📍 Przedstawiamy MapLeads: zamień Google Maps, Bing Maps i Apple Maps w listę leadów.Wypróbuj MapLeads
Darmowe narzędzie

Generator rekordów DKIM

Utwórz poprawną nazwę hosta DNS DKIM i format rekordu TXT dla swojej domeny i selektora. Wklej klucz publiczny i opublikuj.

Wygeneruj format rekordu DNS DKIM

Typowe wartości: mail, google, s1, default. Użyj selektora wskazanego przez dostawcę poczty.

Czym jest DKIM i jak działa?

DKIM (DomainKeys Identified Mail) to metoda uwierzytelniania poczty, która pozwala nadawcy kryptograficznie podpisać każdą wychodzącą wiadomość. Serwer odbiorcy weryfikuje ten podpis za pomocą klucza publicznego opublikowanego w DNS nadawcy. Ważny podpis DKIM potwierdza dwie rzeczy: wiadomość faktycznie pochodzi z podanej domeny oraz nie została zmieniona w transporcie.

W przeciwieństwie do SPF, które sprawdza IP nadawcy względem listy dozwolonych adresów, DKIM działa przez dołączenie podpisu cyfrowego do samej wiadomości. Dzięki temu weryfikacja DKIM przetrwa przekazywanie poczty, przy którym SPF często zawodzi, bo IP serwera przekazującego nie figuruje w oryginalnym rekordzie SPF.

Jak wygląda format rekordu DNS DKIM

Rekord DKIM to rekord DNS TXT publikowany pod konkretną subdomeną: selector._domainkey.yourdomain.com. Selektor to etykieta, którą wybierasz — typowe wartości to mail, google, s1 lub default. Wartość rekordu zaczyna się od v=DKIM1; k=rsa; p=, po czym następuje klucz publiczny zakodowany w base64.

Klucz prywatny pozostaje tajny na serwerze pocztowym albo jest zarządzany przez dostawcę poczty. Klucz publiczny publikujesz w DNS. Serwery odbiorców używają klucza publicznego do weryfikacji podpisów utworzonych kluczem prywatnym — klasyczny wzorzec kryptografii klucza publicznego.

Gdzie znaleźć klucz publiczny DKIM

Klucz publiczny DKIM generuje dostawca poczty po włączeniu podpisywania DKIM. Oto gdzie go znaleźć u najpopularniejszych dostawców:

  • Google Workspace: konsola Admin → Apps → Google Workspace → Gmail → Authenticate email. Wygeneruj nowy klucz i skopiuj wartość rekordu TXT.
  • Microsoft 365: centrum administracyjne Exchange → Protection → DKIM. Włącz DKIM dla domeny i skopiuj rekordy CNAME (Microsoft używa rekordów CNAME, nie bezpośrednich rekordów TXT).
  • Mailchimp: Account → Domains → Verify a domain. Mailchimp podaje wartość rekordu TXT DKIM do dodania w DNS.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid wygeneruje za Ciebie pełny rekord TXT DKIM.
  • Własny serwer (Postfix, Exim): użyj opendkim-genkey, aby wygenerować parę kluczy. Plik klucza publicznego zawiera wartość rekordu TXT.

Dobre praktyki DKIM

Jeśli to możliwe, używaj kluczy 2048-bitowych — klucze 1024-bitowe uznaje się za słabe i niektóre systemy pocztowe mogą je oznaczać. Rotuj klucze DKIM regularnie (co najmniej raz w roku), aby ograniczyć skutki ewentualnego wycieku. Po rotacji zostaw stary klucz w DNS na kilka dni, żeby wiadomości w drodze nadal dało się zweryfikować.

Sam DKIM nie chroni widocznego nagłówka From. Aby dokończyć konfigurację uwierzytelniania poczty, dodaj politykę DMARC, która zestawia wyniki DKIM z domeną From. Liczy się też czysta lista — nawet uwierzytelniona poczta trafia do spamu, jeśli regularnie wraca jako niedostarczona. Użyj weryfikacji adresów e-mail do usunięcia nieprawidłowych adresów lub skorzystaj ze zbiorczej weryfikacji e-mail.

Klucz i selektor

Co buduje generator rekordów DKIM — i co musi pochodzić od nadawcy

Rekord DNS DKIM publikuje klucz publiczny pod selektorem. Odpowiadający mu klucz prywatny musi pozostać w systemie, który podpisuje wychodzące wiadomości.

