Что создаёт этот генератор DKIM
DKIM подписывает исходящую почту закрытым ключом, а соответствующий открытый ключ публикует в DNS. Этот бесплатный генератор DNS-записей DKIM превращает открытую часть в точную TXT-запись по точному имени DKIM, которое запрашивают получатели.
Запись DKIM размещается по адресу selector._domainkey.yourdomain, а не в корне домена. Генератор DKIM составляет полное имя хоста, чтобы вам не пришлось его угадывать. Публикация правильной записи DKIM не на том хосте — самая частая ошибка DKIM.
Формат записи, создаваемой генератором DKIM
v=DKIM1; k=rsa; p=<public key>. Тег версии должен стоять первым, тип ключа почти всегда RSA, а тег p содержит открытый ключ в base64. Наш бесплатный генератор записей DKIM работает только с открытой частью. Не передавайте закрытый ключ генератору DKIM, который его запрашивает.
Современный стандарт — ключи DKIM длиной 2048 бит. Ключи на 1024 бита сохраняются лишь потому, что некоторые устаревшие DNS-провайдеры обрезают длинные значения TXT. Обрезанная запись DKIM определяется как повреждённая, а не отсутствующая. Этот генератор выводит запись полностью, не скрывая проблему панели.
Где найти ключ для нашего генератора DKIM
Каждый провайдер создаёт пару ключей DKIM и показывает открытую часть. Вставьте её и указанный селектор DKIM в этот генератор, чтобы получить запись.
- Google Workspace: консоль Admin → Apps → Google Workspace → Gmail → Authenticate email. Создайте новый ключ и скопируйте значение TXT-записи.
- Microsoft 365: Exchange admin center → Protection → DKIM. Включите DKIM для домена и скопируйте записи CNAME (Microsoft использует CNAME, а не прямые TXT-записи).
- Mailchimp: Account → Domains → Verify a domain. Mailchimp выдаёт значение TXT-записи DKIM для добавления в DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid формирует полную TXT-запись DKIM за вас.
- Свой сервер (Postfix, Exim): используйте opendkim-genkey, чтобы создать пару ключей. Файл открытого ключа содержит значение TXT-записи.
Рекомендации по генератору записей DKIM
Запускайте бесплатный генератор DKIM отдельно для каждого сервиса отправки. Каждому провайдеру, отправляющему почту от имени вашего домена, нужны собственные селектор и запись DKIM. Единой объединённой записи нет: слияние результатов двух запусков ломает оба. Ротируйте ключи DKIM, когда это предлагает провайдер, и удаляйте записи сервисов, которыми больше не пользуетесь.
Одного DKIM недостаточно, чтобы защитить видимый заголовок From. Чтобы завершить настройку аутентификации почты, добавьте политику DMARC, которая согласует результаты DKIM с доменом From. Чистый список адресов тоже важен — даже аутентифицированная почта попадает в спам при повторных отказах в доставке. Используйте проверку адресов , чтобы удалить недействительные адреса, или проверьте большие списки с помощью массовой проверки почты.