選擇器決定 DKIM 紀錄產生結果的位置
DKIM 紀錄發布在 selector._domainkey.yourdomain,而非網域根目錄。選擇器是寄送供應商指定的標籤,我們的 DKIM 紀錄產生器會寫出完整主機名稱,無需自行猜測。
將完美的 DKIM 紀錄發布在錯誤主機,是最常見的 DKIM 失敗原因,而且通常要等到郵件無法對齊時才會發現。
我們的免費 DKIM DNS 紀錄產生器會建立 v=DKIM1 TXT 紀錄,以及發布紀錄所需的精確 selector._domainkey 主機名稱。貼上供應商提供的公開金鑰,其餘內容就由工具完成,全程免費且無需註冊。
常見值:mail、google、s1、default。請使用郵件服務供應商指定的選擇器。
DKIM 使用私密金鑰簽署外寄郵件,並在 DNS 中發布相符的公開金鑰。這個免費 DKIM DNS 紀錄產生器會將公開金鑰轉換成收件端預期的精確 TXT 紀錄,並放在其查詢的正確 DKIM 主機名稱下。
DKIM 紀錄位於 selector._domainkey.yourdomain,而非網域根目錄;DKIM 產生器會寫出完整主機名稱,無需自行猜測。將正確的 DKIM 紀錄發布在錯誤的主機,是最常見的 DKIM 失敗原因。
v=DKIM1; k=rsa; p=<public key>。版本標籤必須放在最前面,金鑰類型幾乎總是 RSA,而 p 標籤承載 base64 公開金鑰。我們的免費 DKIM 紀錄產生器只會處理公開金鑰;任何要求您提供私密金鑰的 DKIM 產生器都不應使用。
2048 位元 DKIM 金鑰是現代預設選擇。1024 位元之所以仍存在,只因部分舊式 DNS 供應商會截斷過長的 TXT 值;遭截斷的 DKIM 紀錄會驗證為損壞,而非遺失。這個產生器會輸出完整紀錄,讓控制台造成的問題清楚可見。
每家供應商都會為您產生 DKIM 金鑰對並顯示公開金鑰。將公開金鑰與指定的 DKIM 選擇器貼入這個產生器,即可建立紀錄。
每個寄送供應商都應分別執行一次免費 DKIM 紀錄產生器。凡是以您的網域寄信的供應商,都需要專屬的 DKIM 選擇器與紀錄;不存在可合併所有供應商的單一 DKIM 紀錄,合併兩份產生結果會讓兩者都失效。供應商支援時請輪替 DKIM 金鑰,停止使用供應商後則刪除其 DKIM 紀錄。
單靠 DKIM 無法保護可見的 From 標頭。要完成郵件驗證設定,請新增將 DKIM 結果與 From 網域對齊的 DMARC 政策。乾淨的郵件清單同樣重要——即使已通過驗證的郵件,若反覆退信仍會進入垃圾郵件。請使用 電子郵件驗證 來移除無效地址;大型清單請使用 批量電子郵件驗證。
建立內容
DKIM 使用私密金鑰簽署外寄郵件,並在 DNS 中發布相符的公開金鑰。免費 DKIM 產生器會將公開金鑰轉換成收件端預期的精確 TXT 紀錄,並放在其查詢的正確主機名稱下。
DKIM 紀錄發布在 selector._domainkey.yourdomain,而非網域根目錄。選擇器是寄送供應商指定的標籤,我們的 DKIM 紀錄產生器會寫出完整主機名稱,無需自行猜測。
將完美的 DKIM 紀錄發布在錯誤主機,是最常見的 DKIM 失敗原因,而且通常要等到郵件無法對齊時才會發現。
v=DKIM1; k=rsa; p=<public key>。私密金鑰留在簽署郵件的系統中,免費 DKIM 紀錄產生器只會處理公開金鑰。
任何要求私密金鑰的 DKIM 產生器都不應使用。這類工具只需要公開金鑰。
2048 位元 DKIM 金鑰是現代預設選擇,其強度足以讓金鑰長度不再成為弱點。1024 位元之所以仍存在,是因為部分舊式 DNS 供應商會截斷較長的 TXT 值。
