📍 Presentiamo MapLeads: trasforma Google Maps, Bing Maps e Apple Maps nella tua lista di lead.Prova MapLeads
Strumento gratuito

Generatore di record DKIM

Crea il nome host DNS DKIM e il formato del record TXT corretti per il tuo dominio e selettore. Incolla la chiave pubblica e pubblica il record.

Genera il formato del record DNS DKIM

Valori comuni: mail, google, s1, default. Usa il selettore indicato dal tuo provider di posta.

Cos'è DKIM e come funziona?

DKIM (DomainKeys Identified Mail) è un metodo di autenticazione email che consente al mittente di firmare crittograficamente ogni messaggio in uscita. Il server di posta ricevente verifica questa firma usando una chiave pubblica pubblicata nel DNS del mittente. Una firma DKIM valida dimostra due cose: il messaggio proviene davvero dal dominio dichiarato e non è stato alterato in transito.

A differenza di SPF, che confronta l'IP di invio con un elenco consentito, DKIM funziona allegando una firma digitale al messaggio stesso. Così la verifica DKIM sopravvive all'inoltro della posta, dove SPF spesso fallisce perché l'IP del server di inoltro non è nel record SPF originale.

Il formato del record DNS DKIM

Un record DKIM è un record DNS TXT pubblicato su un sottodominio specifico: selector._domainkey.yourdomain.com. Il selettore è un'etichetta che scegli tu: i valori comuni sono mail, google, s1 o default. Il valore del record inizia con v=DKIM1; k=rsa; p= seguito dalla chiave pubblica codificata in base64.

La chiave privata resta segreta sul tuo server di posta o è gestita dal tuo provider di email. La chiave pubblica è ciò che pubblichi nel DNS. I server riceventi usano la chiave pubblica per verificare le firme create con la chiave privata: il classico schema della crittografia a chiave pubblica.

Dove trovare la chiave pubblica DKIM

La chiave pubblica DKIM viene generata dal tuo provider di posta quando attivi la firma DKIM. Ecco dove trovarla nei provider più comuni:

  • Google Workspace: console Admin → Apps → Google Workspace → Gmail → Authenticate email. Genera una nuova chiave e copia il valore del record TXT.
  • Microsoft 365: Exchange admin center → Protection → DKIM. Attiva DKIM per il tuo dominio e copia i record CNAME (Microsoft usa CNAME, non record TXT diretti).
  • Mailchimp: Account → Domains → Verify a domain. Mailchimp fornisce il valore del record TXT DKIM da aggiungere al DNS.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid genera per te il record TXT DKIM completo.
  • Server proprio (Postfix, Exim): usa opendkim-genkey per generare una coppia di chiavi. Il file della chiave pubblica contiene il valore del record TXT.

Buone pratiche DKIM

Usa una chiave da 2048 bit quando possibile: le chiavi da 1024 bit sono considerate deboli e alcuni sistemi di posta possono segnalarle. Ruota le chiavi DKIM periodicamente (almeno una volta all'anno) per limitare l'esposizione in caso di compromissione. Mantieni la chiave precedente nel DNS per alcuni giorni dopo la rotazione, così i messaggi ancora in transito possono essere verificati.

DKIM da solo non protegge l'header From visibile. Per completare l'autenticazione email, aggiungi una policy DMARC che allinei i risultati DKIM al dominio From. Conta anche una lista pulita: anche la posta autenticata finisce nello spam se viene respinta ripetutamente. Usa verifica email per rimuovere gli indirizzi non validi, oppure verifica liste grandi con verifica email in blocco.

Input di chiave e selettore

Cosa genera un generatore di record DKIM e cosa deve arrivare dal mittente

Un record DNS DKIM pubblica una chiave pubblica sotto un selettore. La chiave privata corrispondente deve restare nel sistema che firma i messaggi in uscita.

Il selettore crea una posizione nominata per la chiave

Un selettore come google, s1 o mail diventa selector._domainkey.example.com. Provider diversi e periodi di rotazione possono usare selettori diversi senza sostituire ogni chiave DKIM del dominio.

Scegli il selettore che la piattaforma di invio è configurata a inserire nel tag s= dell'header DKIM-Signature. Un record DNS sotto un selettore diverso non verrà mai interrogato per quel messaggio.

