Генератор записи DKIM
Создайте корректное DNS-имя хоста DKIM и формат TXT-записи для домена и селектора. Вставьте публичный ключ и опубликуйте.
Сгенерируйте формат DNS-записи DKIM
Частые значения: mail, google, s1, default. Используйте селектор, указанный почтовым провайдером.
Что такое DKIM и как это работает?
DKIM (DomainKeys Identified Mail) — метод аутентификации email, позволяющий отправителю криптографически подписывать каждое исходящее сообщение. Почтовый сервер получателя проверяет подпись публичным ключом, опубликованным в DNS отправителя. Действительная подпись DKIM доказывает два факта: сообщение действительно от указанного домена и не было изменено в пути.
В отличие от SPF, сверяющего IP отправителя со списком разрешённых, DKIM прикрепляет цифровую подпись к самому сообщению. Поэтому проверка DKIM переживает пересылку почты, где SPF часто падает, потому что IP сервера пересылки нет в исходной SPF-записи.
Формат DNS-записи DKIM
Запись DKIM — это DNS TXT, публикуемая на конкретном поддомене: selector._domainkey.yourdomain.com. Селектор — метка, которую вы выбираете; частые значения — mail, google, s1 или default. Значение начинается с v=DKIM1; k=rsa; p= и далее публичный ключ в base64.
Приватный ключ хранится в секрете на почтовом сервере или управляется провайдером email. В DNS публикуется публичный ключ. Серверы получателей используют публичный ключ для проверки подписей, созданных приватным — классическая схема криптографии с открытым ключом.
Где найти публичный ключ DKIM
Публичный ключ DKIM генерирует почтовый провайдер при включении подписи DKIM. Где его найти у самых распространённых провайдеров:
- Google Workspace: консоль Admin → Приложения → Google Workspace → Gmail → Аутентификация email. Сгенерируйте новый ключ и скопируйте значение TXT-записи.
- Microsoft 365: центр администрирования Exchange → Защита → DKIM. Включите DKIM для домена и скопируйте CNAME-записи (Microsoft использует CNAME, а не прямые TXT).
- Mailchimp: Аккаунт → Домены → Подтвердить домен. Mailchimp даёт значение TXT-записи DKIM для добавления в DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid генерирует полную TXT-запись DKIM.
- Self-hosted (Postfix, Exim): используйте opendkim-genkey для генерации пары ключей. Файл публичного ключа содержит значение TXT-записи.
Лучшие практики DKIM
По возможности используйте длину ключа 2048 бит — ключи 1024 бит считаются слабыми и могут помечаться некоторыми почтовыми системами. Периодически ротируйте ключи DKIM (не реже раза в год), чтобы ограничить ущерб при компрометации. После ротации держите старый ключ в DNS несколько дней, чтобы сообщения в пути всё ещё можно было проверить.
Один DKIM не защищает видимый заголовок From. Чтобы завершить аутентификацию email, добавьте политику DMARC, согласующую результаты DKIM с доменом From. Чистый список тоже важен — даже аутентифицированная почта попадает в спам при повторных bounce. Используйте верификацию email , чтобы удалить недействительные адреса, или проверьте большие списки через массовую верификацию email.
Частые вопросы
1. Что такое селектор DKIM?
Селектор DKIM — короткое имя (например mail или google), указывающее на конкретный публичный ключ в DNS. Он позволяет публиковать несколько ключей для одного домена — например один для Google Workspace и другой для маркетингового ESP.
2. Где публиковать TXT-запись DKIM?
Опубликуйте её как TXT-запись на selector._domainkey.yourdomain.com. Замените selector значением от провайдера, а yourdomain.com — доменом отправки.
3. Почему DKIM лучше переживает пересылку, чем SPF?
SPF проверяет IP соединения. После пересылки IP меняется, и SPF часто падает. DKIM подписывает содержимое сообщения и выбранные заголовки, поэтому проверка работает после многих пересылок.
4. Использовать ключи DKIM 1024 или 2048 бит?
Предпочитайте 2048-битные ключи, если DNS-провайдер поддерживает длинные TXT-значения. Некоторые старые DNS-хосты требуют разбиения длинных записей; большинство современных провайдеров нормально обрабатывают 2048-битные ключи.
5. Заменяет ли DKIM SPF?
Нет. Используйте оба. SPF авторизует IP отправки; DKIM подписывает сообщения. DMARC согласует эти результаты с доменом From и указывает получателям, что делать при сбое.
6. Как понять, что DKIM работает?
Отправьте тестовое сообщение на ящик, которым управляете, откройте сырые заголовки и найдите dkim=pass в Authentication-Results. Также можно использовать наш Email Header Analyzer.
Изучите больше возможностей
Откройте для себя все мощные функции, которые предлагает BillionVerify
Проверьте и очистите email-список
Аутентификация защищает домен. Чистые списки защищают репутацию. BillionVerify проверяет адреса с точностью уровня SMTP.
100 бесплатных проверок в день · 99,9% точность SMTP · Мгновенный доступ к API · Без банковской карты