Envías un correo importante y el destinatario no lo recibe, o lo recibe en spam. O peor: alguien está enviando correos falsificados con tu dirección y estás perdiendo credibilidad. Detrás de muchos de estos problemas está la falta de DKIM, una de las tres tecnologías clave de autenticación de correo. En este artículo te explico qué es DKIM, cómo funciona, por qué es importante y cómo configurarlo paso a paso.
Qué es DKIM
DKIM son las siglas de DomainKeys Identified Mail (Correo Identificado con Claves de Dominio). Es un método de autenticación de correo que firma digitalmente cada correo que envías desde tu dominio.
En palabras simples: cuando envías un correo desde info@tuweb.com, DKIM añade una firma digital única a ese correo. Cuando el destinatario lo recibe, su servidor de correo consulta el DNS de tuweb.com y verifica esa firma con una clave pública. Si la firma coincide, el correo se acepta como legítimo. Si no coincide o falta, el correo puede ir a spam o rechazarse.
DKIM garantiza dos cosas:
- Autenticidad: el correo realmente viene de tu dominio.
- Integridad: el correo no fue modificado en tránsito.
Es una de las tres tecnologías de autenticación de correo, junto con SPF y DMARC. Las tres se complementan.
Por qué DKIM es importante
Sin DKIM, tus correos son vulnerables a varios problemas:
- Suplantación de identidad: cualquiera puede enviar correos "desde" tu dominio sin que el receptor lo detecte fácilmente.
- Phishing: los atacantes usan tu dominio para estafar a tus clientes.
- Correos legítimos en spam: sin DKIM, tus correos también se marcan como sospechosos.
- Daño reputacional: si alguien usa tu dominio para spam, tu reputación se destruye.
- Problemas con filtros modernos: Gmail, Outlook y Yahoo exigen cada vez más DKIM.
- Pérdida de clientes: si tus correos importantes nunca llegan, pierdes oportunidades.
En resumen: DKIM es obligatorio si quieres que tus correos lleguen a la bandeja de entrada y proteger tu dominio de suplantación.
Cómo funciona DKIM paso a paso
El proceso es más simple de lo que parece:
1. Generas un par de claves
DKIM usa criptografía de clave pública. Necesitas generar dos claves:
- Clave privada: se queda en tu servidor de correo. Se usa para firmar cada correo que envías.
- Clave pública: se publica en el DNS de tu dominio. Se usa para verificar las firmas.
2. Publicas la clave pública en el DNS
Añades un registro TXT en tu DNS con la clave pública. Este registro le dice al mundo cómo verificar las firmas de tu dominio.
3. Tu servidor firma cada correo saliente
Cada vez que envías un correo, tu servidor añade una firma DKIM en los encabezados. Esa firma se calcula usando la clave privada.
4. El servidor receptor verifica la firma
Cuando alguien recibe tu correo, su servidor:
- Lee la firma DKIM del encabezado.
- Consulta el DNS de tu dominio para obtener la clave pública.
- Verifica la firma con esa clave.
- Si la firma es válida, el correo pasa el filtro DKIM.
- Si la firma no es válida o falta, el correo falla el filtro.
Todo esto ocurre en milisegundos, de forma invisible para ti y para el destinatario.
Cómo se ve un registro DKIM
Un registro DKIM es un registro TXT en tu DNS. Ejemplo:
default._domainkey.tuweb.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC..."
Cada parte significa:
| Elemento | Significado |
|---|---|
default._domainkey |
Nombre del selector. Puede ser distinto según el proveedor. |
v=DKIM1 |
Versión de DKIM. Siempre es DKIM1. |
k=rsa |
Algoritmo de cifrado. Normalmente RSA. |
p=... |
La clave pública en sí. |
El selector (default, mail, s1, etc.) puede cambiar según el proveedor. Algunos servicios usan varios selectores.
DKIM, SPF y DMARC: las tres juntas
Para una autenticación completa de correo, necesitas las tres tecnologías:
SPF (Sender Policy Framework)
Verifica que el servidor que envía el correo esté autorizado. Es la primera capa.
DKIM (DomainKeys Identified Mail)
Firma cada correo con una clave privada. El receptor verifica la firma con la clave pública publicada en DNS. Garantiza que el correo no fue alterado en tránsito.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
Es la política que le dice al receptor qué hacer con los correos que fallan SPF o DKIM. También te permite recibir reportes de los correos enviados en tu nombre.
