Generador de Registros SPF, DKIM y DMARC

Construye registros DNS TXT correctos de SPF, DMARC y DKIM a partir de remitentes, política de alineación, correos de reporte y una clave DKIM pegada.

🌐 English

🔒 Privado por diseño: tu texto se procesa localmente en tu navegador; nada se sube nunca a ningún servidor.

Cómo construir tus registros SPF, DMARC y DKIM

Esta herramienta usa un único cuadro de texto para todos los campos. Pega tus propios valores usando esta convención exacta nombre_campo: valor, un campo por línea. Cualquier línea que no empiece por un nombre de campo reconocido se trata como continuación del campo anterior, que es lo que permite que una clave DKIM pegada de varias líneas se extienda bajo un único marcador dkim_key:.

Nombres de campo reconocidos:

Un ejemplo completo trabajado:

domain: example.com
spf_senders: _spf.google.com, sendgrid.net, ip4:203.0.113.0/24
spf_all: softfail
dmarc_policy: quarantine
dmarc_pct: 100
dmarc_rua: dmarc-reports@example.com
dmarc_adkim: relaxed
dmarc_aspf: relaxed
dkim_selector: default
dkim_key:
-----BEGIN PUBLIC KEY-----
MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
-----END PUBLIC KEY-----

Publicar los tres registros son cuatro pasos:

  1. Pega un bloque como ese en la caja de texto, un campo por línea, en el orden que prefieras.
  2. Pulsa el botón de acción de esta página, el generador de registros SPF, DKIM y DMARC.
  3. Lee las tres secciones que devuelve, etiquetadas === SPF ===, === DMARC === y === DKIM ===. Cada una abre con el hostname exacto donde publicar, después el valor TXT en sí, y después una lista de problemas que dice que no se ha encontrado ninguno cuando la sección está limpia.
  4. Usa Copiar al portapapeles y crea un registro TXT por sección en tu proveedor de DNS.

Por qué importan los tres registros juntos

SPF, DKIM y DMARC funcionan como un conjunto, no de forma independiente:

Publicar solo uno o dos de los tres deja huecos reales, un dominio con SPF pero sin DMARC igualmente deja que un mensaje falsificado que falla SPF llegue a la bandeja de entrada de alguien de todos modos, ya que no hay ninguna política que indique a los receptores qué hacer con el fallo.

Acertar con la sintaxis importa

Un solo error tipográfico en un registro SPF o DMARC, un prefijo include: que falta, un carácter extraviado, un pct fuera de 0-100, puede romper silenciosamente la entrega de correo de todo tu dominio, o (peor) dejar tu dominio desprotegido frente a la suplantación sin que te des cuenta. Esta herramienta construye cada registro a partir de su sintaxis real definida por especificación (RFC 7208 para SPF, RFC 6376 para DKIM, RFC 7489 para DMARC) y marca errores comunes, como un mecanismo “all” ausente accesible mediante +all, un pct fuera de rango, o un valor de política inválido, como problemas claros y nombrados en lugar de producir silenciosamente algo incorrecto.

Privado, porque los detalles de tu infraestructura de correo no deberían salir de tu dispositivo

La infraestructura exacta de envío de tu dominio (qué servicios de terceros usas para enviar correo, tu clave pública DKIM, tus direcciones de reporte DMARC) revela detalles reales de cómo opera tu organización. Cada registro aquí se construye enteramente dentro de tu propia pestaña del navegador usando construcción de cadenas en JavaScript normal, sin librería, sin petición de red, ningún servidor ve nunca lo que pegas.

Usos habituales

Cómo funciona, en imágenes

Captura de pantalla de la herramienta Generador de Registros SPF, DKIM y DMARC con la entrada de ejemplo «sysfenix.com»
Generador de Registros SPF, DKIM y DMARC en pleno proceso: la entrada de ejemplo «sysfenix.com».
Captura de pantalla del resultado de Generador de Registros SPF, DKIM y DMARC mostrando la salida generada «=== INPUT === Domain: (none provided) === SPF ==…»
El resultado final: la salida generada «=== INPUT === Domain: (none provided) === SPF ==…». El enlace de descarga es una URL blob local: el archivo nunca sale de tu dispositivo.