這個 DKIM 紀錄產生器會輸出完整紀錄;若 DNS 控制台將其破壞,那是控制台的限制,而非 DKIM 本身的問題。
凡是以您的網域寄信的供應商,都需要專屬的 DKIM 選擇器與 DKIM 紀錄。Google、您的 ESP 與發票工具都各自需要一筆。
請為每個供應商各執行一次 DKIM 產生器。不存在可合併所有供應商的單一 DKIM 紀錄;嘗試合併兩家供應商的產生結果會讓兩者都失效。
讀懂紀錄
四個標籤涵蓋您會發布的幾乎所有 DKIM 紀錄。
這是版本標籤,而且必須放在最前面。缺少此標籤的紀錄不是 DKIM 紀錄,收件端會略過;任何可靠的 DKIM 產生器都會自動輸出它。
我們的 DKIM 產生器一律會輸出此標籤,直接排除這一類錯誤。
這是金鑰類型。幾乎所有供應商都使用 RSA。規格中也有 Ed25519,但實際部署極少。
除非供應商明確另有指示,否則請保持 DKIM 產生器輸出的內容。
這是以 base64 編碼的公開金鑰。它很長,而過長的 TXT 值正是 DNS 控制台經常錯誤分割的內容。
發布後,請使用 DKIM 檢查器確認實際解析結果,因為截斷的公開金鑰會產生外觀看似正確、實際驗證為損壞的 DKIM 紀錄。
這些是選用旗標。t=y 將 DKIM 紀錄標示為測試中;t=s 要求嚴格比對子網域。大多數部署都不需要這兩個旗標。
紀錄長期留在測試模式是常見疏忽,收件端也會據此處理。免費 DKIM 紀錄產生器預設不啟用這兩個旗標。
發布
共四個步驟,而第三步是大多數 DKIM 部署悄悄失敗的地方。
Google Workspace、Microsoft 365、Mailchimp、SendGrid 與 Mailgun 都會為您產生金鑰對並顯示公開金鑰。請將公開金鑰與供應商提供的選擇器貼入 DKIM 產生器。
若使用自行託管的郵件伺服器,請自行產生金鑰對,並將私密金鑰保留在簽署主機上。
主機是 selector._domainkey,類型為 TXT,值則是 DKIM 產生器輸出的字串。請勿發布在網域根目錄,也不要使用 CNAME,除非供應商明確要求。
部分供應商使用 CNAME,以便在不變更您的 DNS 時輪替金鑰。遇到這種情況,請遵循供應商指示,而非我們 DKIM 產生器的預設格式。
DNS 控制台會分割、換行或截斷過長的 TXT 值,而 DKIM 公開金鑰正是長字串。DKIM 產生器提供的內容,未必與名稱伺服器實際回傳的內容相同。
傳播完成後,請使用 DKIM 檢查器 進行檢查;我們的免費 DKIM 紀錄產生器無法得知 DNS 供應商如何處理其輸出。
供應商實際開始簽署前,發布 DKIM 紀錄產生器的輸出不會發揮作用。請啟用簽署、傳送測試郵件,並查看 Authentication-Results 標頭。
DKIM 通過但未對齊是另一個問題,而 DMARC 會揭示這個問題。
限制
DKIM 是三種寄件者紀錄之一。誤以為它能涵蓋另外兩種,是大多數設定錯誤的起點。
這是 SPF 的職責。郵件可能從未經授權的 IP 帶著有效 DKIM 簽章寄出,反之亦然。
請同時發布兩者;只有免費 DKIM DNS 紀錄產生器的輸出,仍會缺少一半資訊。
只有 DMARC 會將已驗證網域與收件者看到的 From 地址連結。DKIM 證明簽章有效,而對齊才會讓該簽章具有意義。
沒有 DMARC 時,攻擊者自有網域上的有效 DKIM 簽章無法證明與您的網域有任何關係。
轉寄郵件會保留完整的 DKIM 簽章,因此對郵件列表而言,DKIM 比 SPF 更重要。郵件在傳輸途中遭到修改,則會使簽章失效。
通常是郵件列表軟體附加頁尾所致,而且任何 DKIM 產生器設定都無法避免。
完美的 DKIM 紀錄不代表收件地址確實存在。寄件者驗證與收件者驗證是兩個不同的問題。
