Проверка DKIM-записи
Введите домен и DKIM selector, чтобы получить и проверить public key. Убедитесь, что DKIM корректно опубликован в DNS.
Что такое DKIM-запись?
DKIM (DomainKeys Identified Mail) — DNS TXT, публикующий публичную половину криптопары. Почтовый сервер подписывает исходящие сообщения private-половиной. Принимающие серверы проверяют подпись public key из DNS — подтверждая, что письмо с вашего домена и не изменено в пути.
DKIM-записи публикуются на субдомене selector._domainkey.yourdomain.com. Selector — метка пары ключей. Так можно держать несколько ключей одновременно — по одному на провайдера — и ротировать без downtime, публикуя новый selector до отзыва старого.
Типичная DKIM-запись: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... v=DKIM1 — версия, k=rsa — RSA, p= — public key в base64. Некоторые записи содержат t=s (strict alignment) или t=y (тестовый режим).
Как найти DKIM selector
Selector задаёт почтовый провайдер. Где искать у популярных провайдеров:
Google Workspace
По умолчанию selector — 'google'. Admin console → Apps → Google Workspace → Gmail → Authenticate email.
Microsoft 365
Microsoft 365 по умолчанию 'selector1' и 'selector2'. Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM.
SendGrid
SendGrid по умолчанию использует 's1' и 's2'. Смотрите Settings → Sender Authentication → ваш домен.
Amazon SES
Amazon SES использует selector, начинающиеся с уникального идентификатора региона и аккаунта. Смотрите настройки SES identity.
Часто задаваемые вопросы
1. Что значит, если DKIM-запись не найдена?
Если записи нет на selector._domainkey.domain, подпись DKIM для этого selector не настроена или DNS ещё не распространился. Проверьте setup DKIM у провайдера: имя selector и включён ли DKIM. Изменения DNS могут распространяться до 48 часов глобально.
2. Как найти правильный DKIM selector?
Selector назначает почтовый провайдер. Смотрите DKIM в админ-консоли. Частые: 'google' для Google Workspace, 'selector1' для Microsoft 365, 'mail' для self-hosted, 's1' для SendGrid. Selector также в заголовке DKIM-Signature отправленного письма — ищите s=имя.
3. Можно ли иметь несколько DKIM selector для одного домена?
Да. Каждый selector — отдельная DNS-запись на другом субдомене. Можно один на провайдера плюс дополнительные для тестов или ротации ключей. Все действительны одновременно. DMARC требует хотя бы один DKIM pass, выровненный с доменом From.
4. Какой длины ключ должен быть в DKIM-записи?
RSA-2048 — текущий стандарт. Ключи короче 1024 бит отклоняются большинством современных почтовых серверов. 1024-битные технически валидны, но слабы. RSA-2048 даёт сильную защиту и поддерживается всеми крупными провайдерами. Ключи Ed25519 меньше и столь же безопасны, но пока не везде поддерживаются.
5. DKIM-запись есть, но сообщения всё равно fail по DKIM. Почему?
Частые причины: body или заголовки изменены в пути (некоторые списки рассылки правят сообщения); неверный selector в DKIM-Signature; private key на сервере не совпадает с public key в DNS; запись недавно меняли и старый ключ в кэше. Email Header Analyzer покажет точную DKIM-подпись, домен и selector.
6. Что такое тестовый режим DKIM (t=y)?
Флаг t=y в DKIM означает тестовый режим домена. Принимающие серверы не должны штрафовать DKIM-fail с этого домена — как будто DKIM нет. Уберите флаг, когда DKIM стабильно работает в production, чтобы включить полное enforcement.
Изучите больше возможностей
Откройте для себя все мощные функции, которые предлагает BillionVerify
Проверяйте email, чтобы защитить score отправителя
DKIM — один столп email-аутентификации. Чистый список — другой. BillionVerify удаляет недействительные и рискованные адреса до вреда репутации.
100 бесплатных проверок в день · 99,9% точность SMTP · Мгновенный доступ к API · Банковская карта не нужна