📍 隆重推出 MapLeads:把 Google 地圖、Bing 地圖、Apple 地圖變成你的客戶名單。了解 MapLeads
免費 DKIM 產生器

DKIM 紀錄產生器

我們的免費 DKIM DNS 紀錄產生器會建立 v=DKIM1 TXT 紀錄,以及發布紀錄所需的精確 selector._domainkey 主機名稱。貼上供應商提供的公開金鑰,其餘內容就由工具完成,全程免費且無需註冊。

產生您的 DKIM DNS 紀錄格式

常見值:mail、google、s1、default。請使用郵件服務供應商指定的選擇器。

這個 DKIM 產生器會產生什麼

DKIM 使用私密金鑰簽署外寄郵件,並在 DNS 中發布相符的公開金鑰。這個免費 DKIM DNS 紀錄產生器會將公開金鑰轉換成收件端預期的精確 TXT 紀錄,並放在其查詢的正確 DKIM 主機名稱下。

DKIM 紀錄位於 selector._domainkey.yourdomain,而非網域根目錄;DKIM 產生器會寫出完整主機名稱,無需自行猜測。將正確的 DKIM 紀錄發布在錯誤的主機,是最常見的 DKIM 失敗原因。

DKIM 紀錄產生器輸出的紀錄格式

v=DKIM1; k=rsa; p=<public key>。版本標籤必須放在最前面,金鑰類型幾乎總是 RSA,而 p 標籤承載 base64 公開金鑰。我們的免費 DKIM 紀錄產生器只會處理公開金鑰;任何要求您提供私密金鑰的 DKIM 產生器都不應使用。

2048 位元 DKIM 金鑰是現代預設選擇。1024 位元之所以仍存在,只因部分舊式 DNS 供應商會截斷過長的 TXT 值;遭截斷的 DKIM 紀錄會驗證為損壞,而非遺失。這個產生器會輸出完整紀錄,讓控制台造成的問題清楚可見。

在哪裡找到 DKIM 產生器所需的金鑰

每家供應商都會為您產生 DKIM 金鑰對並顯示公開金鑰。將公開金鑰與指定的 DKIM 選擇器貼入這個產生器,即可建立紀錄。

  • Google Workspace:管理主控台 → Apps → Google Workspace → Gmail → Authenticate email。產生新金鑰並複製 TXT 紀錄值。
  • Microsoft 365:Exchange 系統管理中心 → Protection → DKIM。為您的網域啟用 DKIM,並複製 CNAME 紀錄(Microsoft 使用 CNAME,而非直接的 TXT 紀錄)。
  • Mailchimp:Account → Domains → Verify a domain。Mailchimp 會提供要加入 DNS 的 DKIM TXT 紀錄值。
  • SendGrid:Settings → Sender Authentication → Domain Authentication。SendGrid 會為您產生完整的 DKIM TXT 紀錄。
  • 自行託管(Postfix、Exim):使用 opendkim-genkey 產生金鑰對。公開金鑰檔案包含 TXT 紀錄值。

DKIM 紀錄產生器最佳實務

每個寄送供應商都應分別執行一次免費 DKIM 紀錄產生器。凡是以您的網域寄信的供應商,都需要專屬的 DKIM 選擇器與紀錄;不存在可合併所有供應商的單一 DKIM 紀錄,合併兩份產生結果會讓兩者都失效。供應商支援時請輪替 DKIM 金鑰,停止使用供應商後則刪除其 DKIM 紀錄。

單靠 DKIM 無法保護可見的 From 標頭。要完成郵件驗證設定,請新增將 DKIM 結果與 From 網域對齊的 DMARC 政策。乾淨的郵件清單同樣重要——即使已通過驗證的郵件,若反覆退信仍會進入垃圾郵件。請使用 電子郵件驗證 來移除無效地址;大型清單請使用 批量電子郵件驗證

建立內容

DKIM 產生器會產生什麼

DKIM 使用私密金鑰簽署外寄郵件,並在 DNS 中發布相符的公開金鑰。免費 DKIM 產生器會將公開金鑰轉換成收件端預期的精確 TXT 紀錄,並放在其查詢的正確主機名稱下。

選擇器決定 DKIM 紀錄產生結果的位置

DKIM 紀錄發布在 selector._domainkey.yourdomain,而非網域根目錄。選擇器是寄送供應商指定的標籤,我們的 DKIM 紀錄產生器會寫出完整主機名稱,無需自行猜測。

