Como crear registros DNS: DKIM, DMARC
¿Qué son los registros DKIM y DMARC?
Cuando envías un correo electrónico, el servidor que lo recibe necesita verificar que realmente vienes de tu dominio y que el mensaje no fue manipulado en el camino. Para eso existen tres "sellos de autenticación" que se configuran como registros DNS:
| Sello | Nombre completo | ¿Qué hace? |
|---|---|---|
| SPF | Sender Policy Framework | Lista los servidores autorizados a enviar correo por tu dominio |
| DKIM | DomainKeys Identified Mail | Firma digitalmente cada correo con una clave privada |
| DMARC | Domain-based Message Authentication, Reporting and Conformance | Define qué hacer con los correos que no pasen SPF/DKIM |
Esta guía se centra en DKIM y DMARC, los dos que puedes crear directamente desde MiPanel (https://cp.mipanel.cloud).
¿Por qué son importantes?
Configurar DKIM y DMARC es una de las mejores prácticas para cualquier dominio que envíe correo. Sus beneficios son:
- Mejor entrega de correo: Tus correos llegan a la bandeja de entrada en lugar de terminar en spam.
- Protección contra suplantación: Los atacantes no pueden hacerse pasar por tu dominio para enviar phishing.
- Marca verificada: Los servidores de Gmail, Outlook y otros confían en dominios autenticados.
- Informes de actividad: DMARC te envía reportes sobre quién está enviando correos a tu nombre.
- Confianza del cliente: Reduces el riesgo de que tus correos sean marcados como fraude.
Dato clave: Si tu correo es rechazado o cae en spam, en la mayoría de los casos es porque faltan (o están mal configurados) los registros SPF, DKIM o DMARC.
Casos de uso
- Correo corporativo: Cualquier negocio que envíe facturas, cotizaciones o promociones debe tener DKIM/DMARC.
- Boletines y newsletters: Herramientas de email marketing exigen estos registros para autorizar el envío.
- Tiendas online: Los correos de confirmación de pedido y recuperación de contraseña deben ser confiables.
- Plataformas de aprendizaje (Moodle): Las notificaciones a estudiantes y docentes llegan desde tu dominio.
- Formularios de contacto: Los mensajes que envía tu sitio WordPress deben estar autenticados.
Antes de empezar
- Asegúrate de que tu dominio esté asociado a tu servicio en MiPanel.
- Decide dónde administras tu DNS:
- Si usas los servidores de nombres de tu hosting: MiPanel agregará el registro DNS automáticamente.
- Si usas DNS de terceros (Cloudflare, GoDaddy, etc.): deberás copiar el registro y agregarlo manualmente en tu proveedor.
- Ten a la mano el acceso a la zona DNS de tu dominio.
Paso a paso: Crear tu firma DKIM
Paso 1: Ingresa a MiPanel
- Abre https://cp.mipanel.cloud.
- Inicia sesión con tu usuario y contraseña.
Paso 2: Accede a Claves de dominio (DKIM)
- En el menú lateral selecciona "Su cuenta" y elige tu servicio.
- En la sección Correo electrónico, haz clic en "Claves de dominio (DKIM)" (también aparece como Firmas DKIM).
Paso 3: Configura la firma
En la sección "Añadir firma DKIM":
- En Dominio, selecciona el dominio que usarás para enviar correo.
- En Selector, escribe un nombre identificador. El valor predeterminado
s1es correcto para la mayoría de casos.
¿Qué es el selector? Es una "etiqueta" que distingue múltiples firmas para el mismo dominio. Con el valor
s1el registro DNS se llamarás1._domainkey.tudominio.com. Puedes dejarlo por defecto.
Paso 4: Revisa las opciones avanzadas (opcional)
Haz clic en "Opciones avanzadas" si deseas ajustar:
| Campo | Valor sugerido | Para qué sirve |
|---|---|---|
| Banderas | s - DKIM de producción |
Indica que la firma está en producción (y = prueba) |
| Tipo de servicio | * (o Correo electrónico) |
Qué servicios firma la clave |
| Canonicalización | Relajado |
Nivel de flexibilidad al verificar la firma |
| Tiempo de caducidad | 86400 |
Segundos de vigencia de la firma |
| DKIM estricto | Desactivado | Actívalo solo si conoces su impacto |
| Agregar registro DNS | Activado | Importante: si usas DNS del hosting, deja esta casilla marcada para que MiPanel cree el registro automáticamente |
Paso 5: Guarda la firma
- Haz clic en el botón "Añadir firma".
- La firma aparecerá en la tabla "Firmas DKIM" con su estado (Activo), selector, banderas y nota.
