📍 隆重推出 MapLeads:把 Google 地圖、Bing 地圖、Apple 地圖變成你的客戶名單。了解 MapLeads
免費工具

DKIM 紀錄產生器

為您的網域與選擇器建立正確的 DKIM DNS 主機名稱與 TXT 紀錄格式。貼上公開金鑰後即可發布。

產生您的 DKIM DNS 紀錄格式

常見值:mail、google、s1、default。請使用郵件服務供應商指定的選擇器。

什麼是 DKIM?它如何運作?

DKIM(DomainKeys Identified Mail)是一種郵件驗證方法,讓寄件者能以密碼學方式簽署每封外寄郵件。收件郵件伺服器會使用寄件者 DNS 中發布的公開金鑰來驗證此簽章。有效的 DKIM 簽章可證明兩件事:郵件確實來自所稱網域,以及郵件在傳輸過程中未被竄改。

與檢查寄送 IP 是否在允許清單中的 SPF 不同,DKIM 是將數位簽章附加在郵件本身。因此 DKIM 驗證在郵件轉寄後仍然有效,而 SPF 常因轉寄伺服器的 IP 不在原始 SPF 紀錄中而失敗。

了解 DKIM DNS 紀錄格式

DKIM 紀錄是發布在特定子網域上的 DNS TXT 紀錄:selector._domainkey.yourdomain.com。選擇器是您自行指定的標籤——常見值為 mail、google、s1 或 default。紀錄值以 v=DKIM1; k=rsa; p= 開頭,後接以 base64 編碼的公開金鑰。

私密金鑰由郵件伺服器保密保存,或由電子郵件服務供應商管理。公開金鑰則發布在 DNS 中。收件伺服器使用公開金鑰驗證由私密金鑰建立的簽章——這是典型的公開金鑰密碼學模式。

在哪裡找到您的 DKIM 公開金鑰

啟用 DKIM 簽署時,郵件服務供應商會產生 DKIM 公開金鑰。以下是最常見供應商的查找位置:

  • Google Workspace:管理主控台 → Apps → Google Workspace → Gmail → Authenticate email。產生新金鑰並複製 TXT 紀錄值。
  • Microsoft 365:Exchange 系統管理中心 → Protection → DKIM。為您的網域啟用 DKIM,並複製 CNAME 紀錄(Microsoft 使用 CNAME,而非直接的 TXT 紀錄)。
  • Mailchimp:Account → Domains → Verify a domain。Mailchimp 會提供要加入 DNS 的 DKIM TXT 紀錄值。
  • SendGrid:Settings → Sender Authentication → Domain Authentication。SendGrid 會為您產生完整的 DKIM TXT 紀錄。
  • 自行託管(Postfix、Exim):使用 opendkim-genkey 產生金鑰對。公開金鑰檔案包含 TXT 紀錄值。

DKIM 最佳實務

盡可能使用 2048 位元金鑰長度——1024 位元金鑰被視為偏弱,部分郵件系統可能會標記。請定期輪替 DKIM 金鑰(至少每年一次),以降低金鑰一旦外洩的風險。輪替後請將舊金鑰在 DNS 中保留數日,讓仍在傳輸中的郵件完成驗證。

單靠 DKIM 無法保護可見的 From 標頭。要完成郵件驗證設定,請新增將 DKIM 結果與 From 網域對齊的 DMARC 政策。乾淨的郵件清單同樣重要——即使已通過驗證的郵件,若反覆退信仍會進入垃圾郵件。請使用 電子郵件驗證 來移除無效地址;大型清單請使用 批量電子郵件驗證

金鑰與選擇器輸入

DKIM 紀錄產生器會建立什麼——哪一部分必須來自寄件端

DKIM DNS 紀錄會在選擇器下發布公開金鑰。對應的私密金鑰必須保留在簽署外寄郵件的系統內。

選擇器建立具名的金鑰位置

例如 google、s1 或 mail 這類選擇器會成為 selector._domainkey.example.com。不同供應商與輪替週期可使用不同選擇器,無需替換該網域的每一把 DKIM 金鑰。

請選擇寄送平台設定要放入 DKIM-Signature 標頭 s= 標籤的選擇器。不同選擇器下的 DNS 紀錄絕不會被該郵件查詢。

只有公開金鑰應放入 DNS

p= 值是收件端使用的 base64 編碼公開金鑰。私密金鑰用於簽署郵件,必須在供應商、郵件傳輸代理或安全金鑰系統中保密。

此產生器會依公開金鑰格式化 DNS 擁有者名稱與 TXT 值。它不會建立或安裝郵件串流所使用的私密簽署設定。

紀錄結構

發布前請先讀懂產生的 DKIM 紀錄

DNS 紀錄雖短,但每個欄位都與郵件層級的簽章判斷相關。

v=DKIM1 標示紀錄格式

版本標籤用來區分 DKIM 金鑰資料與其他 TXT 內容。使用 RSA 時,k=rsa 標示金鑰類型;p= 承載公開金鑰資料,不含 PEM 標頭或私密金鑰文字。

d= 與 s= 簽章標籤會選中此金鑰

收件端會結合 d= 中的簽署網域與 s= 中的選擇器來建構 DNS 查詢。產生的擁有者名稱必須與該配對完全相符,包含任何寄送子網域。

較長的 TXT 值可能以引號片段顯示

DNS 供應商有時會將較長的 DKIM 值拆成多個帶引號的字元字串。DNS 會將這些字串串接為 TXT 回應;控制台中顯示的引號與空白並非自動成為公開金鑰的一部分。

