DKIM 记录检查器
输入域名与 DKIM 选择器,获取并验证 DKIM 公钥记录。确认你的 DKIM 配置已在 DNS 中正确发布。
什么是 DKIM 记录?
DKIM(DomainKeys Identified Mail)记录是一种 DNS TXT 记录,用于发布密码学密钥对的公钥部分。你的邮件服务器用私钥为每封出站邮件签名。接收邮件服务器用 DNS 中发布的公钥验证签名是否有效——确认邮件来自你的域名且传输中未被篡改。
DKIM 记录发布在结合选择器与域名的特定子域:selector._domainkey.yourdomain.com。选择器是标识所用密钥对的标签。使用选择器可同时拥有多个 DKIM 密钥——每个邮件服务商一个——并通过在停用旧密钥前发布新选择器实现无停机轮换。
典型的 DKIM 记录类似:v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... 其中 v=DKIM1 标识记录版本,k=rsa 指定 RSA 密钥加密,p= 值包含 base64 编码的公钥。部分记录还包含 t=s(严格对齐)或 t=y(测试模式,放宽执行)。
查找你的 DKIM 选择器
选择器由邮件服务商设定。以下是常见服务商的查找位置:
Google Workspace
默认选择器为「google」。在管理控制台 → 应用 → Google Workspace → Gmail → 验证电子邮件中查看当前选择器。
Microsoft 365
Microsoft 365 默认使用「selector1」和「selector2」。在 Microsoft 365 Defender → 电子邮件与协作 → 策略与规则 → DKIM 中查找。
SendGrid
SendGrid 默认使用「s1」和「s2」作为选择器。在 Settings → Sender Authentication → 你的域名中查看当前选择器。
Amazon SES
Amazon SES 使用以区域与账户唯一标识符开头的选择器。在 SES 身份设置中查看完整选择器值。
常见问题
1. 未找到 DKIM 记录意味着什么?
若 selector._domainkey.domain 处不存在记录,说明该选择器的 DKIM 签名尚未配置,或 DNS 记录尚未传播。请检查邮件服务商的 DKIM 配置页,确认选择器名称以及是否已启用 DKIM。DNS 变更全球传播可能需要最多 48 小时。
2. 如何找到正确的 DKIM 选择器?
选择器由你的邮件服务商分配。在服务商管理控制台的 DKIM 设置中查看。常见选择器包括 Google Workspace 的「google」、Microsoft 365 的「selector1」、自建服务器的「mail」,以及 SendGrid 的「s1」。你也可以在已发送邮件的 DKIM-Signature 头中查找——搜索 s=selectorname。
3. 一个域名可以有多个 DKIM 选择器吗?
可以。每个选择器是不同子域名上的独立 DNS 记录。你可以为每个邮件服务商配置一个选择器,并为测试或密钥轮换添加额外选择器。它们可同时有效。DMARC 只需至少一个与 From 域对齐的 DKIM 通过。
4. DKIM 记录应使用多长的密钥?
RSA-2048 是当前标准。短于 1024 位的密钥会被大多数现代邮件服务器拒绝。1024 位密钥技术上有效但被认为较弱。RSA-2048 提供强安全性,并被所有主流邮件服务商支持。Ed25519 密钥更小且同样安全,但尚未被普遍支持。
5. DKIM 记录存在,但邮件仍然 DKIM 失败。为什么?
常见原因包括:邮件正文或头部在传输中被修改(某些邮件列表会改写消息);DKIM-Signature 头中列出了错误的选择器;邮件服务器上的私钥与 DNS 中的公钥不匹配;或记录最近变更且旧密钥仍被缓存。使用邮件头分析器可查看确切的 DKIM 签名及其引用的域名与选择器。
6. 什么是 DKIM 测试模式(t=y)?
DKIM 记录中的 t=y 标志表示域名处于测试模式。接收服务器不应因该域的 DKIM 失败而惩罚——处理方式与无 DKIM 记录相同。一旦生产环境中 DKIM 正常工作,请移除该标志以启用完整执行。
探索更多功能
探索 BillionVerify 的所有强大功能