• DKIM=none: qué significa y cómo solucionar el error «Mensaje sin firmar»

DKIM=none: qué significa y cómo solucionar el error «Mensaje sin firmar»

por

Última actualización:
Tiempo de lectura: 6 min
DKIM=none: qué significa y cómo solucionar el error «Mensaje sin firmar»

Puntos clave

  • El error "Mensaje DKIM none no firmado" se produce cuando los correos electrónicos carecen de una firma DKIM válida, a menudo debido a problemas de configuración o a la falta de registros.
  • Si activa DKIM en la configuración de su servicio de correo electrónico, se asegurará de que los mensajes salientes estén correctamente firmados y protegidos contra manipulaciones.
  • Generar y publicar registros DKIM TXT precisos en su DNS es esencial para una autenticación eficaz del correo electrónico.
  • Un DNS mal configurado o errores de sintaxis en el registro DKIM son causas comunes de fallos de autenticación y deben solucionarse con prontitud.
  • Verifique periódicamente la funcionalidad DKIM comprobando los resultados positivos o negativos de las cabeceras de correo electrónico para asegurarse de que la configuración funciona correctamente.

¿Qué significa «DKIM=none»?

dkim=none en un encabezado «Authentication-Results» significa que el servidor de correo receptor no ha encontrado ninguna firma DKIM en absoluto en el mensaje. No se trata de una comprobación fallida, sino de la ausencia de dicha firma. O bien el mensaje nunca se firmó, o bien la firma se eliminó durante el tránsito.

Así es como aparece la línea del encabezado en la bandeja de entrada:

Resultados de la autenticación: mx.google.com; dkim=none (mensaje sin firmar) [email protected];

  • dkim=none: Indica la ausencia de la firma.
  • (mensaje sin firmar): Este texto entre paréntesis es la cadena de motivo, que indica explícitamente que no había ninguna firma, a diferencia de lo que ocurriría si existiera una firma y no se hubiera podido verificar.
  • [email protected]: Muestra el dominio que se esperaba que se evaluara.

Este resultado se define en el RFC 7601 (para el encabezado «Authentication-Results») y en el RFC 6376 (la especificación DKIM). También puedes pegar tus encabezados en un analizador de encabezados de correo electrónico para detectarlo rápidamente.

DKIM=none frente a DKIM=fail frente a DKIM=neutral

Es fundamental distinguir entre estos tres resultados, ya que apuntan a problemas totalmente distintos en tu configuración de autenticación.

ResultadoSignificadoRegalo exclusivoCausa habitual
dkim=noneNo se ha encontrado ninguna firmaNoDKIM no está activado o no hay ningún registro publicado
dkim=falloSe ha presentado la firma, pero no se ha comprobadoDiscrepancia en la clave, cuerpo alterado durante la transmisión. Descubre por qué falla DKIM
dkim=neutralLa firma está presente, pero no se puede verificarFirma incorrecta o error de sintaxis en el registro

¿Es un problema que DKIM sea «none»?

¿Supone algún problema que un mensaje aparezca con «dkim=none»? La respuesta sincera depende de la dirección de origen del correo electrónico.

Si ves «dkim=none» en un único mensaje entrante procedente de un tercero, no tiene por qué ser un problema tuyo. Simplemente significa que su sistema no está firmando el correo.

Sin embargo, supone un problema grave cuando aparece en tu propio correo saliente. Esto significa que tus mensajes no están firmados y no superarán la verificación DMARC, a menos que el SPF se supere y se alinee. Dado que DMARC requiere que al menos uno de los dos (SPF o DKIM) se supere y se alinee, el correo sin firmar que se basa únicamente en el SPF deja de cumplir los requisitos en el momento en que se reenvía un mensaje. 

Para comprobar tu configuración actual, introduce tu dominio en una herramienta de búsqueda de registros DKIM y obtén más información sobre la alineación entre DKIM y DMARC para garantizar que tus correos electrónicos salientes estén protegidos.

Posibles causas del error «DKIM none: mensaje sin firmar» y cómo solucionarlas

Si nunca has activado DKIM para este dominio, empieza por la primera solución, ya que resuelve la mayoría de los casos.

