📍 Представляем MapLeads: превратите Google Maps, Bing Maps и Apple Maps в список лидов.Открыть MapLeads
Бесплатный инструмент

Генератор записей DKIM

Создайте правильное DNS-имя хоста и формат TXT-записи DKIM для вашего домена и селектора. Вставьте открытый ключ и опубликуйте запись.

Сформируйте формат DNS-записи DKIM

Частые значения: mail, google, s1, default. Используйте селектор, который указывает ваш почтовый провайдер.

Что такое DKIM и как это работает?

DKIM (DomainKeys Identified Mail) — метод аутентификации почты, который позволяет отправителю криптографически подписывать каждое исходящее сообщение. Принимающий почтовый сервер проверяет эту подпись с помощью открытого ключа, опубликованного в DNS отправителя. Действительная подпись DKIM подтверждает два факта: сообщение действительно пришло с указанного домена, и оно не было изменено в пути.

В отличие от SPF, который сверяет IP отправителя со списком разрешённых адресов, DKIM прикрепляет цифровую подпись к самому сообщению. Поэтому проверка DKIM сохраняется при пересылке почты, тогда как SPF часто не проходит: IP пересылающего сервера отсутствует в исходной записи SPF.

Формат DNS-записи DKIM

Запись DKIM — это DNS TXT-запись, опубликованная на конкретном поддомене: selector._domainkey.yourdomain.com. Селектор — метка, которую вы выбираете: типичные значения — mail, google, s1 или default. Значение записи начинается с v=DKIM1; k=rsa; p= и далее следует открытый ключ в кодировке base64.

Закрытый ключ хранится в секрете на почтовом сервере или у вашего провайдера почтовых услуг. Открытый ключ публикуется в DNS. Принимающие серверы используют открытый ключ для проверки подписей, созданных закрытым ключом — классическая схема криптографии с открытым ключом.

Где найти открытый ключ DKIM

Открытый ключ DKIM создаёт ваш почтовый провайдер при включении подписи DKIM. Ниже — где его найти у самых распространённых провайдеров:

  • Google Workspace: консоль Admin → Apps → Google Workspace → Gmail → Authenticate email. Создайте новый ключ и скопируйте значение TXT-записи.
  • Microsoft 365: Exchange admin center → Protection → DKIM. Включите DKIM для домена и скопируйте записи CNAME (Microsoft использует CNAME, а не прямые TXT-записи).
  • Mailchimp: Account → Domains → Verify a domain. Mailchimp выдаёт значение TXT-записи DKIM для добавления в DNS.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid формирует полную TXT-запись DKIM за вас.
  • Свой сервер (Postfix, Exim): используйте opendkim-genkey, чтобы создать пару ключей. Файл открытого ключа содержит значение TXT-записи.

Рекомендации по DKIM

По возможности используйте ключ длиной 2048 бит — ключи на 1024 бита считаются слабыми и могут помечаться некоторыми почтовыми системами. Периодически ротируйте ключи DKIM (не реже раза в год), чтобы ограничить ущерб при компрометации. После ротации оставьте старый ключ в DNS на несколько дней, чтобы успели пройти проверку сообщения, уже находящиеся в пути.

Одного DKIM недостаточно, чтобы защитить видимый заголовок From. Чтобы завершить настройку аутентификации почты, добавьте политику DMARC, которая согласует результаты DKIM с доменом From. Чистый список адресов тоже важен — даже аутентифицированная почта попадает в спам при повторных отказах в доставке. Используйте проверку адресов , чтобы удалить недействительные адреса, или проверьте большие списки с помощью массовой проверки почты.

Ввод ключа и селектора

Что формирует генератор записи DKIM — и что должно прийти от отправителя

DNS-запись DKIM публикует открытый ключ под селектором. Соответствующий закрытый ключ должен оставаться внутри системы, которая подписывает исходящие сообщения.

Селектор задаёт именованное расположение ключа

Селектор вроде google, s1 или mail превращается в selector._domainkey.example.com. Разные провайдеры и периоды ротации могут использовать разные селекторы, не заменяя все ключи DKIM домена.

