DKIM 레코드 체커
도메인과 DKIM selector를 입력해 DKIM public key 레코드를 조회·검증하세요. DKIM 설정이 DNS에 올바르게 게시되었는지 확인합니다.
DKIM 레코드란?
DKIM(DomainKeys Identified Mail) 레코드는 암호 키 쌍의 public 절반을 게시하는 DNS TXT 레코드입니다. 메일 서버는 private 절반으로 모든 발신 메시지에 서명합니다. 수신 메일 서버는 DNS의 public key로 서명이 유효한지 검증해 메시지가 도메인에서 왔고 전송 중 변조되지 않았음을 확인합니다.
DKIM 레코드는 selector와 도메인을 합친 서브도메인에 게시됩니다: selector._domainkey.yourdomain.com. selector는 어떤 키 쌍인지 식별하는 레이블입니다. selector를 쓰면 제공자별 여러 DKIM 키를 동시에 둘 수 있고, 새 selector를 게시한 뒤 이전 키를 제거해 다운타임 없이 로테이션할 수 있습니다.
일반 DKIM 레코드 예: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... v=DKIM1은 버전, k=rsa는 RSA 암호화, p=는 base64 인코딩 public key입니다. 일부 레코드에는 t=s(엄격 정렬) 또는 t=y(테스트 모드)가 포함됩니다.
DKIM selector 찾기
selector는 메일 제공자가 설정합니다. 주요 제공자별 확인 위치:
Google Workspace
기본 selector는 'google'입니다. Admin console → Apps → Google Workspace → Gmail → Authenticate email에서 확인하세요.
Microsoft 365
Microsoft 365는 기본적으로 'selector1', 'selector2'를 사용합니다. Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM에서 찾으세요.
SendGrid
SendGrid 기본 selector는 's1', 's2'입니다. Settings → Sender Authentication → 도메인에서 현재 selector를 확인하세요.
Amazon SES
Amazon SES selector는 리전·계정별 고유 식별자로 시작합니다. SES identity 설정에서 전체 selector 값을 확인하세요.
자주 묻는 질문
1. DKIM 레코드를 찾을 수 없으면 무엇을 의미하나요?
selector._domainkey.domain에 레코드가 없으면 해당 selector에 DKIM 서명이 구성되지 않았거나 DNS가 아직 전파되지 않은 것입니다. 메일 제공자 DKIM 설정에서 selector 이름과 활성화 여부를 확인하세요. DNS 변경은 전 세계 전파에 최대 48시간이 걸릴 수 있습니다.
2. 올바른 DKIM selector를 어떻게 찾나요?
메일 제공자가 selector를 할당합니다. 제공자 관리 콘솔의 DKIM 설정을 확인하세요. 일반 selector: Google Workspace 'google', Microsoft 365 'selector1', 자체 호스팅 'mail', SendGrid 's1'. 보낸 메일의 DKIM-Signature 헤더에서도 s=selectorname으로 찾을 수 있습니다.
3. 한 도메인에 DKIM selector를 여러 개 둘 수 있나요?
네. 각 selector는 다른 서브도메인의 별도 DNS 레코드입니다. 메일 제공자마다 하나, 테스트·키 로테이션용 추가 selector를 둘 수 있으며 모두 동시에 유효합니다. DMARC는 From 도메인과 정렬된 DKIM pass가 최소 하나면 됩니다.
4. DKIM 레코드는 어떤 키 길이를 써야 하나요?
RSA-2048이 현재 표준입니다. 1024비트 미만 키는 대부분의 최신 메일 서버에서 거부됩니다. 1024비트는 기술적으로 유효하지만 약합니다. RSA-2048은 강력한 보안을 제공하며 모든 주요 메일 제공자가 지원합니다. Ed25519 키는 더 작고 동등히 안전하지만 아직 보편적으로 지원되지 않습니다.
5. DKIM 레코드가 있는데도 메시지가 DKIM에 실패합니다. 왜?
흔한 원인: 전송 중 본문·헤더 변경(일부 메일링 리스트가 메시지를 수정), DKIM-Signature에 잘못된 selector, 메일 서버 private key와 DNS public key 불일치, 최근 레코드 변경으로 이전 키가 캐시됨. Email Header Analyzer로 정확한 DKIM 서명과 참조 도메인·selector를 확인하세요.
6. DKIM 테스트 모드(t=y)란?
DKIM 레코드의 t=y 플래그는 도메인이 테스트 모드임을 뜻합니다. 수신 서버는 이 도메인의 DKIM 실패를 패널티하지 않고 DKIM 없음과 같이 취급합니다. 프로덕션에서 DKIM이 정상 작동하면 이 플래그를 제거해 완전 시행을 허용하세요.
더 많은 기능 탐색
BillionVerify가 제공하는 모든 강력한 기능 발견