Nel DNS va solo la chiave pubblica

Il valore p= è la chiave pubblica codificata in base64 usata dai destinatari. La chiave privata firma i messaggi e deve restare segreta nel provider, nell'MTA o nel sistema di chiavi sicuro.

Questo generatore formatta il nome del proprietario DNS e il valore TXT intorno a una chiave pubblica. Non crea né installa la configurazione di firma privata usata dal tuo flusso di posta.

Anatomia del record

Leggi il record DKIM generato prima di pubblicarlo

Il record DNS è breve, ma ogni campo è legato a una decisione di firma a livello di messaggio.

v=DKIM1 identifica il formato del record

Il tag di versione distingue i dati della chiave DKIM da altri contenuti TXT. k=rsa identifica il tipo di chiave quando si usa RSA, e p= contiene il materiale della chiave pubblica senza header PEM né testo della chiave privata.

I tag di firma d= e s= scelgono questa chiave

Il destinatario combina il dominio di firma in d= con il selettore in s= per costruire la query DNS. Il nome del proprietario generato deve corrispondere esattamente a quella coppia, incluso qualsiasi sottodominio di invio.

I valori TXT lunghi possono apparire in frammenti tra virgolette

I provider DNS a volte spezzano un valore DKIM lungo in più stringhe di caratteri tra virgolette. Il DNS concatena quelle stringhe nella risposta TXT; le virgolette e gli spazi mostrati nel pannello di controllo non fanno automaticamente parte della chiave pubblica.

Una chiave pubblicata non prova che i messaggi siano firmati

Il DNS può contenere un record valido mentre il mittente omette DKIM-Signature, firma con un altro selettore, usa un dominio non corrispondente o fallisce la canonicalizzazione. Conferma il percorso del messaggio dopo la pubblicazione.

Flusso di pubblicazione

Come usare il generatore DKIM dalla chiave alla firma verificata

Tieni sincronizzate la pubblicazione DNS e la firma del sistema di posta in quattro passaggi espliciti.

  1. 1

    Ottieni una coppia di chiavi dal sistema che firmerà

    Usa la configurazione di autenticazione del dominio del provider o gli strumenti di chiavi supportati dal tuo server di posta. Preferisci una dimensione di chiave attuale supportata sia dal mittente sia dall'host DNS e non incollare mai la chiave privata in questa pagina.

  2. 2

    Genera il nome proprietario TXT e il valore pubblico

    Inserisci il dominio di invio esatto, il selettore e la chiave pubblica. Copia proprietario e valore separatamente, perché le interfacce DNS differiscono sul fatto di aggiungere automaticamente il nome della zona.

  3. 3

    Pubblica e interroga il selettore

    Attendi il TTL DNS applicabile, poi usa il Controllo record DKIM per confermare che selector._domainkey restituisca la chiave pubblica attesa.

  4. 4

    Invia un messaggio firmato e controlla il risultato

    Controlla gli header DKIM-Signature e Authentication-Results ricevuti per il dominio d= atteso, il selettore s= e dkim=pass. Un successo DNS senza pass a livello di messaggio è una pubblicazione incompleta.

Confini di sicurezza

Cosa il generatore di record DKIM non può configurare

Il record pubblico è solo la metà di DKIM rivolta al destinatario.

Non può installare né proteggere la chiave privata

Archiviazione della chiave privata, controllo degli accessi, configurazione del servizio di firma e rotazione in caso di incidente spettano al provider o al server di posta. Esporre la chiave privata consente a un altro sistema di creare firme che i destinatari potrebbero considerare attendibili.

Non può scegliere header o canonicalizzazione per il firmatario

Il sistema di posta decide quali header e quale rappresentazione del corpo firmare. Gli intermediari che modificano il contenuto firmato possono invalidare la firma anche se la chiave DNS è corretta.

Un pass DKIM non autorizza l'IP di connessione

Pubblica un record SPF per descrivere i mittenti dell'envelope consentiti. DKIM e SPF forniscono prove diverse e andrebbero pubblicati insieme.

DKIM da solo non impone l'allineamento del dominio visibile

Usa il Generatore DMARC per indicare come i destinatari devono trattare la posta quando SPF e DKIM allineati non supportano il dominio From visibile.

Riferimento ufficiale

Chiavi e firme DKIM sono definite da RFC 6376

Lo standard collega le chiavi DNS pubbliche ai campi di firma aggiunti a ogni messaggio.