Paso 6: Si usas DNS de terceros
Si administras tu DNS fuera de MiPanel (por ejemplo, en Cloudflare o en tu registrador):
- Desmarca la casilla "Agregar registro DNS" o agrega el registro manualmente.
- MiPanel te mostrará el registro DNS que debes crear (un registro TXT con el nombre
s1._domainkey.tudominio.comy el valor de la clave). - Copia ese registro y agrégalo en la zona DNS de tu proveedor.
Advertencia: Si usas DNS de terceros y no agregas el registro DKIM, tu correo será rechazado por los servidores receptores.
Paso a paso: Crear tu registro DMARC
Paso 1: Accede al Asistente DMARC
- En MiPanel, ve a Correo electrónico → Asistente DMARC.
Paso 2: Configura la política
En la sección "Agregar registro DMARC":
- En Dominio, selecciona tu dominio.
- En Tipo de póliza solicitada, elige la política. Si no estás seguro, el panel recomienda "Ninguno":
| Política | Qué hace con los correos no autenticados |
|---|---|
| Ninguno (None) | No actúa, solo observa y genera informes. Ideal para empezar |
| Cuarentena (Quarantine) | Envía los correos sospechosos a la carpeta de spam |
| Rechazar (Reject) | Bloquea por completo los correos que no pasan la verificación |
Paso 3: Opciones avanzadas (opcional)
Haz clic en "Opciones avanzadas" para configurar:
| Campo | Valor sugerido | Para qué sirve |
|---|---|---|
| Dirección de informes de datos agregados (rua) | usuario@mail.com |
A dónde envía DMARC los reportes de resumen (XML) |
| Dirección de informes forenses (ruf) | Opcional | A dónde envía DMARC los reportes detallados de fallas |
| Opciones de informe de fallas | 0 (por defecto) |
Qué fallas incluir en los reportes forenses |
| Alineación del identificador DKIM | relajado |
Qué tan estricta es la coincidencia del dominio DKIM |
| Alineación del identificador SPF | relajado |
Qué tan estricta es la coincidencia del dominio SPF |
| Aplicar política a este porcentaje | 100 |
Porcentaje de correos al que se aplica la política |
| Intervalo de informes en segundos | 86400 |
Frecuencia de los reportes (86400 = cada 24 h) |
| Política de subdominio | Igual que el dominio | Política DMARC para subdominios |
Paso 4: Guarda el registro
- Haz clic en "Añadir DMARC".
- El registro aparecerá en la tabla "Registros DMARC" con el dominio, tipo de política, identificadores y porcentaje.
Verificar que todo quedó bien
Puedes comprobar que los registros están activos:
- Herramientas en línea:
- Ingresa tu dominio y verifica que el estado sea PASS o Valid.
- También puedes enviarte un correo de prueba a Gmail y revisar la opción "Mostrar original" para confirmar que aparece
dkim=passydmarc=pass.
Consejos importantes
- Empieza con DMARC "Ninguno": Deja que el sistema recopile informes durante 1–2 semanas antes de pasar a "Cuarentena" o "Rechazar".
- SPF también es necesario: DKIM y DMARC trabajan mejor cuando además tienes el registro SPF correcto. Revisa que tu dominio lo tenga configurado.
- No uses un selector diferente sin necesidad: Mantener
s1facilita el soporte técnico. - Los cambios DNS tardan en propagarse: Puede tomar desde minutos hasta 48 horas en verse reflejado.
- Revisa los informes DMARC periódicamente para detectar envíos fraudulentos o servidores mal configurados.
- Si tu correo deja de llegar, el primer sospechoso es un cambio reciente en DKIM, DMARC o SPF. Revisa los registros antes de escalar.
Preguntas frecuentes
¿Puedo configurar DKIM y DMARC sin conocimientos técnicos? Sí. MiPanel genera la configuración por ti. Solo debes elegir tu dominio y hacer clic en "Añadir". Si usas DNS de terceros, solo copias un registro TXT.
¿Qué pasa si no tengo DKIM ni DMARC? Tu correo funciona, pero tiene mayor riesgo de caer en spam y tu dominio puede ser suplantado por atacantes.
¿DMARC "Rechazar" es lo mejor? Es lo más seguro, pero solo después de confirmar que todos tus correos legítimos pasan la autenticación. Usa "Ninguno" primero y monitoriza.
¿Los informes DMARC son difíciles de leer? Los reportes agregados vienen en XML y pueden ser técnicos. Puedes usar herramientas gratuitas como dmarcian o Postmark DMARC para interpretarlos.
¿Cuánto tardan en activarse los registros? La propagación DNS suele tardar entre 5 minutos y 48 horas, aunque en la mayoría de los casos es efectiva en menos de una hora.
¿Esto afecta la velocidad de envío de mis correos? No. La verificación es automática e instantánea para el remitente y el receptor.