Las tres juntas forman un sistema robusto. DKIM es especialmente importante porque es el único que garantiza la integridad del contenido.
Diferencias entre SPF y DKIM
| Aspecto | SPF | DKIM |
|---|---|---|
| Qué verifica | El servidor de envío | La firma digital del correo |
| Cómo funciona | Lista de IPs autorizadas | Criptografía de clave pública |
| Protege contra | Suplantación de servidor | Suplantación y modificación del contenido |
| Reenvío de correos | Puede fallar | Sigue funcionando |
| Complejidad | Baja | Media |
SPF es más fácil de configurar, pero se rompe cuando alguien reenvía tu correo. DKIM sigue funcionando incluso en reenvíos porque la firma viaja con el correo.
Cómo configurar DKIM
La configuración exacta depende de tu proveedor de correo. Pero el proceso general es:
Paso 1 — Genera o solicita las claves DKIM
Depende del proveedor:
- Si usas tu hosting (cPanel, HestiaCP, Plesk): suele haber una opción para activar DKIM automáticamente. En HestiaCP se activa desde la configuración del dominio de correo.
- Si usas Google Workspace: genera las claves desde el panel de administración.
- Si usas Zoho Mail: genera las claves desde su panel.
- Si usas un servicio SMTP (Brevo, Mailgun, SendGrid): cada uno te da las claves y los registros DNS.
Paso 2 — Publica la clave pública en el DNS
- Entra al panel de DNS de tu dominio.
- Crea un registro TXT con el nombre del selector:
default._domainkey.tuweb.com. - Pega el valor que te dio tu proveedor.
- Guarda.
Paso 3 — Activa la firma DKIM en tu servidor de correo
En tu hosting o proveedor de correo, activa la opción "Firmar correos con DKIM". Normalmente es un checkbox.
Paso 4 — Verifica que funciona
Envía un correo de prueba a una dirección tipo Gmail y revisa los encabezados. Busca una línea como:
Authentication-Results: mx.google.com; dkim=pass header.i=@tuweb.com
Si dice dkim=pass, está funcionando. Si dice dkim=fail o no aparece, hay un problema.
Paso 5 — Herramientas de verificación
- MXToolbox DKIM Lookup: mxtoolbox.com/dkim.aspx
- DKIM Validator: dkimvalidator.com
- Mail-Tester: mail-tester.com
- Google Admin Toolbox: toolbox.googleapps.com/apps/messageheader/
Errores comunes con DKIM
- No publicar la clave pública en el DNS.
- Publicar la clave en el selector equivocado.
- No activar la firma en el servidor de correo.
- Copiar mal la clave pública (falta un carácter, sobra un espacio).
- Cambiar la clave sin actualizar el DNS.
- Usar varios selectores sin configurarlos todos.
- Olvidar configurar DKIM en servicios externos (email marketing, CRM, etc.).
- No verificar después de configurar.
- No actualizar cuando cambias de proveedor.
Cómo saber si tu correo tiene DKIM configurado
Tres formas rápidas:
- Envía un correo de prueba a una cuenta Gmail y revisa los encabezados completos. Busca
dkim=pass. - Consulta el DNS de tu dominio buscando el registro TXT del selector. Por ejemplo, con
dig TXT default._domainkey.tuweb.com. - Usa una herramienta online como MXToolbox, DKIM Validator o Mail-Tester.
DKIM y los servicios externos
Muchos servicios que envían correos en tu nombre necesitan que configures DKIM por separado:
- Email marketing: Brevo, Mailchimp, MailerLite, Sendinblue.
- Transaccionales: Mailgun, SendGrid, Postmark.
- CRM: HubSpot, Zoho CRM, Pipedrive.
- Soporte: Zendesk, Freshdesk, Help Scout.
- Formularios: algunos plugins de WordPress.
Cada servicio te da su propio registro DKIM para publicar en tu DNS. Es importante configurarlos todos para que sus correos lleguen bien.
DKIM en WordPress
Si tu WordPress envía correos (confirmaciones, recuperación de contraseña, avisos), deberías configurar DKIM para esos correos. La forma más fácil:
- Instala un plugin como WP Mail SMTP o Fluent SMTP.
- Configúralo con un servidor SMTP externo (Gmail, Zoho, Brevo).
