Bitelio
§ T-11  —  Herramienta← Todas las herramientas

Generador de registros
SPF, DMARC y DKIM

Crea los tres registros DNS que autentican tu correo: monta tu política SPF, compón un registro DMARC y genera un par de claves DKIM real directamente en tu navegador. Nada se envía a ningún servidor.

Introduce el dominio sin http:// ni www.

Constructor de registro SPF
Mecanismos include

Añade el include que te da tu proveedor, p. ej. _spf.google.com o amazonses.com.

Aún no has añadido ninguno.

Direcciones IPv4

Aún no has añadido ninguno.

Direcciones IPv6

Aún no has añadido ninguno.

Valor por defecto para el resto (all)

Host / Nombre

@

@ = la raíz de tu dominio

Tipo

TXT

SPF · registro TXT
v=spf1 -all
§ 01Los tres registros

Qué hace cada registro.

SPF, DKIM y DMARC funcionan juntos: publica los tres para proteger tu dominio y tu llegada a la bandeja de entrada.

SPF autoriza remitentes

Un registro TXT que enumera todos los servidores autorizados a enviar en nombre de tu dominio. Los receptores comparan la IP emisora con esa lista y descartan lo que no figura.

DKIM firma cada mensaje

Tu servidor firma el correo saliente con una clave privada; los receptores verifican la firma con la clave pública que publicas en el DNS: la prueba de que el mensaje no se alteró por el camino.

DMARC lo une todo

DMARC comprueba que SPF y DKIM alinean con la dirección From visible, indica a los receptores qué hacer con el correo que falla y te envía informes para vigilar quién envía en tu nombre.

Olvídate de pelearte con el DNS.

Bitelio configura SPF, DKIM y DMARC para tu dominio automáticamente y luego vigila tu reputación de envío las 24 horas. Empieza gratis, sin tarjeta de crédito.

Preguntas frecuentes

¿Se envía mi clave privada DKIM a algún servidor?

No. El par de claves se genera íntegramente en tu navegador con la API WebCrypto, y la clave privada nunca sale de tu dispositivo: no hay ninguna petición de red. Cópiala directamente desde esta página a tu servidor de correo y luego cierra la pestaña. Por ese motivo no podemos recuperar una clave por ti: si la pierdes, simplemente genera un nuevo par de claves y vuelve a publicar el nuevo registro público.

¿Qué tamaño de clave usa el generador DKIM?

Genera una clave RSA de 2048 bits, el estándar moderno recomendado por la RFC 8301. Las claves de 1024 bits se consideran débiles y cada vez se rechazan más, mientras que las claves públicas de 4096 bits pueden ser demasiado largas para una única cadena TXT de DNS y hay que dividirlas: 2048 bits es el punto óptimo que acepta prácticamente cualquier proveedor.

¿En qué orden debo publicar estos registros?

Publica primero SPF y DKIM y confirma que tu correo legítimo supera ambos; después añade DMARC empezando en p=none para solo monitorizar. Cuando tus informes muestren que el correo autenticado alinea correctamente, sube la política a quarantine y finalmente a reject. Activar una política DMARC estricta antes de tener SPF y DKIM sólidos enviará tu propio correo a spam.

¿Dónde pongo el valor Host / Nombre?

Cada registro tiene un host específico. SPF va en la raíz de tu dominio (se muestra como @). DMARC va en _dmarc.tudominio.com. DKIM va en selector._domainkey.tudominio.com, usando el selector que hayas elegido. Tu proveedor de DNS puede añadir el dominio automáticamente, así que introduce solo el prefijo si el nombre completo quedara duplicado.

¿Tengo que configurar todo esto a mano?

No. Si envías a través de Bitelio, la autenticación de dominio está guiada de principio a fin: SPF y DMARC se generan por ti y la firma DKIM se gestiona automáticamente rotando las claves en tu nombre. Este generador existe para equipos que operan sus propios servidores de correo y necesitan producir e instalar los registros ellos mismos.