Выберите селектор, который платформа отправки помещает в тег s= заголовка DKIM-Signature. DNS-запись под другим селектором для этого сообщения никогда не будет запрошена.

В DNS публикуется только открытый ключ

Значение p= — это открытый ключ в кодировке base64, которым пользуются получатели. Закрытый ключ подписывает сообщения и должен оставаться в секрете у провайдера, агента передачи почты или в защищённой системе ключей.

Этот генератор оформляет DNS-имя владельца и значение TXT вокруг открытого ключа. Он не создаёт и не устанавливает конфигурацию закрытой подписи для вашего почтового потока.

Структура записи

Прочитайте сгенерированную запись DKIM перед публикацией

DNS-запись короткая, но каждое поле связано с решением о подписи на уровне сообщения.

v=DKIM1 обозначает формат записи

Тег версии отличает данные ключа DKIM от другого содержимого TXT. k=rsa указывает тип ключа при использовании RSA, а p= несёт материал открытого ключа без заголовков PEM и без текста закрытого ключа.

Теги подписи d= и s= выбирают этот ключ

Получатель объединяет домен подписи в d= с селектором в s=, чтобы построить DNS-запрос. Сгенерированное имя владельца должно точно совпадать с этой парой, включая любой поддомен отправки.

Длинные значения TXT могут отображаться фрагментами в кавычках

DNS-провайдеры иногда разбивают длинное значение DKIM на несколько строк в кавычках. DNS склеивает эти строки в ответе TXT; кавычки и пробелы в панели управления автоматически не входят в открытый ключ.

Опубликованный ключ не доказывает, что письма подписываются

В DNS может быть корректная запись, пока отправитель не добавляет DKIM-Signature, подписывает другим селектором, использует несовпадающий домен или нарушает каноникализацию. После публикации проверьте путь сообщения.

Процесс внедрения

Как пользоваться генератором DKIM: от подготовки ключа до проверенной подписи

Синхронизируйте публикацию в DNS и подпись в почтовой системе в четыре явных шага.

  1. 1

    Получите пару ключей в системе, которая будет подписывать

    Используйте настройку аутентификации домена у провайдера или поддерживаемые средства ключей на почтовом сервере. Выберите актуальный размер ключа, который поддерживают и отправитель, и DNS-хост, и никогда не вставляйте закрытый ключ на эту страницу.

  2. 2

    Сформируйте TXT-имя владельца и открытое значение

    Введите точный домен отправки, селектор и открытый ключ. Копируйте имя владельца и значение отдельно: интерфейсы DNS по-разному автоматически добавляют имя зоны.

  3. 3

    Опубликуйте селектор и выполните запрос

    Дождитесь применимого TTL в DNS, затем используйте проверку записи DKIM, чтобы подтвердить, что selector._domainkey возвращает ожидаемый открытый ключ.

  4. 4

    Отправьте подписанное письмо и проверьте результат

    Проверьте полученные заголовки DKIM-Signature и Authentication-Results на ожидаемые домен d=, селектор s= и dkim=pass. Успех в DNS без pass на уровне сообщения — незавершённое внедрение.

Границы безопасности

Что генератор записей DKIM не настраивает за вас

Публичная запись — лишь обращённая к получателю половина DKIM.

Он не устанавливает и не защищает закрытый ключ

Хранение закрытого ключа, контроль доступа, настройка службы подписи и ротация при инциденте относятся к вашему почтовому провайдеру или серверу. Утечка закрытого ключа позволяет другой системе создавать подписи, которым получатели могут доверять.

Он не выбирает заголовки и каноникализацию для подписанта

Почтовая система решает, какие заголовки и какое представление тела подписывать. Посредники, изменяющие подписанное содержимое, могут сделать подпись недействительной, даже если ключ в DNS верен.

Прохождение DKIM не авторизует IP подключения

Опубликуйте запись SPF, чтобы описать разрешённых отправителей конверта. DKIM и SPF дают разные доказательства и должны внедряться вместе.

Одного DKIM недостаточно для согласования видимого домена

Используйте генератор DMARC, чтобы указать, как получатели должны обрабатывать почту, если согласованные SPF и DKIM не подтверждают видимый домен From.