- El servicio SMTP te dará los registros DKIM para publicar en el DNS de tu dominio.
- Una vez configurado, todos los correos de tu WordPress se firman con DKIM.
Preguntas frecuentes sobre DKIM
¿Qué pasa si no tengo DKIM?
Tus correos pueden ir a spam, ser rechazados o ser marcados como sospechosos. Además, cualquiera puede enviar correos en tu nombre sin que se detecte fácilmente.
¿DKIM es obligatorio?
No es obligatorio técnicamente, pero sí es altamente recomendado. Gmail, Outlook y Yahoo exigen cada vez más DKIM para aceptar correos. Sin DKIM, tus correos tienen muchas más probabilidades de ir a spam.
¿DKIM solo funciona con correos salientes?
Sí. DKIM se usa para firmar los correos que envías desde tu dominio. No afecta a los correos que recibes.
¿Puedo tener varios registros DKIM?
Sí. Puedes tener varios selectores (por ejemplo, uno para tu hosting, otro para tu servicio de email marketing). Cada selector tiene su propio registro.
¿Qué es un selector DKIM?
Es un identificador que permite tener varias claves DKIM para un mismo dominio. Por ejemplo, default._domainkey, mail._domainkey, s1._domainkey. Cada proveedor usa uno distinto.
¿Cuánto tarda en propagarse el DKIM?
Depende del TTL del DNS. Normalmente entre unos minutos y algunas horas. En casos raros puede tardar hasta 24-48 horas.
¿DKIM afecta al SEO?
No directamente. Pero si tus correos no llegan, pierdes oportunidades de negocio, lo que indirectamente afecta a tu proyecto. Además, un dominio con mala reputación de correo puede afectar a otras comunicaciones.
¿Necesito DKIM si uso solo Gmail?
Si envías correos desde una cuenta de Gmail normal (@gmail.com), no lo necesitas. Pero si usas Gmail con tu dominio propio (Google Workspace), sí necesitas configurar DKIM para que tus correos lleguen bien.
¿Puedo configurar DKIM sin conocimientos técnicos?
Sí, con la ayuda de tu proveedor de correo. La mayoría de los hostings y servicios de correo ofrecen una opción para activar DKIM automáticamente. Solo tienes que copiar el registro TXT al DNS.
¿Qué diferencia hay entre DKIM y SPF?
SPF verifica que el servidor que envía el correo esté autorizado. DKIM firma digitalmente el contenido del correo para garantizar que no fue alterado. Las dos se complementan.
¿DKIM protege contra phishing?
Ayuda a prevenirlo, pero no es suficiente. DKIM garantiza que el correo viene de tu dominio y no fue alterado. Pero el phishing puede ocurrir incluso con DKIM si el atacante convence al usuario de hacer clic. La educación del usuario sigue siendo clave.
¿Puedo usar DKIM con cualquier proveedor de correo?
Sí, casi todos los proveedores serios de correo soportan DKIM. Si tu proveedor no lo soporta, es una señal de que deberías cambiar.
¿Qué hago si mi DKIM falla?
Revisa:
- Que la clave pública esté publicada correctamente en el DNS.
- Que el selector coincida con el que usa tu servidor.
- Que la firma esté activada en tu servidor de correo.
- Que no haya caracteres extraños en la clave pública.
- Que el DNS esté propagado.
Usa herramientas como MXToolbox o DKIM Validator para diagnosticar.
Conclusión: DKIM es la firma digital de tu correo
DKIM es una de las tecnologías más importantes para garantizar que tus correos lleguen a la bandeja de entrada y proteger tu dominio de suplantación. Sin DKIM, tus correos son vulnerables, van a spam con frecuencia y dañan tu reputación como remitente.
Configurarlo es sencillo:
- Genera o solicita las claves DKIM a tu proveedor.
- Publica la clave pública en el DNS de tu dominio.
- Activa la firma DKIM en tu servidor de correo.
- Verifica que funciona con herramientas online.
- Configura también SPF y DMARC para una protección completa.
Con DKIM bien configurado, tus correos llegarán a la bandeja de entrada, tu reputación como remitente se mantendrá sana y tus clientes recibirán todo lo que les envíes.
En Hosting Mambí ofrecemos correo profesional con tu dominio incluido en todos los planes, y te ayudamos con la configuración de SPF, DKIM y DMARC. Ver planes de hosting o crear una cuenta gratis.