Selektor tworzy nazwaną lokalizację klucza

Selektor taki jak google, s1 lub mail staje się selector._domainkey.example.com. Różni dostawcy i okresy rotacji mogą używać różnych selektorów bez wymiany wszystkich kluczy DKIM domeny.

Wybierz selektor, który platforma nadawcza wstawia w tagu s= nagłówka DKIM-Signature. Rekord DNS pod innym selektorem nigdy nie zostanie odpytany dla tej wiadomości.

W DNS należy umieścić wyłącznie klucz publiczny

Wartość p= to zakodowany w base64 klucz publiczny używany przez odbiorców. Klucz prywatny podpisuje wiadomości i musi pozostać tajny u dostawcy, w agencie transferu poczty lub w bezpiecznym systemie kluczy.

Ten generator formatuje nazwę właściciela DNS i wartość TXT wokół klucza publicznego. Nie tworzy ani nie instaluje prywatnej konfiguracji podpisywania używanej przez strumień poczty.

Budowa rekordu

Przeczytaj wygenerowany rekord DKIM przed publikacją

Rekord DNS jest krótki, ale każde pole wiąże się z decyzją o podpisie na poziomie wiadomości.

v=DKIM1 identyfikuje format rekordu

Tag wersji odróżnia dane klucza DKIM od innej zawartości TXT. k=rsa oznacza typ klucza przy RSA, a p= przenosi materiał klucza publicznego bez nagłówków PEM i tekstu klucza prywatnego.

Tagi podpisu d= i s= wybierają ten klucz

Odbiorca łączy domenę podpisu z d= z selektorem z s=, aby zbudować zapytanie DNS. Wygenerowana nazwa właściciela musi dokładnie odpowiadać tej parze, włącznie z ewentualną subdomeną nadawczą.

Długie wartości TXT mogą być wyświetlane w cytowanych fragmentach

Dostawcy DNS czasem dzielą długą wartość DKIM na kilka cytowanych ciągów znaków. DNS skleja te ciągi w odpowiedzi TXT; cudzysłowy i odstępy widoczne w panelu nie są automatycznie częścią klucza publicznego.

Opublikowany klucz nie potwierdza, że wiadomości są podpisywane

DNS może zawierać poprawny rekord, podczas gdy nadawca pomija DKIM-Signature, podpisuje innym selektorem, używa niedopasowanej domeny albo niepoprawnie kanonizuje. Po publikacji potwierdź ścieżkę wiadomości.

Przebieg wdrożenia

Jak używać generatora DKIM od przygotowania klucza do zweryfikowanego podpisu

Zsynchronizuj publikację DNS i podpisywanie w systemie pocztowym w czterech wyraźnych krokach.

  1. 1

    Pobierz parę kluczy z systemu, który będzie podpisywał

    Użyj konfiguracji uwierzytelniania domeny u dostawcy albo obsługiwanego narzędzia kluczy na serwerze pocztowym. Wybierz aktualny rozmiar klucza obsługiwany zarówno przez nadawcę, jak i host DNS, i nigdy nie wklejaj klucza prywatnego na tę stronę.

  2. 2

    Wygeneruj nazwę właściciela TXT i wartość publiczną

    Wpisz dokładną domenę nadawczą, selektor i klucz publiczny. Kopiuj nazwę właściciela i wartość osobno, bo interfejsy DNS różnią się tym, czy automatycznie dopisują nazwę strefy.

  3. 3

    Opublikuj i odpytaj selektor

    Poczekaj na obowiązujący TTL DNS, a następnie użyj sprawdzania rekordu DKIM, aby potwierdzić, że selector._domainkey zwraca oczekiwany klucz publiczny.

  4. 4

    Wyślij podpisaną wiadomość i sprawdź wynik

    W otrzymanych nagłówkach DKIM-Signature i Authentication-Results sprawdź oczekiwaną domenę d=, selektor s= oraz dkim=pass. Sukces DNS bez pass na poziomie wiadomości to niepełne wdrożenie.

Granice bezpieczeństwa

Czego generator rekordów DKIM nie skonfiguruje za Ciebie

Rekord publiczny to tylko strona DKIM widoczna dla odbiorcy.

