Volver a la base de conocimiento
Authenticatiedkimdns

Activar una clave DKIM

DKIM se activa en tres movimientos: hacer que se cree una clave en el panel de 2Mail, poner en el DNS de su dominio el registro que allí se le muestra y, tras una comprobación correcta, activar la firma. El nombre de ese registro se compone de un selector, el elemento _domainkey y su dominio. El error más frecuente: el panel de DNS añade por su cuenta el dominio otra vez al final, y entonces nadie encuentra el registro.

Qué hace DKIM y qué es un selector

DKIM pone una firma digital en cada mensaje que sale por 2Mail. El servidor receptor comprueba esa firma con una clave pública publicada en el DNS de su dominio. La mitad privada de la clave se queda en nuestros servidores; esa no tiene que escribirla nunca en ningún sitio.

El selector es la etiqueta que dice qué clave se ha usado. Figura en la firma de cada mensaje, y el receptor busca la clave bajo el selector, seguido de ._domainkey y de su dominio. Gracias a los selectores, un dominio puede tener varias claves a la vez: una por cada servicio que envía en su nombre, y dos durante un tiempo cuando sustituye una clave. A diferencia del SPF, aquí no se fusiona nada. La clave del correo de su oficina o de su herramienta de boletines se queda donde está; la de 2Mail se añade al lado.

Siempre un registro TXT

El registro DKIM de 2Mail es siempre un registro TXT. Contiene la propia clave pública: un valor largo que empieza por v=DKIM1. El panel de 2Mail muestra el nombre y el valor, listos para copiar. En otros servicios de envío encontrará a veces un registro CNAME: no contiene ninguna clave, sino que remite a un registro que gestiona ese servicio. Para 2Mail no se crea ningún CNAME. Además, en un mismo nombre nunca pueden convivir un CNAME y otro registro.

Activar la clave en siete pasos

  1. Abra su dominio de envío en el panel de 2Mail y, en la autenticación, haga que se cree una clave DKIM. Se le muestran el nombre del registro (con el selector como prefijo), el tipo y el valor.
  2. Vaya a la gestión de DNS de la empresa donde están los servidores de nombres de su dominio. No es necesariamente la empresa a la que compró el dominio.
  3. Cree un registro de tipo TXT.
  4. Como nombre escriba solo la parte anterior a su dominio: el selector, un punto y _domainkey. Prácticamente todos los paneles completan el dominio por su cuenta.
  5. Pegue el valor literalmente, sin añadir espacios ni saltos de línea.
  6. Guarde, vuelva al panel de 2Mail y deje que 2Mail compruebe el registro. En cuanto lo consiga, active la firma.
  7. Envíe un mensaje de prueba a una dirección externa y mire las cabeceras del mensaje: en los resultados de autenticación debe figurar dkim=pass, acompañado de su propio dominio.

Por qué una clave larga a veces hay que trocearla

Una sola cadena dentro de un registro TXT puede tener como mucho 255 caracteres. Una clave de 2048 bits, la longitud habitual hoy, es más larga. Un valor así se guarda por eso como varias cadenas dentro del mismo registro; el receptor las vuelve a unir. La mayoría de los paneles lo hacen por usted sin que se note. Si su panel rechaza el valor por ser demasiado largo, córtelo usted en dos trozos, ponga cada trozo entre comillas dobles y sepárelos con un solo espacio, siempre dentro de un único registro. No los convierta nunca en dos registros distintos, y cuide de que al cortar no se pierda ningún carácter.

Dónde se añade el registro, según el gestor de DNS

La trampa es la misma en todas partes: el panel añade automáticamente su dominio detrás del nombre. Si escribe el nombre completo con su dominio incluido, el registro queda un nivel demasiado abajo. Escriba, pues, solo la parte anterior a su dominio, salvo que el panel pida expresamente el nombre completo.

  • Cloudflare — elija su dominio, abra DNS y los registros, y añada un registro cuyo nombre sea la parte anterior a su dominio. El interruptor del proxy (la nube naranja) no existe para los registros TXT; no tiene que hacer nada con él.
  • Combell — en el panel de control, en su nombre de dominio, dentro de la gestión de DNS. Los registros TXT tienen ahí su propio apartado.
  • one.com — en los ajustes de DNS, dentro de los registros DNS. El panel ya muestra su dominio detrás del campo del nombre: escriba solo la parte delantera.
  • TransIP — en el apartado de DNS de su dominio, añada una línea cuyo nombre sea la parte anterior a su dominio. No olvide guardar, abajo del todo.
  • OVHcloud — en la pestaña de la zona DNS, añada un registro de tipo TXT; en el campo del subdominio va la parte delantera del nombre.
  • GoDaddy — en la gestión de DNS del dominio, añada un registro nuevo; en el campo del nombre va solo la parte anterior a su dominio.
  • Microsoft 365 — si el DNS de su dominio está en el propio Microsoft, añada en el centro de administración, en su dominio, un registro DNS personalizado. Si allí ya ve los registros selector1 y selector2 bajo _domainkey, no los toque: son las claves de Microsoft para el correo que sale por Exchange Online. El registro de 2Mail tiene su propio selector y se añade al lado.

