce una cadena que supera el límite de 255 caracteres de cada fragmento TXT de DNS.
Si tu proveedor DNS muestra un error «Invalid Length», divide el valor en dos cadenas entre comillas:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"
El servidor DNS las concatena automáticamente. Cloudflare y muchos proveedores modernos realizan la división por ti. Algunas interfaces antiguas de cPanel no lo hacen y requieren separarla a mano.
Paso 3: verifica el registro DKIM
Después de publicar los registros DKIM, los cambios no se aplican al instante. Espera 5-15 minutos y comprueba que el registro sea visible públicamente, teniendo en cuenta el TTL y las cachés.
En Mac o Linux:
dig txt tm1._domainkey.yourdomain.com +short
En Windows:
nslookup -q=txt tm1._domainkey.yourdomain.com
El resultado esperado:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."
Fallos habituales:
- NXDOMAIN: el registro no existe. Puede que aún no se haya propagado o que tengas el dominio duplicado, por ejemplo
tm1._domainkey.example.com.example.com. Comprueba el campo Host del panel DNS. - Respuesta vacía: el registro existe, pero está mal formado. Confirma que copiaste la clave completa sin espacios finales ni saltos de línea.
Paso 4: comprueba la alineación DKIM con DMARC
Configurar DKIM correctamente implica comprobar la alineación. Aquí fallan silenciosamente muchas instalaciones. Una firma DKIM puede ser matemáticamente válida y aun así provocar que DMARC rechace el mensaje.
DMARC exige alineación: el dominio de la etiqueta d= de la firma DKIM debe coincidir con el dominio del encabezado From:. Este es un ejemplo sin alinear:
From: you@yourcompany.com
DKIM signature: d=sendgrid.net
Result: DKIM passes, DMARC fails (domains don't match)
Ocurre al utilizar un ESP externo sin configurar DKIM personalizado, a veces llamado «autenticación del dominio» o «marca blanca». El ESP firma con su dominio en lugar del tuyo.
Soluciónalo activando la firma DKIM personalizada en cada servicio que envíe en tu nombre. Con el SMTP gestionado de TrekMail, según la configuración actual, la alineación se gestiona automáticamente y los mensajes se firman con tu dominio desde el principio.
Para entender cómo interactúan los protocolos, consulta nuestra guía sobre reputación del remitente de correo.
Errores habituales al configurar DKIM
Ahora que conoces el proceso completo, evita estos problemas frecuentes:
- Olvidar un servicio de envío. Si envías mediante Google Workspace, un CRM y una plataforma de marketing, cada uno necesita su propio registro DKIM y un selector único. La ausencia de una firma reduce la tasa de aprobación de DMARC.
- Utilizar claves de 1024 bits. Algunos tutoriales antiguos aún proponen 1024 bits. Usa 2048 bits, una opción más segura y cada vez más exigida.
- No rotar las claves. Conviene renovarlas al menos una vez al año. Si una clave privada se ve comprometida, alguien podría falsificar tu correo. Según las funciones actuales, TrekMail rota automáticamente las claves en los planes gestionados.
- Ignorar el formato selector._domainkey. El guion bajo y el sufijo
_domainkeyson obligatorios. Si el nombre del host es incorrecto, el registro no se encontrará.
Cómo automatiza TrekMail la configuración DKIM
Aprender a configurar DKIM para un dominio lleva unos 20 minutos. Gestionarlo para 10 o 50 dominios supone una carga operativa real: una clave caducada o un selector roto puede perjudicar silenciosamente la entregabilidad durante días.
El enfoque de TrekMail:
- Plan Nano ($0): el asistente completo de SPF/DKIM/DMARC guía la configuración. No requiere tarjeta.
- Starter ($3.50 al mes) y Pro ($10 al mes): según la oferta actual, incluyen DKIM gestionado con generación, rotación y firma automáticas. Añades un CNAME y terminas. Los planes incluyen una prueba gratuita de 14 días (se requiere tarjeta).
- Agency ($23.25 al mes): permite aplicar la autenticación gestionada a los dominios de clientes. TLS y la firma DKIM se exigen en la pasarela según la configuración actual.
Sin registros DNS manuales ni depuración de selectores a las 2 de la madrugada. Prueba TrekMail gratis y configura DKIM en menos de cinco minutos en condiciones normales.
Resumen
Saber configurar DKIM es fundamental para la entregabilidad del correo en 2026. Sin este protocolo, aumenta el riesgo de rebote o filtrado. Con él, puedes demostrar identidad y ayudar a proteger los mensajes frente a modificaciones.
Los pasos son sencillos: genera las claves en el proveedor, publica el registro TXT en DNS, verifica la propagación y confirma la alineación DMARC. Hazlo para cada servicio de envío, rota las claves al menos una vez al año y vigila la tasa de aprobación DKIM en los informes DMARC.
Si prefieres delegar la autenticación, los planes gestionados de TrekMail cubren DKIM desde la generación hasta la rotación según sus funciones actuales. Para completar la seguridad del correo, consulta las guías de configuración del registro SPF y correo seguro para empresas.