ServerRecords

Consulta de Registro DKIM

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

DKIM firma el correo saliente con una clave privada; los receptores obtienen la clave pública de selector._domainkey.tudominio.com para verificar que el mensaje fue autorizado y no modificado. Cada proveedor usa su propio nombre de selector.

Cómo interpretar tu resultado

Un registro sano contiene p= seguido de una clave larga en base64. Un p= vacío significa que la clave fue revocada. No encontrar un registro a menudo solo significa que consultaste el selector equivocado: consulta la documentación de tu proveedor para saber el nombre exacto del selector.

Problemas comunes y cómo solucionarlos

Falta el registro DKIM del selector con el que firma el proveedor

Cómo se manifiesta: Los receptores muestran dkim=fail o dkim=none; los informes de DMARC listan fuentes que fallan y que en realidad son tu propio proveedor.

Cómo solucionarlo: Copia el registro exacto (selector y valor) de la consola de administración de tu proveedor de correo al DNS. Para Microsoft 365 y algunos otros, además debes hacer clic en "habilitar DKIM" en la consola tras publicar los CNAME.

Registro truncado o reformateado por el proveedor de DNS

Cómo se manifiesta: La verificación DKIM falla aunque el registro "existe"; la clave en el DNS difiere sutilmente de la emitida.

Cómo solucionarlo: Vuelve a pegar el valor; para claves de más de 255 caracteres, asegúrate de que el proveedor las divida correctamente en varias cadenas entre comillas. Verifica con una consulta y compara el valor p= completo carácter por carácter.

La clave nunca se rotó

Cómo se manifiesta: La misma clave DKIM ha firmado el correo durante años; un compromiso de esa clave permitiría a los atacantes firmar como tú indefinidamente.

Cómo solucionarlo: Rota las claves periódicamente (los proveedores con selectores emparejados como selector1/selector2 lo automatizan). Publica la clave nueva, cambia el firmado, y luego revoca la antigua con un p= vacío tras un periodo de transición.

Preguntas frecuentes

¿Qué es un registro DKIM?
Un registro DKIM es un registro TXT de DNS con la clave pública que verifica la firma DKIM de tu correo saliente, demostrando que el mensaje no se alteró en tránsito. Se encuentra en selector._domainkey.tudominio.
¿Por qué la consulta necesita un selector?
Cada clave de firma tiene un selector (p. ej. "google" o "s1") que indica a los receptores qué registro _domainkey obtener. Introduce tu selector arriba para buscar la clave pública correspondiente.
¿Dónde encuentro mi selector DKIM?
En el campo s= del encabezado DKIM-Signature de un mensaje que enviaste, o en las instrucciones de configuración DNS de tu proveedor. Selectores comunes son "google", "default", "s1" y "k1".
¿Qué longitud de clave debe usar DKIM?
Usa al menos una clave RSA de 2048 bits; 1024 bits es débil y se está retirando. Algunos proveedores también ofrecen claves Ed25519.
¿Por qué falla mi DKIM?
Causas habituales: la clave publicada no coincide con la de firma, el registro TXT se dividió o truncó en DNS, el mensaje se modificó en tránsito, o se consultó el selector equivocado.