若要處理收件者端,請在行銷活動前使用 電子郵件驗證器 ;寄件者驗證與清單清理,是同一套寄送流程的兩個部分。
參考資料
DKIM 由 IETF 定義,而這個 DKIM 產生器周邊的工具則涵蓋產生器無法執行的檢查。
IETF 的 RFC 6376 定義 DKIM、相關標籤、選擇器慣例,以及這個 DKIM 紀錄產生器所產生金鑰適用的簽署流程。
免費 DKIM 紀錄產生器輸出的每個標籤,都對應到該文件的特定章節。
發布後, DKIM 檢查器 會解析選擇器上的即時 DKIM 紀錄並驗證金鑰。
在這裡使用免費 DKIM 紀錄產生器,再到檢查器驗證;這樣搭配能找出任何產生器都無法察覺的 DNS 控制台內容破壞。
DKIM 只是三分之一。 SPF 紀錄產生器 與 DMARC 產生器分別處理 IP 授權和 From 網域對齊。
無論 DKIM 產生器輸出什麼,只有 DKIM 而沒有 DMARC 的網域雖有簽章,在使用者實際查看的 From 位置仍可遭到冒用。
除付費 AI 功能外,另有 19 項免費工具,全部無需帳號。
免費工具
免費 DKIM 記錄檢查器:解析任何選擇器上的即時 DKIM 記錄、驗證公鑰,並標示截斷或測試模式。兼具 DKIM 記錄檢查與驗證功能。
網域或基礎架構證據——非信箱存在證明。
免費工具
免費 SPF 紀錄產生器:幾秒內為任何網域建立有效的 v=spf1 TXT 紀錄。無需註冊,並檢查 10 次 DNS 查詢上限。
免費工具
免費 DMARC 記錄產生器:數秒內建立有效的 v=DMARC1 TXT 記錄,包含政策、對齊與報告標籤。無需註冊。
免費工具
免費查詢任何網域的 DNS 記錄:直接從權威名稱伺服器即時解析 A、AAAA、MX、TXT、NS、CNAME、SOA。免費 DNS 記錄查詢工具,無需註冊。
郵件工具
免費郵件送達率測試:寄出一封郵件,即可取得認證、DNS、垃圾郵件過濾器、黑名單、郵件頭與內容評分。免費測試郵件能否進入收件箱,無需註冊。
寄件者或訊息診斷——非地址探索。
郵箱驗證工具
使用免費郵箱驗證器檢查郵箱地址是否有效,無需註冊——涵蓋語法、MX、SMTP 郵箱、一次性、角色和 Catch-all 檢查。
收件者證據——非寄件者或 DNS 設定。
是,這是無需註冊或建立帳戶的免費 DKIM 紀錄產生器,可依需要建立任意數量的 DKIM 紀錄。工具完全在頁面上執行,也不會接觸私密金鑰,因此可安全地在瀏覽器中使用。
請以 TXT 紀錄發布在 selector._domainkey.yourdomain,而非網域根目錄。DKIM 產生器會顯示精確的主機名稱。部分供應商改用 CNAME,以便在不變更您的 DNS 時輪替金鑰;遇到這種情況,請遵循供應商指示,而非產生器的預設格式。
它是寄送供應商選擇的標籤,用作 DKIM 主機名稱的第一部分。Google 使用 google,SendGrid 使用 s1 和 s2,其他供應商亦有各自的值。免費 DKIM 紀錄產生器會要求輸入選擇器,因為沒有正確選擇器的紀錄無法查詢,而且工具無法替您猜出這個值。
可以,而且通常確實需要。每個寄送供應商都有自己的選擇器與紀錄。請為每個供應商各執行一次免費 DKIM 紀錄產生器,不要嘗試合併金鑰;工具每次刻意只產生一筆紀錄。
2048 位元。這是現代預設選擇,其強度足以讓金鑰長度不再成為弱點。只有當 DNS 供應商確實無法儲存免費 DKIM 紀錄產生器輸出的較長 TXT 值時,才使用 1024 位元;產生器可輸出任一種。
不能。DKIM 證明簽章有效;只有 DMARC 會將已驗證網域與可見的 From 地址連結。即使網域擁有任何產生器建立的完美 DKIM 紀錄,若沒有 DMARC 政策,仍可遭到冒用;因此請將產生結果視為三個步驟之一。