已發布的金鑰並不代表郵件已被簽署

DNS 中可以有有效紀錄,但寄件端可能省略 DKIM-Signature、使用另一個選擇器簽署、網域不符,或正規化失敗。發布後請確認郵件路徑。

部署流程

如何使用 DKIM 產生器:從金鑰準備到已驗證簽章

透過四個明確步驟,讓 DNS 發布與郵件系統簽署保持同步。

  1. 1

    從將執行簽署的系統取得金鑰對

    使用供應商的網域驗證設定,或郵件伺服器支援的金鑰工具。優先選用寄件端與 DNS 主機皆支援的現行金鑰長度,且切勿將私密金鑰貼到此頁面。

  2. 2

    產生 TXT 擁有者名稱與公開值

    輸入確切的寄送網域、選擇器與公開金鑰。請分別複製擁有者名稱與值,因為各 DNS 介面是否自動附加區域名稱並不相同。

  3. 3

    發布並查詢選擇器

    等待適用的 DNS TTL,然後使用 DKIM 紀錄檢查器確認 selector._domainkey 回傳預期的公開金鑰。

  4. 4

    傳送已簽署郵件並檢查結果

    檢查收到的 DKIM-Signature 與 Authentication-Results 標頭,確認預期的 d= 網域、s= 選擇器與 dkim=pass。僅 DNS 成功但郵件層級未通過,代表部署尚未完成。

安全邊界

DKIM 紀錄產生器無法為您設定的項目

公開紀錄只是 DKIM 面向收件端的一半。

無法安裝或保護私密金鑰

私密金鑰的儲存、存取控制、簽署服務設定,以及事故時的金鑰輪替,皆屬於郵件供應商或伺服器的職責。私密金鑰一旦外洩,其他系統就能建立收件端可能信任的簽章。

無法為簽署端選擇標頭或正規化方式

郵件系統決定要簽署哪些標頭與何種內文呈現方式。中介系統若修改已簽署內容,即使 DNS 金鑰正確,簽章仍可能失效。

DKIM 通過並不授權連線 IP

請發布 SPF 紀錄以描述允許的信封寄件者。DKIM 與 SPF 提供不同證據,應一併部署。

單靠 DKIM 無法強制可見網域對齊

請使用 DMARC 產生器說明當對齊的 SPF 與 DKIM 無法支持可見 From 網域時,收件端應如何處理郵件。

權威參考

DKIM 金鑰與簽章由 RFC 6376 定義

該標準將公開 DNS 金鑰與加到每封郵件的簽章欄位連結起來。

RFC 6376 定義選擇器、金鑰紀錄與驗證

IETF 的 RFC 6376 定義了 _domainkey 命名空間、選擇器查詢、DKIM-Signature 標籤、正規化、簽署與驗證行為。

常見問題

1. 什麼是 DKIM 選擇器?

DKIM 選擇器是一個簡短名稱(例如 mail 或 google),指向 DNS 中的特定公開金鑰。它讓您能為同一網域發布多把金鑰——例如一把給 Google Workspace,另一把給行銷 ESP。

2. DKIM TXT 紀錄應發布在哪裡?

請將其發布為位於 selector._domainkey.yourdomain.com 的 TXT 紀錄。將 selector 替換為供應商提供的值,將 yourdomain.com 替換為您的寄送網域。

3. 為什麼 DKIM 比 SPF 更能承受轉寄?

SPF 檢查連線 IP。轉寄後連線 IP 會改變,SPF 經常因此失敗。DKIM 簽署郵件內容與選定標頭,因此即使多次轉寄,驗證仍然有效。

4. 應該使用 1024 位元還是 2048 位元的 DKIM 金鑰?

若 DNS 供應商支援較長的 TXT 值,請優先使用 2048 位元金鑰。部分較舊的 DNS 主機需要拆分長紀錄;大多數現代供應商都能妥善處理 2048 位元金鑰。

5. DKIM 能取代 SPF 嗎?

不能。請同時使用兩者。SPF 授權寄送 IP;DKIM 簽署郵件。DMARC 再將這些結果與 From 網域對齊,並告知收件端失敗時應如何處理。

6. 如何確認 DKIM 正在運作?

傳送一封測試郵件到您可控制的信箱,開啟原始標頭,並在 Authentication-Results 中尋找 dkim=pass。您也可以使用我們的電子郵件標頭分析工具。

下一步

驗證並清理您的電子郵件清單

郵件驗證保護您的網域。乾淨清單保護您的聲譽。BillionVerify 以 SMTP 層級準確度驗證地址。

每月 600 點免費積分,登入再送 20 點/天 · 99.9% SMTP 準確度 · 即時 API 存取 · 無需信用卡

99.9%
準確率
Real-time
API 速度
$0.00014
每封郵件
600/mo
永久免費