Comprobar

La comprobación del panel de 2Mail es la referencia. Si quiere ver usted mismo lo que ve el mundo exterior, escriba su dominio y el selector que indica el panel en el comprobador gratuito de SPF, DKIM y DMARC. Un registro nuevo suele verse en menos de una hora; uno modificado sigue el TTL anterior.

Si la comprobación sigue fallando

  1. Mire cómo figura de verdad el nombre en el panel de DNS. Si termina con su dominio dos veces, es que lo ha escrito usted también. Corrija el nombre hasta que quede solo la parte delantera.
  2. Compruebe el panel. Si los servidores de nombres apuntan a otra empresa, el registro está en un sitio donde nadie mira.
  3. Compruebe el tipo. Tiene que ser un registro TXT, no un CNAME.
  4. Revise el valor. Sin espacios, sin saltos de línea, sin cortarse a medias, sin repartirse entre dos registros y sin comillas tipográficas procedentes de un correo o de un documento de Word.
  5. Si el panel rechaza el guion bajo de _domainkey, solo su gestor de DNS puede resolverlo. El guion bajo forma parte del nombre y no puede quitarse.
  6. Espere a que pase el TTL antes de volver a probar, y pruebe desde el panel de 2Mail o desde el comprobador, no desde su propio equipo.

Si la comprobación sale bien pero un destinatario indica aun así dkim=fail, una aplicación intermedia modifica el mensaje después de la firma, por ejemplo una herramienta de firmas o un aviso legal que se añade a posteriori.

Varios dominios

DKIM va por dominio de envío. Si envía desde varios dominios, repita estos pasos para cada uno. Un subdominio, por ejemplo un dominio aparte para los boletines, tiene su propio registro.

Sustituir la clave más adelante

Si quiere rotar la clave, por ejemplo tras un cambio de personal o porque lo pide una política de seguridad, cree en el panel de 2Mail una clave nueva con otro selector. Ponga el registro nuevo en su DNS y active la clave nueva en cuanto la comprobación salga bien. Revoque después la clave antigua en el panel de 2Mail, y borre el registro antiguo solo unos días después. Así los mensajes que todavía estén en camino siguen siendo válidos.

Si su registro SPF todavía no está bien, empiece por añadir un registro SPF en su gestor de DNS. Active después DMARC: el registro se redacta con el generador de registros DMARC. El contexto de los tres registros está en SPF, DKIM y DMARC.

Preguntas frecuentes

¿Tengo que escribir la clave privada en algún sitio?

No. La mitad privada se queda en los servidores de 2Mail. En su DNS solo va la parte pública, y esa puede verla cualquiera.

¿Puede convivir la clave de 2Mail con la de Microsoft 365 o Google Workspace?

Sí. Cada servicio firma con su propio selector, y cada selector tiene su propio registro. No se estorban; no tiene que fusionar ni borrar nada.

¿Basta DKIM sin SPF?

Para DMARC es suficiente con que uno de los dos salga bien con su propio dominio, pero no cuente con ello. El SPF falla con el correo reenviado y DKIM falla cuando un mensaje se modifica por el camino. Con los dos en orden, uno cubre al otro.

¿Cada cuánto debo sustituir la clave?

No hay una regla fija. Sustituya la clave cuando lo pida su propia política de seguridad o cuando tenga algún motivo para dudar de la clave actual. Al trabajar con un selector nuevo, el cambio se hace sin interrupción.

¿No lo consigue?

Envíenos a través de contacto su nombre de dominio y una captura del registro en su panel de DNS. Comprobamos qué difiere.

#activar dkim#anadir registro dkim#clave dkim dns#selector dkim#configurar dkim
¿No consigues resolverlo?

¿En tu caso ocurre algo distinto a lo descrito arriba, o te quedas atascado? Ponte en contacto con tu nombre de dominio o tu número de cliente a mano y lo miramos contigo.

Contactar con el soporte
Llamar ahora
Enviar un correo