DKIM no está activado en la configuración del correo electrónico

Para realizar comprobaciones de autenticación basadas en criptografía, debes activar DKIM en la configuración del correo electrónico. De este modo, el dominio adjuntará encabezados especiales a cada correo electrónico enviado desde tu dominio que contenga una clave privada. Esta clave se cotejará con la clave disponible públicamente para verificar la autenticidad de los remitentes. Esto también garantiza que ninguna entidad malintencionada haya manipulado el contenido del correo electrónico.

Habilitación de DKIM en Gmail o Google Workspace

A continuación, te indicamos cómo habilitar DKIM en la configuración de correo electrónico de Google Admin Console:

  1. Generar registro DKIM.
  2. Añada el nombre del registro TXT y la clave DKIM a su dominio.
  3. Inicia sesión en tu Consola de administración de Google y ve a Menú > Aplicaciones > Google Workspace > Gmail.
  4. Haz clic en «Autenticar correo electrónico».
  5. Ve al menú «Dominios seleccionados» y selecciona el dominio para el que deseas activar DKIM.
  6. Haz clic en el botón «Iniciar autenticación». Espera un momento; la configuración de DKIM se completará y el estado que aparecerá en la parte superior de la página indicará: «Autenticando el correo electrónico con DKIM».

Activación de DKIM en Microsoft Office 365

A continuación te explicamos cómo puedes activar DKIM en la configuración del correo electrónico de Microsoft Office 365:

  1. En primer lugar, inicie sesión en el portal de Office 365.
  2. Ve al icono del lanzador de aplicaciones situado en la esquina superior izquierda y haz clic en «Admin».
  3. Fíjate en la barra de navegación de la esquina inferior izquierda, ve a «Admin» y selecciona «Exchange».
  4. Ve a «Protección» y haz clic en «DKIM».
  5. Elige el dominio para el que deseas activar DKIM y, a continuación, selecciona «Activar» para permitir la firma de mensajes del dominio elegido con firmas DKIM. Sigue los mismos pasos para activar DKIM en cada dominio personalizado.

Falta el registro DKIM

Cuando te encuentres con el error «No se ha encontrado ningún registro DKIM», significa que tu dominio no se ha configurado según los estándares de autenticación de correo electrónico DKIM. Para eliminar este mensaje, debes configurar DKIM para tu dominio publicando un registro TXT de DNS mediante nuestro generador de registros DKIM , que puede generar al instante un registro con la sintaxis correcta. Esto es lo que tienes que hacer:

  1. Elige tu selector DKIM (p. ej., selector1)
  2. Escriba o pegue su nombre de dominio (por ejemplo, exampledomain.com).
  3. A continuación, haz clic en «Generar registro DKIM».
  4. Recibirá una clave privada que deberá introducir en su firmante DKIM.
  5. A continuación, recibirá el registro DKIM generado con su clave pública.

Errores de configuración de DKIM

Los errores sintácticos y de configuración en tu registro DKIM provocan fallos en DKIM. Puedes configurar tu registro siguiendo estos pasos:

  1. Elige un selector DKIM.
  2. Generar un par de claves DKIM pública y privada.
  3. Utiliza un registro TXT de DKIM para publicar un selector y la clave pública.
  4. Tokenice todos los correos electrónicos salientes de su dominio.
  5. Asegúrate de que el registro de la clave pública DKIM esté correctamente publicado en el DNS. Se recomienda copiarlo y pegarlo en lugar de escribirlo a mano, ya que es una combinación de números, caracteres especiales y letras mayúsculas y minúsculas.

Además, para evitar el error «DKIM none message not signed», debes evitar la práctica generalizada de compartir claves, ya que una configuración simplificada y desordenada de las claves compartidas constituye una vulnerabilidad que los piratas informáticos pueden aprovechar. Asimismo, comprueba el encabezado de todos los correos electrónicos salientes; debe tener el siguiente aspecto: dkim none message not signed.

