๐Ÿ“ Memperkenalkan MapLeads: ubah Google Maps, Bing Maps & Apple Maps jadi daftar lead Anda.Coba MapLeads
Alat Gratis

Generator Record DKIM

Buat nama host DNS DKIM dan format record TXT yang benar untuk domain dan selector Anda. Tempel kunci publik, lalu terbitkan.

Hasilkan Format Record DNS DKIM Anda

Nilai umum: mail, google, s1, default. Gunakan selector yang ditentukan penyedia email Anda.

Apa Itu DKIM dan Bagaimana Cara Kerjanya?

DKIM (DomainKeys Identified Mail) adalah metode autentikasi email yang memungkinkan pengirim menandatangani setiap pesan keluar secara kriptografis. Server email penerima memverifikasi tanda tangan ini menggunakan kunci publik yang diterbitkan di DNS pengirim. Tanda tangan DKIM yang valid membuktikan dua hal: pesan benar-benar berasal dari domain yang dinyatakan, dan pesan tidak diubah selama transit.

Berbeda dengan SPF, yang memeriksa IP pengirim terhadap daftar yang diizinkan, DKIM bekerja dengan menempelkan tanda tangan digital pada pesan itu sendiri. Artinya, verifikasi DKIM tetap berlaku saat email diteruskan, di mana SPF sering gagal karena IP server penerusan tidak ada dalam record SPF asli.

Memahami Format Record DNS DKIM

Record DKIM adalah record DNS TXT yang diterbitkan pada subdomain tertentu: selector._domainkey.yourdomain.com. Selector adalah label yang Anda pilih โ€” nilai umum adalah mail, google, s1, atau default. Nilai record dimulai dengan v=DKIM1; k=rsa; p= diikuti kunci publik Anda yang dikodekan base64.

Kunci privat disimpan secara rahasia di server email Anda atau dikelola oleh penyedia layanan email. Kunci publik adalah yang Anda terbitkan di DNS. Server penerima menggunakan kunci publik untuk memverifikasi tanda tangan yang dibuat oleh kunci privat โ€” pola kriptografi kunci publik yang klasik.

Di Mana Menemukan Kunci Publik DKIM Anda

Kunci publik DKIM Anda dihasilkan oleh penyedia email saat Anda mengaktifkan penandatanganan DKIM. Berikut lokasi menemukannya pada penyedia yang paling umum:

  • Google Workspace: Konsol Admin โ†’ Apps โ†’ Google Workspace โ†’ Gmail โ†’ Authenticate email. Hasilkan kunci baru dan salin nilai record TXT.
  • Microsoft 365: Exchange admin center โ†’ Protection โ†’ DKIM. Aktifkan DKIM untuk domain Anda dan salin record CNAME (Microsoft menggunakan CNAME, bukan record TXT langsung).
  • Mailchimp: Account โ†’ Domains โ†’ Verify a domain. Mailchimp menyediakan nilai record TXT DKIM untuk ditambahkan ke DNS Anda.
  • SendGrid: Settings โ†’ Sender Authentication โ†’ Domain Authentication. SendGrid menghasilkan record TXT DKIM lengkap untuk Anda.
  • Hosting sendiri (Postfix, Exim): Gunakan opendkim-genkey untuk menghasilkan pasangan kunci. File kunci publik berisi nilai record TXT.

Praktik Terbaik DKIM

Gunakan panjang kunci 2048-bit jika memungkinkan โ€” kunci 1024-bit dianggap lemah dan dapat ditandai oleh beberapa sistem email. Rotasi kunci DKIM secara berkala (setidaknya setiap tahun) untuk membatasi paparan jika suatu kunci pernah bocor. Pertahankan kunci lama di DNS selama beberapa hari setelah rotasi agar pesan yang masih dalam perjalanan dapat diverifikasi.

DKIM saja tidak melindungi header From yang terlihat. Untuk menyelesaikan pengaturan autentikasi email, tambahkan kebijakan DMARC yang menyelaraskan hasil DKIM dengan domain From. Daftar email yang bersih juga penting โ€” bahkan email yang terautentikasi masuk ke spam jika berulang kali gagal terkirim. Gunakan verifikasi email untuk menghapus alamat yang tidak valid, atau verifikasi daftar besar dengan verifikasi email massal.