Preguntas frecuentes

Solo hay un cuadro de texto, ¿cómo introduzco un dominio, una lista de remitentes, direcciones DMARC Y una clave DKIM?

Pega una línea "nombre_campo: valor" por campo en el cuadro, por ejemplo "domain: example.com" en su propia línea, y luego "spf_senders: _spf.google.com, sendgrid.net" en la siguiente. Una coma puede aparecer legítimamente dentro de una lista de remitentes SPF o una lista de direcciones DMARC, así que esta herramienta usa deliberadamente una línea por campo en lugar de una única línea unida por comas, que sería ambigua. La sección "Cómo usarlo" de abajo lista todos los nombres de campo reconocidos y un ejemplo completo que puedes copiar y editar.

¿Esta herramienta genera un par de claves DKIM por mí?

No, generar el PAR de claves DKIM es una tarea criptográfica separada y mayor (el propio Generador de Claves SSH de este sitio hace el equivalente para claves SSH). Esta herramienta asume que ya tienes una clave pública DKIM, generada por tu proveedor de correo o mediante una herramienta como OpenSSL, y solo la formatea en el registro TXT correcto `v=DKIM1; k=rsa; p=...` y te dice el hostname exacto donde publicarlo.

¿Puedo pegar mi clave DKIM exactamente como me la dio OpenSSL/mi proveedor, con las líneas "-----BEGIN PUBLIC KEY-----"?

Sí. Pega el bloque PEM completo (incluidas sus líneas BEGIN/END) después de una línea "dkim_key:", repartido en tantas líneas como necesite, la herramienta elimina automáticamente las líneas de cabecera/pie y todos los espacios internos antes de construir el registro. Un blob base64 sin envoltura PEM en absoluto funciona igual.

¿Qué significa la advertencia "+all" en la sección SPF?

"+all" le dice a todo servidor de correo receptor que haga PASS en la comprobación SPF de tu dominio para correo de LITERALMENTE cualquier servidor de envío, lo contrario de para lo que existe SPF. Esta herramienta genera igualmente el registro si lo pides explícitamente (mediante "spf_all: pass"), pero lo marca como una advertencia clara en lugar de aceptarlo en silencio, ya que casi nunca es el ajuste pretendido.

¿Se envía mi dominio, mi clave DKIM o mi dirección de reporte DMARC a un servidor?

No. Cada registro se construye enteramente en tu pestaña del navegador usando construcción de cadenas en JavaScript normal, nada se sube, registra ni transmite a ningún sitio. Esto importa más que en la mayoría de herramientas de texto, ya que una clave pública DKIM y la configuración exacta SPF/DMARC de un dominio revelan detalles reales de cómo está montada la infraestructura de correo de una empresa.

¿Cuál es la diferencia entre la alineación relajada y estricta de "adkim"/"aspf" de DMARC?

Controlan con qué rigor comprueba DMARC que el dominio en la cabecera "From:" de un mensaje coincide con el dominio que realmente lo autenticó mediante DKIM (adkim) o SPF (aspf). "Relajada" (por defecto, "r") permite una coincidencia de subdominio, correo de mail.example.com se alinea con una firma DKIM de example.com. "Estricta" ("s") exige una coincidencia EXACTA de dominio sin ninguna flexibilidad de subdominio, lo cual es más seguro pero rompe más configuraciones de correo legítimas.

Solo quiero comprobar mis registros SPF, DMARC o DKIM ya existentes, ¿puedo pegarlos aquí?

No directamente, esta herramienta construye registros A PARTIR de una descripción estructurada, campo a campo, de tu configuración, en lugar de analizar un registro TXT pegado arbitrario y devolver un informe. Si ya tienes registros funcionando, puedes igualmente usarla para construir uno NUEVO para un dominio distinto o un cambio de configuración, y luego comparar el resultado con lo que ya tienes.

Herramientas relacionadas