RFC 6376 definisce selettori, record di chiave e verifica

La RFC 6376 dell'IETF definisce lo spazio dei nomi _domainkey, la ricerca del selettore, i tag DKIM-Signature, la canonicalizzazione, la firma e il comportamento di verifica.

Verifica ogni livello dopo la generazione

Controlla la chiave pubblica con il Controllo DKIM, ispeziona gli header dei messaggi reali e conferma l'allineamento con il Controllo DMARC.

Strumenti email correlati

Scegli lo strumento successivo per tipo di evidenza: destinatario, individuazione, DNS e infrastruttura, o workflow del mittente.

Strumenti gratuiti

Controllo DKIM

Controlla il record DKIM per qualsiasi dominio e selettore. Vedi la chiave pubblica e se la firma è configurata correttamente. Gratuito, senza registrazione.

Evidenza su dominio o infrastruttura — non prova della casella.

Strumenti gratuiti

Generatore record SPF

Genera in pochi secondi un record DNS SPF valido per il tuo dominio. Aggiungi server, direttive include e scegli la policy. Gratis, senza registrazione.

Evidenza su dominio o infrastruttura — non prova della casella.

Strumenti gratuiti

Generatore DMARC

Crea un record DNS TXT DMARC con politica, allineamento e report. Generatore gratuito per l'autenticazione email del dominio.

Evidenza su dominio o infrastruttura — non prova della casella.

Strumenti gratuiti

Controllo DNS

Controlla i record A, AAAA, MX, TXT, NS o CNAME di qualsiasi dominio. Lookup DNS in tempo reale con risultati immediati. Gratuito, senza registrazione.

Evidenza su dominio o infrastruttura — non prova della casella.

Strumenti email

Test di deliverability email

Esegui un test di deliverability email su un campione reale. Rivedi evidenze SPF, DKIM, DMARC, DNS, blacklist, filtri antispam, header e contenuto.

Diagnostica mittente o messaggio — non individuazione indirizzi.

Strumenti di verifica email

Verificatore email

Controlla se un indirizzo email è valido con un verificatore gratuito che esegue controlli di sintassi, MX, mailbox SMTP, monouso, ruolo e catch-all.

Evidenza sul destinatario — non sul mittente o sulla configurazione DNS.

Domande frequenti

1. Cos'è un selettore DKIM?

Un selettore DKIM è un nome breve (come mail o google) che punta a una chiave pubblica specifica nel DNS. Ti consente di pubblicare più chiavi per lo stesso dominio, per esempio una per Google Workspace e un'altra per un ESP di marketing.

2. Dove pubblico il record TXT DKIM?

Pubblicalo come record TXT su selector._domainkey.yourdomain.com. Sostituisci selector con il valore indicato dal provider e yourdomain.com con il dominio di invio.

3. Perché DKIM resiste meglio all'inoltro rispetto a SPF?

SPF controlla l'IP di connessione. Dopo un inoltro l'IP cambia e SPF spesso fallisce. DKIM firma il contenuto del messaggio e gli header selezionati, quindi la verifica continua a funzionare dopo molti inoltri.

4. Devo usare chiavi DKIM da 1024 o 2048 bit?

Preferisci chiavi da 2048 bit se il provider DNS supporta valori TXT lunghi. Alcuni host DNS più datati richiedono di spezzare i record lunghi; la maggior parte dei provider moderni gestisce bene le chiavi da 2048 bit.

5. DKIM sostituisce SPF?

No. Usali entrambi. SPF autorizza gli IP di invio; DKIM firma i messaggi. DMARC allinea poi quei risultati al dominio From e indica ai destinatari cosa fare in caso di fallimento.

6. Come so che DKIM funziona?

Invia un messaggio di prova a una casella che controlli, apri gli header originali e cerca dkim=pass in Authentication-Results. Puoi anche usare il nostro strumento Analizzatore header email.

Passo successivo

Verifica e pulisci la tua lista email

L'autenticazione protegge il dominio. Le liste pulite proteggono la reputazione. BillionVerify verifica gli indirizzi con accuratezza a livello SMTP.

600 crediti gratuiti/mese + bonus di 20/giorno al login · Accuratezza SMTP 99,9% · Accesso API immediato · Nessuna carta di credito

99.9%
Accuratezza
Real-time
Velocità API
$0.00014
Per email
600/mo
Gratis per sempre