Input kunci dan selector

Apa yang dibangun generator record DKIM โ€” dan bagian mana yang harus berasal dari pengirim Anda

Record DNS DKIM menerbitkan kunci publik di bawah selector. Kunci privat yang sesuai harus tetap berada di dalam sistem yang menandatangani pesan keluar.

Selector membuat lokasi kunci yang bernama

Selector seperti google, s1, atau mail menjadi selector._domainkey.example.com. Penyedia dan periode rotasi yang berbeda dapat menggunakan selector berbeda tanpa mengganti setiap kunci DKIM untuk domain tersebut.

Pilih selector yang dikonfigurasi platform pengirim Anda untuk diletakkan di tag s= pada header DKIM-Signature. Record DNS di bawah selector yang berbeda tidak akan pernah diminta untuk pesan tersebut.

Hanya kunci publik yang masuk ke DNS

Nilai p= adalah kunci publik yang dikodekan base64 yang digunakan penerima. Kunci privat menandatangani pesan dan harus tetap rahasia di penyedia Anda, agen transfer email, atau sistem kunci yang aman.

Generator ini memformat nama pemilik DNS dan nilai TXT di sekitar kunci publik. Generator tidak membuat atau menginstal konfigurasi penandatanganan privat yang digunakan aliran email Anda.

Anatomi record

Baca record DKIM yang dihasilkan sebelum Anda menerbitkannya

Record DNS berukuran kecil, tetapi setiap bidang terhubung dengan keputusan tanda tangan di tingkat pesan.

v=DKIM1 mengidentifikasi format record

Tag versi membedakan data kunci DKIM dari konten TXT lainnya. k=rsa mengidentifikasi jenis kunci saat RSA digunakan, dan p= membawa materi kunci publik tanpa header PEM atau teks kunci privat.

Tag tanda tangan d= dan s= memilih kunci ini

Penerima menggabungkan domain penandatanganan di d= dengan selector di s= untuk membangun kueri DNS. Nama pemilik yang dihasilkan harus cocok persis dengan pasangan itu, termasuk subdomain pengirim apa pun.

Nilai TXT yang panjang dapat ditampilkan dalam fragmen bertanda kutip

Penyedia DNS terkadang membagi nilai DKIM yang panjang menjadi beberapa string karakter bertanda kutip. DNS menggabungkan string tersebut untuk respons TXT; tanda kutip dan spasi yang ditampilkan di panel kontrol tidak secara otomatis menjadi bagian dari kunci publik.

Kunci yang diterbitkan bukan bukti bahwa pesan ditandatangani

DNS dapat berisi record yang valid sementara pengirim mengabaikan DKIM-Signature, menandatangani dengan selector lain, menggunakan domain yang tidak cocok, atau gagal dalam kanonikalisasi. Konfirmasikan jalur pesan setelah penerbitan.

Alur kerja penerapan

Cara menggunakan generator DKIM dari persiapan kunci hingga tanda tangan yang terverifikasi

Jaga agar penerbitan DNS dan penandatanganan sistem email tetap tersinkronisasi melalui empat langkah yang eksplisit.

  1. 1

    Dapatkan pasangan kunci dari sistem yang akan menandatangani

    Gunakan pengaturan autentikasi domain penyedia atau perkakas kunci yang didukung server email Anda. Utamakan ukuran kunci terkini yang didukung baik oleh pengirim maupun host DNS, dan jangan pernah menempelkan kunci privat ke halaman ini.

  2. 2

    Hasilkan nama pemilik TXT dan nilai publik

    Masukkan domain pengirim, selector, dan kunci publik yang tepat. Salin pemilik dan nilai secara terpisah karena antarmuka DNS berbeda dalam hal apakah mereka secara otomatis menambahkan nama zona.

  3. 3

    Terbitkan dan kueri selector

    Tunggu TTL DNS yang berlaku, lalu gunakan Pemeriksa Record DKIM untuk mengonfirmasi bahwa selector._domainkey mengembalikan kunci publik yang diharapkan.

  4. 4

    Kirim pesan yang ditandatangani dan periksa hasilnya

    Periksa header DKIM-Signature dan Authentication-Results yang diterima untuk domain d= yang diharapkan, selector s=, dan dkim=pass. Keberhasilan DNS tanpa pass di tingkat pesan adalah penerapan yang belum lengkap.

Batas keamanan

Apa yang tidak dapat dikonfigurasi generator record DKIM untuk Anda

Record publik hanyalah sisi DKIM yang menghadap penerima.

