DKIM 記錄檢查器
輸入域名與 DKIM 選擇器,獲取並驗證 DKIM 公鑰記錄。確認你的 DKIM 配置已在 DNS 中正確發佈。
什麼是 DKIM 記錄?
DKIM(DomainKeys Identified Mail)記錄是一種 DNS TXT 記錄,用於發佈密碼學密鑰對的公鑰部分。你的郵件伺服器用私鑰為每封出站郵件簽名。接收郵件伺服器用 DNS 中發佈的公鑰驗證簽名是否有效——確認郵件來自你的域名且傳輸中未被篡改。
DKIM 記錄發佈在結合選擇器與域名的特定子域:selector._domainkey.yourdomain.com。選擇器是標識所用密鑰對的標籤。使用選擇器可同時擁有多個 DKIM 密鑰——每個郵件服務商一個——並通過在停用舊密鑰前發佈新選擇器實現無停機輪換。
典型的 DKIM 記錄類似:v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... 其中 v=DKIM1 標識記錄版本,k=rsa 指定 RSA 密鑰加密,p= 值包含 base64 編碼的公鑰。部分記錄還包含 t=s(嚴格對齊)或 t=y(測試模式,放寬執行)。
查找你的 DKIM 選擇器
選擇器由郵件服務商設定。以下是常見服務商的查找位置:
Google Workspace
預設選擇器為「google」。在管理控制台 → 應用 → Google Workspace → Gmail → 驗證電子郵件中查看當前選擇器。
Microsoft 365
Microsoft 365 預設使用「selector1」和「selector2」。在 Microsoft 365 Defender → 電子郵件與協作 → 策略與規則 → DKIM 中查找。
SendGrid
SendGrid 預設使用「s1」和「s2」作為選擇器。在 Settings → Sender Authentication → 你的域名中查看當前選擇器。
Amazon SES
Amazon SES 使用以區域與帳戶唯一標識符開頭的選擇器。在 SES 身份設置中查看完整選擇器值。
常見問題
1. 未找到 DKIM 記錄意味著什麼?
若 selector._domainkey.domain 處不存在記錄,說明該選擇器的 DKIM 簽名尚未配置,或 DNS 記錄尚未傳播。請檢查郵件服務商的 DKIM 配置頁,確認選擇器名稱以及是否已啟用 DKIM。DNS 變更全球傳播可能需要最多 48 小時。
2. 如何找到正確的 DKIM 選擇器?
選擇器由你的郵件服務商分配。在服務商管理控制台的 DKIM 設置中查看。常見選擇器包括 Google Workspace 的「google」、Microsoft 365 的「selector1」、自建伺服器的「mail」,以及 SendGrid 的「s1」。你也可以在已發送郵件的 DKIM-Signature 頭中查找——搜索 s=selectorname。
3. 一個域名可以有多個 DKIM 選擇器嗎?
可以。每個選擇器是不同子域名上的獨立 DNS 記錄。你可以為每個郵件服務商配置一個選擇器,併為測試或密鑰輪換添加額外選擇器。它們可同時有效。DMARC 只需至少一個與 From 域對齊的 DKIM 通過。
4. DKIM 記錄應使用多長的密鑰?
RSA-2048 是當前標準。短於 1024 位的密鑰會被大多數現代郵件伺服器拒絕。1024 位密鑰技術上有效但被認為較弱。RSA-2048 提供強安全性,並被所有主流郵件服務商支持。Ed25519 密鑰更小且同樣安全,但尚未被普遍支持。
5. DKIM 記錄存在,但郵件仍然 DKIM 失敗。為什麼?
常見原因包括:郵件正文或頭部在傳輸中被修改(某些郵件列表會改寫消息);DKIM-Signature 頭中列出了錯誤的選擇器;郵件伺服器上的私鑰與 DNS 中的公鑰不匹配;或記錄最近變更且舊密鑰仍被快取。使用郵件頭分析器可查看確切的 DKIM 簽名及其引用的域名與選擇器。
6. 什麼是 DKIM 測試模式(t=y)?
DKIM 記錄中的 t=y 標誌表示域名處於測試模式。接收伺服器不應因該域的 DKIM 失敗而懲罰——處理方式與無 DKIM 記錄相同。一旦生產環境中 DKIM 正常工作,請移除該標誌以啟用完整執行。
探索更多功能
探索 BillionVerify 的所有強大功能