El DNS no está alojado localmente

Se recomienda alojar el DNS localmente para tener un mayor control sobre tu red y garantizar una configuración adecuada de DKIM. Además, esto te permite centralizar los ajustes de DKIM en toda la pila de red. Sigue estos pasos para solucionarlo:

  1. Obtenga una dirección IP estática de su dominio.
  2. Instala un software de servidor DNS. Algunas opciones disponibles son BIND, Microsoft DNS y dnsmasq.
  3. Configure el software del servidor DNS con los ajustes adecuados, como el nombre de dominio que desea utilizar y los subdominios o zonas que desea crear.
  4. Crea registros DNS para tu dominio y subdominios, como registros A para direcciones IP y registros MX para servidores de correo electrónico. Si todo funciona correctamente, puedes actualizar la configuración de DNS en la página web de tu registrador de dominios para que apunte a tu servidor DNS doméstico.

Cómo comprobar que DKIM ya está firmando

Una vez que hayas aplicado las correcciones, debes comprobar que tus mensajes salientes incluyen realmente una firma válida. A continuación te indicamos tres formas de comprobarlo:

  1. Envía un mensaje de prueba y lee el encabezado: Envía un correo electrónico desde tu dominio a una dirección externa (como una cuenta personal de Gmail). Abre el correo, selecciona «Mostrar original» y busca el encabezado «Authentication-Results». Debe aparecer «dkim=pass» en lugar de «dkim=none». Como alternativa, utiliza nuestro Analizador de encabezados de correo electrónico para obtener información al instante. 
  2. Utiliza una herramienta de búsqueda: Introduce tu dominio y selector en nuestro búsqueda de registros DKIM para confirmar al instante que tu clave pública se resuelve correctamente en el DNS.
  3. Ten en cuenta el retraso en la propagación: los cambios en el DNS no siempre son inmediatos. Un registro DKIM recién publicado puede tardar hasta 48 horas en propagarse por completo por las redes globales. Si ves «dkim=none» inmediatamente después de publicar tu registro, se trata de un comportamiento esperado y no es señal de que tu corrección haya fallado.

¡Corregir "Mensaje DKIM none no firmado" con PowerDMARC!

  • Elige un selector DKIM.
  • Generar un par de claves DKIM pública y privada.
  • Utilice el registro DKIM TXT para publicar un selector y publicar la clave pública.
  • Tokenice todos los correos electrónicos salientes de su dominio.

Simplifica DKIM con PowerDMARC

Preguntas frecuentes

¿Qué significa «dkim=none»?

Significa que el servidor de correo receptor no ha encontrado una firma DKIM en el mensaje. O bien el correo electrónico se envió sin que el servidor de origen lo firmara, o bien la firma se eliminó mientras el mensaje estaba en tránsito.

¿Qué significa «mensaje sin firmar» en el encabezado de un correo electrónico?

Esta es la cadena de motivo específica que explica por qué una comprobación DKIM ha dado como resultado «ninguna». Confirma explícitamente que no había ninguna firma en el correo electrónico que se iba a evaluar, lo que lo diferencia de un caso en el que la firma estaba presente pero no superó la verificación.

¿Es malo que dkim=none?

Es un problema si aparece en los correos electrónicos que envía tu organización, ya que significa que tu correo saliente depende totalmente del SPF para la autenticación. Si se reenvía un correo electrónico sin firmar, no superará la verificación DMARC. En el caso del correo entrante procedente de terceros, simplemente significa que no están firmando sus mensajes.

¿Cuál es la diferencia entre «dkim=none» y «dkim=fail»?

«dkim=none» significa que no se ha adjuntado ninguna firma al mensaje. «dkim=fail» significa que había una firma, pero que el servidor receptor no pudo verificarla, normalmente porque las claves no coincidían o porque el contenido del correo electrónico se modificó durante la transmisión.

¿Cuánto tiempo tarda en entrar en funcionamiento un nuevo registro DKIM?

Una vez que publiques un nuevo registro DKIM en tu DNS, la propagación completa a todos los servidores del mundo puede tardar hasta 48 horas. Es normal que, durante este periodo de propagación, sigas viendo «dkim=none» en los correos electrónicos de prueba.

dkim: ninguno; mensaje sin firmar