選擇器建立具名的金鑰位置
例如 google、s1 或 mail 這類選擇器會成為 selector._domainkey.example.com。不同供應商與輪替週期可使用不同選擇器,無需替換該網域的每一把 DKIM 金鑰。
請選擇寄送平台設定要放入 DKIM-Signature 標頭 s= 標籤的選擇器。不同選擇器下的 DNS 紀錄絕不會被該郵件查詢。
為您的網域與選擇器建立正確的 DKIM DNS 主機名稱與 TXT 紀錄格式。貼上公開金鑰後即可發布。
常見值:mail、google、s1、default。請使用郵件服務供應商指定的選擇器。
DKIM(DomainKeys Identified Mail)是一種郵件驗證方法,讓寄件者能以密碼學方式簽署每封外寄郵件。收件郵件伺服器會使用寄件者 DNS 中發布的公開金鑰來驗證此簽章。有效的 DKIM 簽章可證明兩件事:郵件確實來自所稱網域,以及郵件在傳輸過程中未被竄改。
與檢查寄送 IP 是否在允許清單中的 SPF 不同,DKIM 是將數位簽章附加在郵件本身。因此 DKIM 驗證在郵件轉寄後仍然有效,而 SPF 常因轉寄伺服器的 IP 不在原始 SPF 紀錄中而失敗。
DKIM 紀錄是發布在特定子網域上的 DNS TXT 紀錄:selector._domainkey.yourdomain.com。選擇器是您自行指定的標籤——常見值為 mail、google、s1 或 default。紀錄值以 v=DKIM1; k=rsa; p= 開頭,後接以 base64 編碼的公開金鑰。
私密金鑰由郵件伺服器保密保存,或由電子郵件服務供應商管理。公開金鑰則發布在 DNS 中。收件伺服器使用公開金鑰驗證由私密金鑰建立的簽章——這是典型的公開金鑰密碼學模式。
啟用 DKIM 簽署時,郵件服務供應商會產生 DKIM 公開金鑰。以下是最常見供應商的查找位置:
盡可能使用 2048 位元金鑰長度——1024 位元金鑰被視為偏弱,部分郵件系統可能會標記。請定期輪替 DKIM 金鑰(至少每年一次),以降低金鑰一旦外洩的風險。輪替後請將舊金鑰在 DNS 中保留數日,讓仍在傳輸中的郵件完成驗證。
單靠 DKIM 無法保護可見的 From 標頭。要完成郵件驗證設定,請新增將 DKIM 結果與 From 網域對齊的 DMARC 政策。乾淨的郵件清單同樣重要——即使已通過驗證的郵件,若反覆退信仍會進入垃圾郵件。請使用 電子郵件驗證 來移除無效地址;大型清單請使用 批量電子郵件驗證。
金鑰與選擇器輸入
DKIM DNS 紀錄會在選擇器下發布公開金鑰。對應的私密金鑰必須保留在簽署外寄郵件的系統內。
例如 google、s1 或 mail 這類選擇器會成為 selector._domainkey.example.com。不同供應商與輪替週期可使用不同選擇器,無需替換該網域的每一把 DKIM 金鑰。
請選擇寄送平台設定要放入 DKIM-Signature 標頭 s= 標籤的選擇器。不同選擇器下的 DNS 紀錄絕不會被該郵件查詢。
p= 值是收件端使用的 base64 編碼公開金鑰。私密金鑰用於簽署郵件,必須在供應商、郵件傳輸代理或安全金鑰系統中保密。
此產生器會依公開金鑰格式化 DNS 擁有者名稱與 TXT 值。它不會建立或安裝郵件串流所使用的私密簽署設定。
紀錄結構
DNS 紀錄雖短,但每個欄位都與郵件層級的簽章判斷相關。
版本標籤用來區分 DKIM 金鑰資料與其他 TXT 內容。使用 RSA 時,k=rsa 標示金鑰類型;p= 承載公開金鑰資料,不含 PEM 標頭或私密金鑰文字。
收件端會結合 d= 中的簽署網域與 s= 中的選擇器來建構 DNS 查詢。產生的擁有者名稱必須與該配對完全相符,包含任何寄送子網域。