Tidak dapat menginstal atau melindungi kunci privat

Penyimpanan kunci privat, kontrol akses, konfigurasi layanan penandatanganan, dan rotasi saat insiden menjadi tanggung jawab penyedia email atau server Anda. Membocorkan kunci privat memungkinkan sistem lain membuat tanda tangan yang mungkin dipercaya penerima.

Tidak dapat memilih header atau kanonikalisasi untuk penandatangan

Sistem email memutuskan header dan representasi isi mana yang ditandatangani. Perantara yang mengubah konten yang ditandatangani dapat membatalkan tanda tangan meskipun kunci DNS sudah benar.

DKIM pass tidak mengotorisasi IP yang terhubung

Terbitkan record SPF untuk mendeskripsikan pengirim envelope yang diizinkan. DKIM dan SPF memberikan bukti yang berbeda dan sebaiknya diterapkan bersama.

DKIM saja tidak menegakkan keselarasan domain yang terlihat

Gunakan Generator DMARC untuk menyatakan bagaimana penerima harus menangani email ketika SPF dan DKIM yang selaras tidak mendukung domain From yang terlihat.

Referensi otoritatif

Kunci dan tanda tangan DKIM didefinisikan oleh RFC 6376

Standar ini menghubungkan kunci DNS publik dengan bidang tanda tangan yang ditambahkan pada setiap pesan.

RFC 6376 mendefinisikan selector, record kunci, dan verifikasi

Dokumen IETF RFC 6376 mendefinisikan namespace _domainkey, pencarian selector, tag DKIM-Signature, kanonikalisasi, penandatanganan, dan perilaku verifikasi.

Verifikasi setiap lapisan setelah pembuatan

Periksa kunci publik dengan Pemeriksa DKIM, periksa header pesan nyata, dan konfirmasikan keselarasan melalui Pemeriksa DMARC.

Alat Email Terkait

Pilih alat berikutnya berdasarkan jenis bukti: penerima, penemuan, DNS dan infrastruktur, atau alur kerja pengirim.

Pertanyaan yang Sering Diajukan

1. Apa itu selector DKIM?

Selector DKIM adalah nama singkat (seperti mail atau google) yang menunjuk ke kunci publik tertentu di DNS. Ini memungkinkan Anda menerbitkan beberapa kunci untuk domain yang sama โ€” misalnya satu untuk Google Workspace dan satu lagi untuk ESP pemasaran.

2. Di mana saya menerbitkan record TXT DKIM?

Terbitkan sebagai record TXT di selector._domainkey.yourdomain.com. Ganti selector dengan nilai yang diberikan penyedia Anda dan yourdomain.com dengan domain pengirim Anda.

3. Mengapa DKIM lebih tahan terhadap penerusan dibanding SPF?

SPF memeriksa IP yang terhubung. Setelah penerusan, IP yang terhubung berubah dan SPF sering gagal. DKIM menandatangani konten pesan dan header yang dipilih, sehingga verifikasi tetap berfungsi setelah banyak penerusan.

4. Haruskah saya menggunakan kunci DKIM 1024-bit atau 2048-bit?

Utamakan kunci 2048-bit jika penyedia DNS Anda mendukung nilai TXT yang panjang. Beberapa host DNS lama memerlukan pemisahan record yang panjang; sebagian besar penyedia modern menangani kunci 2048-bit dengan baik.

5. Apakah DKIM menggantikan SPF?

Tidak. Gunakan keduanya. SPF mengotorisasi IP pengirim; DKIM menandatangani pesan. DMARC kemudian menyelaraskan hasil tersebut dengan domain From dan memberi tahu penerima apa yang harus dilakukan jika gagal.

6. Bagaimana saya tahu DKIM berfungsi?

Kirim pesan uji ke kotak surat yang Anda kendalikan, buka header mentah, dan cari dkim=pass di Authentication-Results. Anda juga dapat menggunakan alat Penganalisis Header Email kami.

Langkah Berikutnya

Verifikasi dan bersihkan daftar email Anda

Autentikasi melindungi domain Anda. Daftar yang bersih melindungi reputasi Anda. BillionVerify memverifikasi alamat dengan akurasi tingkat SMTP.

600 kredit gratis/bulan + 20/hari bonus login ยท Akurasi SMTP 99,9% ยท Akses API instan ยท Tidak perlu kartu kredit

99.9%
Akurasi
Real-time
Kecepatan API
$0.00014
Per email
600/mo
Gratis selamanya