¿Por qué falla DKIM?
¿Alguna vez te ha pasado que enviaste un correo pero nunca llegó al destinatario a pesar de haberlo hecho todo bien? Autenticaste tu dominio de envío de correo con SPF, DKIM y DMARC, pero de algún modo tus correos no llegan. Bueno, una de las razones detrás de esto podría ser que tus protocolos de autenticación no están configurados correctamente, en particular DKIM.
Esta guía forma parte de nuestra guía completa de DKIM. Relacionado: la firma DKIM y el registro DKIM.
¿Alguna vez te ha pasado que enviaste un correo pero nunca llegó al destinatario a pesar de haberlo hecho todo bien? Autenticaste tu dominio de envío de correo con SPF, DKIM y DMARC, pero de algún modo tus correos no llegan.
DKIM (RFC 6376) firma los mensajes de correo criptográficamente y, a diferencia de SPF, la firma sobrevive al reenvío de correo, por lo que la alineación DMARC vía DKIM es más fiable que la alineación SPF para el correo reenviado y las listas de correo.
Aprende más en nuestra guía completa de DKIM.
Bueno, una de las razones detrás de esto podría ser que tus protocolos de autenticación no están configurados correctamente, en particular DKIM.
DKIM o DomainKeys Identified Mail es como una firma digital para tus correos que ayuda a establecer el hecho de que un correo efectivamente proviene de tu dominio y no ha sido manipulado por el camino. Si DKIM está funcionando sin contratiempos, el servidor del destinatario verificará con éxito la firma DKIM y confiará en que el correo no está manipulado. Pero si falla, el servidor podría percibirlo como poco fiable e impedir que llegue al buzón del destinatario, echando por tierra todos tus esfuerzos de campaña de correo.
Pero la buena noticia es que puedes solucionar fácilmente el fallo de DKIM y asegurarte de que tus correos lleguen a su destino: la bandeja de entrada del receptor.
Entonces, ¿cómo lo haces? ¿Cómo previenes o solucionas el fallo de DKIM y garantizas una entrega de correo fluida? ¡Este artículo lo cubrirá todo!
¿Qué es el fallo de DKIM?
El fallo de DKIM ocurre cuando la firma digital de un correo no se puede verificar en el servidor del destinatario. Esto simplemente significa que el correo no puede ser autenticado como enviado desde tu dominio y, por tanto, el sistema de seguridad puede marcarlo como sospechoso.
En caso de que DKIM falle, el correo será rechazado o acabará en la carpeta de spam, causando así una mala entregabilidad del correo.
Esto es lo que ocurre:
Cada correo firmado con DKIM tiene una firma criptográfica en su cabecera. Al llegar al servidor del destinatario, este comprueba esa firma contra una clave DKIM pública ubicada en los registros DNS del remitente. La autenticación DKIM falla si no se puede encontrar ninguna firma o si la existente no coincide; de igual modo, si la clave pública resulta ser incorrecta, la autenticación falla de nuevo.
¿Cuáles son las razones comunes detrás del fallo de DKIM?
Una cosa es segura: a menos que identifiques los fallos en tu configuración DKIM, tus correos seguirán fallando la autenticación, afectando a la entregabilidad y a la reputación del dominio.
Aquí tienes algunas de las trampas comunes que deberías vigilar al configurar DKIM:
La sintaxis del registro DKIM es incorrecta
Si configuras DKIM manualmente sin usar un generador de registros DKIM adecuado, puedes introducir errores sin querer en tus registros DNS. Incluso los errores más pequeños, como caracteres que faltan o un formato deficiente, pueden causar que DKIM falle.
Problemas de alineación de DKIM
Si tu dominio tiene DMARC configurado, DKIM debería alinearse con él. Esto significa que el valor d= dentro de la firma DKIM debería coincidir con el dominio que se encuentra en la dirección ‘From’. Cuando estos no coinciden, la autenticación DKIM puede fallar.
Omitir DKIM para servicios de correo de terceros
Aunque hayas autenticado tu dominio correctamente con DKIM, es probable que no hayas tenido en cuenta a los proveedores de terceros o de servicios, y por eso tus correos no llegan a las bandejas de entrada de los destinatarios. Si usas servicios como Mailchimp o AWS para enviar correos en tu nombre, también necesitan autenticación DKIM. Si no la has configurado para ellos, DKIM podría fallar.
Problemas en la comunicación del servidor
A veces el problema no está de tu lado, es decir, con el DNS. A veces el problema está en el propio servidor de correo.
Lo que queremos decir aquí es que no todos los servidores tienen DKIM habilitado, y cuando envías un correo desde un servidor que no tiene DKIM o al que no se añade ninguna firma en absoluto, el servidor receptor lo ve como una señal de alarma y le impide entrar en el buzón del destinatario.
El contenido del correo se cambia después del envío
Cuando envías un correo desde un proveedor externo como un servicio de marketing o una plataforma CRM, a veces añaden cosas como enlaces de seguimiento, pies de página o descargos de responsabilidad a tu correo. Aunque estos son inofensivos para el destinatario, los servidores receptores los perciben como una modificación del correo original que se envió desde tu lado.
Dado que el objetivo mismo de DKIM es confirmar la autenticidad del contenido del correo, incluso los cambios más minúsculos pueden ser marcados, provocando el fallo de DKIM.
Tu DNS está caído o no funciona correctamente
DKIM funciona almacenando una clave única en tu configuración de DNS. Cuando envías un correo, el servidor de correo del destinatario busca esa clave concreta en tu configuración de DNS para comprobar si la firma DKIM es válida. Pero si tu DNS está caído por alguna razón, como mantenimiento del servidor, problemas técnicos o simplemente porque no responde, el servidor de correo no podrá encontrarla, fallando así el proceso de verificación DKIM.
Problemas con OpenDKIM
Algunos servicios de correo usan OpenDKIM, una herramienta gratuita para verificar firmas DKIM. Si hay un problema con esta herramienta o si no está configurada correctamente, como permisos de archivo incorrectos o problemas de conexión del servidor, puede causar fallos de autenticación.
¿Qué puedes hacer para solucionar el fallo de DKIM?
Si todos tus correos están fallando en la entrega, quizá necesites reevaluar tu configuración DKIM para averiguar qué está saliendo mal.
Esto es lo que puedes hacer para solucionar el fallo de DKIM:
-
Al generar un registro DKIM, un generador de DKIM es mejor; no te pongas a teclear; en su lugar, usa nuestra herramienta generadora de registros DKIM y simplemente copia y pega para evitar erratas.
-
Asegúrate de revisar a fondo tu registro DKIM. Por trivial que sea_,_ un error minúsculo, un espacio_,_ o un carácter borrado pueden incluso hacer que DKIM falle por completo.
-
Asegúrate de haber habilitado SPF y DMARC. Estos protocolos funcionan mejor juntos. En caso de que DKIM falle, pero si SPF es correcto, DMARC puede permitir que tu correo se entregue en lugar de rechazarlo, así que soluciona los problemas de SPF PermError con prontitud para mantener fiable esa alternativa.
-
Habilita los informes DMARC. Estos informes te dicen qué mensajes están fallando la verificación DKIM y por qué.
-
Supervisa tus informes de fallo de DKIM con regularidad usando una herramienta de seguridad de correo o un verificador DKIM en línea para revisar tus resultados de autenticación y detectar errores pronto (compara opciones en nuestro resumen de alternativas a EasyDMARC).
-
Cuando uses un servicio de correo de terceros, como Google Workspace, Mailchimp o SendGrid, asegúrate de que soporta DKIM y cumple con sus requisitos para configurar la función correctamente.