Generador de registros DKIM
Crea el registro TXT de DKIM para un selector y una clave pública, o revisa uno existente.
El Generador de registros DKIM funciona íntegramente en tu navegador: selectores, dominios y claves se procesan en tu dispositivo y nunca se suben.
Abrir el Generador de registros DMARC
Acerca de Generador de registros DKIM
DKIM publica en DNS la mitad pública de la clave con la que firmas el correo, en un nombre formado por un selector y tu dominio. El registro es una lista corta de etiquetas, pero los detalles despistan: el valor de p= es el cuerpo base64 de un fichero PEM sin las líneas de armadura, una clave de 2048 bits supera el límite de 255 caracteres de una cadena DNS y una etiqueta t=y despistada le dice a los receptores que ignoren los fallos. Esta herramienta arma el registro, lo divide como espera un fichero de zona y analiza el que ya tengas publicado.
Características
- Construye el nombre del registro a partir del selector y el dominio
- Acepta un bloque PEM o base64 suelto y quita la armadura
- Claves RSA y Ed25519, con el tamaño estimado a partir de la propia clave
- Indicadores opcionales de pruebas, subdominios y tipo de servicio
- Divide registros largos en cadenas de 255 caracteres
- Línea lista para un fichero de zona BIND
- El modo de revisión detecta etiquetas ausentes o incorrectas
- Avisa con claridad si pegas una clave privada por error
Cómo usar Generador de registros DKIM
- Introduce el selector con el que firma tu servidor y tu dominio
- Pega la clave pública: el bloque PEM o solo su base64
- Copia el nombre y el valor del registro en tu proveedor de DNS
- Usa después el modo de revisión para confirmar lo publicado
Ejemplo
Entrada
selector: mail domain: example.com
Salida
mail._domainkey.example.com TXT
v=DKIM1; h=sha256; k=rsa; p=MIIBIjANBgkqhkiG9w0B...
El nombre siempre es selector._domainkey.dominio: el selector permite rotar claves sin interrumpir la firma.
Errores comunes y solución de problemas
- El proveedor de DNS rechaza el registro por largo. — Una clave de 2048 bits supera los 255 caracteres de una cadena DNS. Usa la versión dividida que se muestra aquí.
- Las firmas fallan aunque el registro exista. — Comprueba que el selector coincide con el de la cabecera DKIM-Signature y que el valor de p= no conserva saltos de línea del PEM.
- Los receptores ignoran los fallos de DKIM. — Seguramente tienes t=y, que marca el dominio en pruebas. Quítalo cuando la firma funcione.
Preguntas frecuentes
- ¿Cómo es un registro TXT de DKIM?
- Una lista de etiquetas separadas por punto y coma publicada en selector._domainkey.tudominio, normalmente v=DKIM1; k=rsa; p= seguido de la clave pública en base64.
- ¿Qué es un selector DKIM?
- Una etiqueta que nombra una clave y forma la primera parte del registro. Usar selectores distintos permite rotar claves sin cortar la entrega.
- ¿Claves DKIM de 1024 o 2048 bits?
- De 2048. Es el estándar práctico desde hace años y varios receptores grandes ya tratan las de 1024 como débiles.
- ¿Se sube mi clave al usar el generador?
- No. El registro se arma en tu navegador. Aun así, publica solo la clave pública: la privada se queda en el servidor que firma.
Herramientas relacionadas
Todas las herramientas de ArrayKit