Авторитетный источник

Ключи и подписи DKIM определены в RFC 6376

Стандарт связывает открытые ключи в DNS с полями подписи, добавляемыми к каждому сообщению.

RFC 6376 определяет селекторы, записи ключей и проверку

Документ IETF RFC 6376 определяет пространство имён _domainkey, поиск селектора, теги DKIM-Signature, каноникализацию, подпись и поведение проверки.

После генерации проверьте каждый слой

Проверьте открытый ключ с помощью проверки DKIM, изучите реальные заголовки писем и подтвердите согласование через проверку DMARC.

Смежные email-инструменты

Выберите следующий инструмент по типу данных: получатель, поиск адресов, DNS и инфраструктура или процесс отправителя.

Бесплатные инструменты

Проверка DKIM

Проверьте запись DKIM для любого домена и селектора. Посмотрите полный открытый ключ и правильность настройки подписи. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Генератор SPF-записи

Создайте корректную SPF DNS-запись для домена за секунды. Добавьте почтовые серверы, директивы include и выберите политику. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Генератор DMARC

Создайте DNS TXT-запись DMARC с политикой, выравниванием и отчётами. Бесплатный генератор аутентификации почты домена.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Бесплатные инструменты

Проверка DNS

Проверьте записи A, AAAA, MX, TXT, NS или CNAME для любого домена. Живой DNS-запрос с мгновенным результатом. Бесплатно, без регистрации.

Данные о домене или инфраструктуре — не подтверждение существования ящика.

Инструменты email

Тест доставляемости email

Запустите тест доставляемости email на реальном образце письма. Проверьте SPF, DKIM, DMARC, DNS, blacklist, спам-фильтр, заголовки и содержимое.

Диагностика отправителя или письма — не поиск адресов.

Инструменты проверки email

Верификатор email

Проверьте, действителен ли email, бесплатным верификатором: синтаксис, MX, SMTP-ящик, disposable, role и catch-all.

Данные о получателе — не о отправителе и не о DNS-конфигурации.

Частые вопросы

1. Что такое селектор DKIM?

Селектор DKIM — короткое имя (например, mail или google), которое указывает на конкретный открытый ключ в DNS. Он позволяет публиковать несколько ключей для одного домена — например, один для Google Workspace и другой для сервиса почтовых рассылок.

2. Куда публиковать TXT-запись DKIM?

Опубликуйте её как TXT-запись по адресу selector._domainkey.yourdomain.com. Замените selector на значение от провайдера, а yourdomain.com — на ваш домен отправки.

3. Почему DKIM лучше переживает пересылку, чем SPF?

SPF проверяет IP подключения. После пересылки IP меняется, и SPF часто не проходит. DKIM подписывает содержимое письма и выбранные заголовки, поэтому проверка работает и после нескольких пересылок.

4. Какие ключи DKIM использовать: 1024 бита или 2048 бит?

Предпочитайте ключи на 2048 бит, если ваш DNS-провайдер поддерживает длинные значения TXT. Некоторые старые хосты требуют разбивать длинные записи; большинство современных провайдеров нормально обрабатывают ключи на 2048 бит.

5. Заменяет ли DKIM SPF?

Нет. Используйте оба. SPF авторизует IP отправки; DKIM подписывает сообщения. DMARC затем согласует эти результаты с доменом From и указывает получателям, что делать при сбое.

6. Как понять, что DKIM работает?

Отправьте тестовое письмо на ящик, которым вы управляете, откройте исходные заголовки и найдите dkim=pass в Authentication-Results. Можно также воспользоваться нашим инструментом Email Header Analyzer.

Следующий шаг

Проверьте и очистите список адресов

Аутентификация защищает домен. Чистые списки защищают репутацию. BillionVerify проверяет адреса с точностью на уровне SMTP.

600 кредитов/мес + бонус 20/день · Точность SMTP 99,9% · Мгновенный доступ к API · Карта не нужна

99.9%
Точность
Real-time
Скорость API
$0.00014
За e-mail
600/mo
Бесплатно навсегда