Generator rekordu DKIM
Utwórz poprawną nazwę hosta DNS DKIM i format rekordu TXT dla domeny i selektora. Wklej klucz publiczny i opublikuj.
Wygeneruj format rekordu DNS DKIM
Typowe wartości: mail, google, s1, default. Użyj selektora wskazanego przez dostawcę poczty.
Czym jest DKIM i jak działa?
DKIM (DomainKeys Identified Mail) to metoda uwierzytelniania e-mail pozwalająca nadawcy kryptograficznie podpisać każdą wychodzącą wiadomość. Serwer pocztowy odbiorcy weryfikuje ten podpis kluczem publicznym opublikowanym w DNS nadawcy. Poprawny podpis DKIM dowodzi dwóch rzeczy: wiadomość naprawdę pochodzi z podanej domeny i nie została zmieniona w trakcie przesyłu.
W przeciwieństwie do SPF, które sprawdza IP wysyłające względem listy dozwolonych, DKIM dołącza podpis cyfrowy do samej wiadomości. Dlatego weryfikacja DKIM przeżywa przekierowanie poczty, gdzie SPF często zawodzi, bo IP serwera przekierowującego nie ma w oryginalnym rekordzie SPF.
Format rekordu DNS DKIM
Rekord DKIM to rekord DNS TXT publikowany na konkretnej subdomenie: selector._domainkey.yourdomain.com. Selektor to etykieta, którą wybierasz — typowe wartości to mail, google, s1 lub default. Wartość zaczyna się od v=DKIM1; k=rsa; p= i dalej klucz publiczny w base64.
Klucz prywatny pozostaje tajny na serwerze pocztowym lub jest zarządzany przez dostawcę e-mail. Klucz publiczny publikujesz w DNS. Serwery odbiorców używają klucza publicznego do weryfikacji podpisów utworzonych kluczem prywatnym — klasyczny wzorzec kryptografii klucza publicznego.
Gdzie znaleźć klucz publiczny DKIM
Klucz publiczny DKIM generuje dostawca poczty przy włączeniu podpisywania DKIM. Oto gdzie go znaleźć u najpopularniejszych dostawców:
- Google Workspace: konsola Admin → Aplikacje → Google Workspace → Gmail → Uwierzytelnij e-mail. Wygeneruj nowy klucz i skopiuj wartość rekordu TXT.
- Microsoft 365: centrum administracyjne Exchange → Ochrona → DKIM. Włącz DKIM dla domeny i skopiuj rekordy CNAME (Microsoft używa CNAME, nie bezpośrednich TXT).
- Mailchimp: Konto → Domeny → Zweryfikuj domenę. Mailchimp podaje wartość rekordu TXT DKIM do dodania w DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid generuje pełny rekord TXT DKIM.
- Self-hosted (Postfix, Exim): użyj opendkim-genkey do wygenerowania pary kluczy. Plik klucza publicznego zawiera wartość rekordu TXT.
Dobre praktyki DKIM
Używaj długości klucza 2048 bitów, gdy to możliwe — klucze 1024-bitowe uznaje się za słabe i niektóre systemy pocztowe mogą je flagować. Rotuj klucze DKIM okresowo (co najmniej raz w roku), by ograniczyć ekspozycję przy kompromitacji. Po rotacji trzymaj stary klucz w DNS kilka dni, by wiadomości w drodze mogły być zweryfikowane.
Sam DKIM nie chroni widocznego nagłówka From. Aby dokończyć uwierzytelnianie e-mail, dodaj politykę DMARC wyrównującą wyniki DKIM z domeną From. Czysta lista też ma znaczenie — nawet uwierzytelniona poczta trafia do spamu przy powtarzających się bounce. Użyj weryfikacji e-mail , by usunąć nieprawidłowe adresy, lub zweryfikuj duże listy przez masową weryfikację e-mail.
Często zadawane pytania
1. Czym jest selektor DKIM?
Selektor DKIM to krótka nazwa (np. mail lub google) wskazująca konkretny klucz publiczny w DNS. Pozwala publikować wiele kluczy dla tej samej domeny — np. jeden dla Google Workspace, a drugi dla marketingowego ESP.
2. Gdzie opublikować rekord TXT DKIM?
Opublikuj go jako rekord TXT pod selector._domainkey.yourdomain.com. Zamień selector na wartość od dostawcy, a yourdomain.com na domenę wysyłki.
3. Dlaczego DKIM lepiej znosi przekierowanie niż SPF?
SPF sprawdza IP połączenia. Po przekierowaniu IP się zmienia i SPF często zawodzi. DKIM podpisuje treść wiadomości i wybrane nagłówki, więc weryfikacja działa po wielu przekierowaniach.
4. Używać kluczy DKIM 1024- czy 2048-bitowych?
Preferuj klucze 2048-bitowe, gdy dostawca DNS obsługuje długie wartości TXT. Niektórzy starsi hostowie DNS wymagają dzielenia długich rekordów; większość nowoczesnych dostawców dobrze radzi sobie z kluczami 2048-bitowymi.
5. Czy DKIM zastępuje SPF?
Nie. Używaj obu. SPF autoryzuje IP wysyłki; DKIM podpisuje wiadomości. DMARC wyrównuje te wyniki z domeną From i mówi odbiorcom, co robić przy niepowodzeniu.
6. Jak sprawdzić, czy DKIM działa?
Wyślij testową wiadomość na skrzynkę, którą kontrolujesz, otwórz surowe nagłówki i szukaj dkim=pass w Authentication-Results. Możesz też użyć naszego narzędzia Email Header Analyzer.
Poznaj Więcej Funkcji
Odkryj wszystkie potężne funkcje oferowane przez BillionVerify
Zweryfikuj i wyczyść listę e-mail
Uwierzytelnianie chroni domenę. Czyste listy chronią reputację. BillionVerify weryfikuje adresy z dokładnością na poziomie SMTP.
100 darmowych weryfikacji dziennie · 99,9% dokładności SMTP · Natychmiastowy dostęp do API · Bez karty kredytowej