Universo Digital

Todos sobre los registros DKIM

Todo sobre los registros DKIM

Todo sobre los registros DKIM

En artículos anteriores estuvimos hablando sobre los registros SPF y cómo proceder cuando estos son demasiados largos. Hoy hablaremos sobre los registros DKIM (DomainKeys Identified Mail), los cuales son un mecanismo de autenticación de correo electrónico que permite a una organización responsabilizarse del envío de un mensaje, de manera que éste pueda ser validado por un destinatario. Dicha organización puede ser una fuente directa del mensaje, como el autor, el servidor encargado de gestionar el correo de ese dominio, o un servidor intermedio situado en el tránsito que recorre dicho correo, como por ejemplo un servicio independiente que provee recursos de correo al servidor que gestiona el dominio principal. La necesidad de este tipo de autenticación surge por la falsificación de contenidos de las que hace uso el spam.

DKIM funciona de la siguiente manera:

  1. Cuando envías un correo electrónico, se incluye una especie de “firma” o “huella digital” en el encabezado, esto es transparente para el usuario. Y estas marcas son únicas e intransferibles, por lo que no pueden ser falsificadas.
  2. En el momento en el que el servidor recibe el mensaje de correo electrónico, acude al DNS del remitente.
  3. Cuando DKIM está configurado, el servidor recibe esa “llave” mencionada anteriormente para descifrar esa firma.
  4. Se identifica el remitente y se valida si el mensaje de correo electrónico es auténtico.

La siguiente figura de la Wiki de Zimbra explica de forma ilustrada el funcionamiento descrito anteriormente:

Funcionamiento de DKIM

¿Cómo configurar los registros DKIM?

La implementación de DKIM se basa en tres fases:

  1. Generar una llave pública/privada que será usada para firmar y validar los mensajes.
  2. Configurar el servidor de correo para que firme con DKIM los mensajes salientes con la llave privada.
  3. Publicar la llave pública en la zona directa del DNS público como un registro de tipo TXT.

Los registros DKIM pueden ser generadas mediante las siguientes herramientas en línea:

La llave privada puede ser generada de forma local mediante OpenSSL:

Para generar la llave pública a partir de la llave privada anterior:

Una vez generado el registro DKIM mediante una de las herramientas anteriores, insértalo en tu servidor DNS público como un registro de tipo TXT. Un ejemplo para Bind pudiera ser:

En ejemplo anterior podemos observar que un registro DKIM en el DNS se compone de:

La configuración para la firma con DKIM de correos salientes depende exlusivamente del tipo de servidor que uses. Para el caso de Exim4, básicamente los pasos serían:

¿Cómo comprobar los registros DKIM?

Existen múltiples herramientas que nos permiten comprobar los registros DKIM:

Punto Final

El hecho de que tu dominio de correo emplee SPF y DKIM le da mayor autoridad ante otros servidores de correo y evitas con ello que alguien pueda enviar correos a nombre de tu dominio desde direcciones IPs no autorizadas.