Generador de claves DKIM
Genera un par de claves DKIM, obtén el registro DNS y la clave privada que produce, o pega un registro que ya tengas y verifícalo. El par de claves se genera localmente en tu navegador y nunca se envía a ningún sitio.
¿Qué es DKIM?
DKIM (DomainKeys Identified Mail) adjunta una firma digital a cada mensaje que envías, usando una clave privada que solo tu servidor de correo conoce. El buzón receptor busca la clave pública correspondiente en tu DNS y verifica la firma, lo que demuestra que el mensaje realmente provino de ti y no fue alterado en tránsito.
El par de claves se genera una sola vez. La clave privada permanece en tu servidor de correo o en tu proveedor de servicios de email, donde firma el correo saliente. La clave pública se coloca en un registro DNS TXT en una ubicación llamada selector. Esa es la única parte que esta herramienta publica por ti.
Selector
Un nombre corto que te permite ejecutar más de una clave a la vez, útil para rotar claves o usar varios servicios de envío en paralelo.
Clave pública (DNS)
Se publica como un registro TXT en selector._domainkey.tudominio.com. Cualquiera puede consultarlo: esa es la idea.
Clave privada (tu servidor)
Se mantiene en secreto y se instala donde realmente se firma tu correo. Nunca la publiques ni la envíes a ningún otro lugar.
DKIM por sí solo solo demuestra que un mensaje no fue manipulado. Es DMARC quien decide qué sucede cuando un mensaje falla. Una vez que DKIM esté firmando correctamente, el generador de políticas DMARC es el siguiente paso natural.
Genera tu clave
Completa tu dominio y selector, elige un tamaño de clave y genera. El registro DNS de la derecha se actualiza automáticamente. ¿Ya tienes un registro? Pégalo para verificarlo.
Generar un par de claves
Se ejecuta completamente en tu navegador. La clave privada nunca se envía a ningún lugar.
Tamaño de clave
2048 bits es la recomendación actual. 1024 bits es más débil pero más corto, lo cual importa si tu proveedor de DNS tiene problemas con registros TXT largos.
Restringir hashes a SHA-256
hPermitir solo firmas SHA-256. Si desactivas esta opción, también se aceptará el algoritmo SHA-1, más antiguo y débil. La mayoría de los remitentes deberían mantenerla activada.
Restringir a correo electrónico
sLimita esta clave a firmar correo electrónico, para que no pueda reutilizarse para firmar cualquier otra cosa que verifique la etiqueta s.
Modo de prueba
t=yPide a los receptores que aún no actúen ante un fallo de firma. Útil mientras realizas el despliegue. Desactívalo una vez que el correo se firme y pase las verificaciones correctamente.
Coincidencia estricta de subdominio
t=sRequiere que el dominio de firma coincida exactamente con tu dominio From, para que esta clave no pueda usarse para firmar en nombre de un subdominio.
Clave privada
Genera un par de claves para ver tu clave privada aquí.
Registro DNS
Publica este registro TXT en tu dominio.
Añade esto como un nuevo registro en tu proveedor de DNS. "Type" y "Host" son los campos que te solicita. Algunos proveedores solo necesitan mail._domainkey en el campo de host y añaden el dominio automáticamente.
Pega aquí un registro existente para verificarlo. No recuperará una clave privada.