Nie zainstaluje ani nie zabezpieczy klucza prywatnego

Przechowywanie klucza prywatnego, kontrola dostępu, konfiguracja usługi podpisywania i rotacja po incydencie należą do dostawcy poczty lub serwera. Ujawnienie klucza prywatnego pozwala innemu systemowi tworzyć podpisy, którym odbiorcy mogą zaufać.

Nie wybierze nagłówków ani kanonizacji dla sygnatariusza

System pocztowy decyduje, które nagłówki i jaką reprezentację treści podpisać. Pośrednicy, którzy zmieniają podpisaną treść, mogą unieważnić podpis nawet przy poprawnym kluczu DNS.

Wynik DKIM pass nie autoryzuje IP połączenia

Opublikuj rekord SPF, aby opisać dozwolonych nadawców koperty. DKIM i SPF dostarczają różnych dowodów i należy je wdrażać razem.

Sam DKIM nie wymusza zgodności widocznej domeny

Użyj generatora DMARC, aby określić, jak odbiorcy mają traktować pocztę, gdy wyrównane SPF i DKIM nie potwierdzają widocznej domeny From.

Oficjalne źródło

Klucze i podpisy DKIM definiuje RFC 6376

Standard łączy publiczne klucze DNS z polami podpisu dodawanymi do każdej wiadomości.

RFC 6376 definiuje selektory, rekordy kluczy i weryfikację

Dokument IETF RFC 6376 definiuje przestrzeń nazw _domainkey, wyszukiwanie selektora, tagi DKIM-Signature, kanonizację, podpisywanie i zachowanie weryfikacji.

Zweryfikuj każdą warstwę po wygenerowaniu

Sprawdź klucz publiczny za pomocą sprawdzania DKIM, przejrzyj rzeczywiste nagłówki wiadomości i potwierdź zgodność przez sprawdzanie DMARC.

Powiązane narzędzia e-mail

Wybierz kolejne narzędzie według typu dowodu: odbiorca, odkrywanie, DNS i infrastruktura albo workflow nadawcy.

Najczęściej zadawane pytania

1. Czym jest selektor DKIM?

Selektor DKIM to krótka nazwa (np. mail lub google), która wskazuje konkretny klucz publiczny w DNS. Pozwala opublikować wiele kluczy dla tej samej domeny — na przykład jeden dla Google Workspace, a drugi dla marketingowego ESP.

2. Gdzie opublikować rekord TXT DKIM?

Opublikuj go jako rekord TXT pod adresem selector._domainkey.yourdomain.com. Zastąp selector wartością podaną przez dostawcę, a yourdomain.com — domeną nadawczą.

3. Dlaczego DKIM lepiej znosi przekazywanie poczty niż SPF?

SPF sprawdza IP połączenia. Po przekazaniu IP się zmienia i SPF często zawodzi. DKIM podpisuje treść wiadomości i wybrane nagłówki, więc weryfikacja działa także po wielu przekazaniach.

4. Czy używać kluczy DKIM 1024-bitowych, czy 2048-bitowych?

Preferuj klucze 2048-bitowe, jeśli dostawca DNS obsługuje długie wartości TXT. Niektórzy starsi hosterzy DNS wymagają dzielenia długich rekordów; większość nowoczesnych dostawców radzi sobie z kluczami 2048-bitowymi bez problemu.

5. Czy DKIM zastępuje SPF?

Nie. Stosuj oba. SPF autoryzuje IP nadawcze; DKIM podpisuje wiadomości. DMARC zestawia te wyniki z domeną From i mówi odbiorcom, co robić przy niepowodzeniu.

6. Jak sprawdzić, czy DKIM działa?

Wyślij wiadomość testową na skrzynkę, którą kontrolujesz, otwórz surowe nagłówki i poszukaj dkim=pass w Authentication-Results. Możesz też użyć naszego narzędzia do analizy nagłówków e-mail.

Następny krok

Zweryfikuj i wyczyść listę e-mail

Uwierzytelnianie chroni domenę. Czyste listy chronią reputację. BillionVerify weryfikuje adresy z dokładnością na poziomie SMTP.

600 darmowych kredytów/mies. + 20/dzień za logowanie · 99,9% dokładności SMTP · Natychmiastowy dostęp do API · Bez karty płatniczej

99.9%
Dokładność
Real-time
Szybkość API
$0.00014
Za e-mail
600/mo
Zawsze darmowe