DNS 供應商有時會將較長的 DKIM 值拆成多個帶引號的字元字串。DNS 會將這些字串串接為 TXT 回應;控制台中顯示的引號與空白並非自動成為公開金鑰的一部分。
DNS 中可以有有效紀錄,但寄件端可能省略 DKIM-Signature、使用另一個選擇器簽署、網域不符,或正規化失敗。發布後請確認郵件路徑。
部署流程
透過四個明確步驟,讓 DNS 發布與郵件系統簽署保持同步。
使用供應商的網域驗證設定,或郵件伺服器支援的金鑰工具。優先選用寄件端與 DNS 主機皆支援的現行金鑰長度,且切勿將私密金鑰貼到此頁面。
輸入確切的寄送網域、選擇器與公開金鑰。請分別複製擁有者名稱與值,因為各 DNS 介面是否自動附加區域名稱並不相同。
等待適用的 DNS TTL,然後使用 DKIM 紀錄檢查器確認 selector._domainkey 回傳預期的公開金鑰。
檢查收到的 DKIM-Signature 與 Authentication-Results 標頭,確認預期的 d= 網域、s= 選擇器與 dkim=pass。僅 DNS 成功但郵件層級未通過,代表部署尚未完成。
安全邊界
公開紀錄只是 DKIM 面向收件端的一半。
依證據類型選擇下一個工具:收件者、探索、DNS 與基礎架構,或寄件工作流程。
免費工具
檢查任何網域與選擇器的 DKIM 記錄。查看完整公鑰記錄,並確認 DKIM 簽署是否正確設定。免費使用,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
幾秒內為您的網域產生有效的 SPF DNS 紀錄。新增郵件伺服器、include 指令並選擇政策。免費,無需註冊。
網域或基礎架構證據——非信箱存在證明。
免費工具
建立含政策、對齊與報告選項的 DMARC DNS TXT 記錄。免費網域電子郵件驗證產生器。
網域或基礎架構證據——非信箱存在證明。
免費工具
查詢任何網域的 A、AAAA、MX、TXT、NS 或 CNAME 記錄。即時 DNS 查詢,立即出結果。免費,無需註冊。
網域或基礎架構證據——非信箱存在證明。
郵件工具
對真實郵件樣本執行送達率測試。檢視 SPF、DKIM、DMARC、DNS、黑名單、垃圾郵件過濾、郵件頭與內容證據。
寄件者或訊息診斷——非地址探索。
郵箱驗證工具
用免費郵箱驗證器檢查地址是否有效:涵蓋語法、MX、SMTP 郵箱、一次性、角色與 Catch-All 檢查。
收件者證據——非寄件者或 DNS 設定。
DKIM 選擇器是一個簡短名稱(例如 mail 或 google),指向 DNS 中的特定公開金鑰。它讓您能為同一網域發布多把金鑰——例如一把給 Google Workspace,另一把給行銷 ESP。
請將其發布為位於 selector._domainkey.yourdomain.com 的 TXT 紀錄。將 selector 替換為供應商提供的值,將 yourdomain.com 替換為您的寄送網域。
SPF 檢查連線 IP。轉寄後連線 IP 會改變,SPF 經常因此失敗。DKIM 簽署郵件內容與選定標頭,因此即使多次轉寄,驗證仍然有效。
若 DNS 供應商支援較長的 TXT 值,請優先使用 2048 位元金鑰。部分較舊的 DNS 主機需要拆分長紀錄;大多數現代供應商都能妥善處理 2048 位元金鑰。
不能。請同時使用兩者。SPF 授權寄送 IP;DKIM 簽署郵件。DMARC 再將這些結果與 From 網域對齊,並告知收件端失敗時應如何處理。
傳送一封測試郵件到您可控制的信箱,開啟原始標頭,並在 Authentication-Results 中尋找 dkim=pass。您也可以使用我們的電子郵件標頭分析工具。