將完美的 DKIM 紀錄發布在錯誤主機,是最常見的 DKIM 失敗原因,而且通常要等到郵件無法對齊時才會發現。

DKIM 產生器絕不接觸私密金鑰

v=DKIM1; k=rsa; p=<public key>。私密金鑰留在簽署郵件的系統中,免費 DKIM 紀錄產生器只會處理公開金鑰。

任何要求私密金鑰的 DKIM 產生器都不應使用。這類工具只需要公開金鑰。

金鑰長度是 DKIM 紀錄產生器的實際取捨

2048 位元 DKIM 金鑰是現代預設選擇,其強度足以讓金鑰長度不再成為弱點。1024 位元之所以仍存在,是因為部分舊式 DNS 供應商會截斷較長的 TXT 值。

這個 DKIM 紀錄產生器會輸出完整紀錄;若 DNS 控制台將其破壞,那是控制台的限制,而非 DKIM 本身的問題。

每個供應商各執行一次 DKIM 紀錄產生器

凡是以您的網域寄信的供應商,都需要專屬的 DKIM 選擇器與 DKIM 紀錄。Google、您的 ESP 與發票工具都各自需要一筆。

請為每個供應商各執行一次 DKIM 產生器。不存在可合併所有供應商的單一 DKIM 紀錄;嘗試合併兩家供應商的產生結果會讓兩者都失效。

讀懂紀錄

DKIM 紀錄產生結果各部分的含義

四個標籤涵蓋您會發布的幾乎所有 DKIM 紀錄。

v=DKIM1

這是版本標籤,而且必須放在最前面。缺少此標籤的紀錄不是 DKIM 紀錄,收件端會略過;任何可靠的 DKIM 產生器都會自動輸出它。

我們的 DKIM 產生器一律會輸出此標籤,直接排除這一類錯誤。

k=rsa

這是金鑰類型。幾乎所有供應商都使用 RSA。規格中也有 Ed25519,但實際部署極少。

除非供應商明確另有指示,否則請保持 DKIM 產生器輸出的內容。

p=<public key>

這是以 base64 編碼的公開金鑰。它很長,而過長的 TXT 值正是 DNS 控制台經常錯誤分割的內容。

發布後,請使用 DKIM 檢查器確認實際解析結果,因為截斷的公開金鑰會產生外觀看似正確、實際驗證為損壞的 DKIM 紀錄。

t=y 與 t=s

這些是選用旗標。t=y 將 DKIM 紀錄標示為測試中;t=s 要求嚴格比對子網域。大多數部署都不需要這兩個旗標。

紀錄長期留在測試模式是常見疏忽,收件端也會據此處理。免費 DKIM 紀錄產生器預設不啟用這兩個旗標。

發布

從 DKIM 紀錄產生器到已簽署郵件

共四個步驟,而第三步是大多數 DKIM 部署悄悄失敗的地方。

  1. 1

    向供應商取得公開金鑰

    Google Workspace、Microsoft 365、Mailchimp、SendGrid 與 Mailgun 都會為您產生金鑰對並顯示公開金鑰。請將公開金鑰與供應商提供的選擇器貼入 DKIM 產生器。

    若使用自行託管的郵件伺服器,請自行產生金鑰對,並將私密金鑰保留在簽署主機上。

  2. 2

    發布到選擇器主機名稱

    主機是 selector._domainkey,類型為 TXT,值則是 DKIM 產生器輸出的字串。請勿發布在網域根目錄,也不要使用 CNAME,除非供應商明確要求。

    部分供應商使用 CNAME,以便在不變更您的 DNS 時輪替金鑰。遇到這種情況,請遵循供應商指示,而非我們 DKIM 產生器的預設格式。

  3. 3

    驗證實際解析結果

    DNS 控制台會分割、換行或截斷過長的 TXT 值,而 DKIM 公開金鑰正是長字串。DKIM 產生器提供的內容,未必與名稱伺服器實際回傳的內容相同。

    傳播完成後,請使用 DKIM 檢查器 進行檢查;我們的免費 DKIM 紀錄產生器無法得知 DNS 供應商如何處理其輸出。

  4. 4

    啟用簽署,然後檢查對齊

    供應商實際開始簽署前,發布 DKIM 紀錄產生器的輸出不會發揮作用。請啟用簽署、傳送測試郵件,並查看 Authentication-Results 標頭。

    DKIM 通過但未對齊是另一個問題,而 DMARC 會揭示這個問題。

限制

DKIM 紀錄產生器不涵蓋的範圍

DKIM 是三種寄件者紀錄之一。誤以為它能涵蓋另外兩種,是大多數設定錯誤的起點。

DKIM 不會授權寄送 IP

這是 SPF 的職責。郵件可能從未經授權的 IP 帶著有效 DKIM 簽章寄出,反之亦然。

請同時發布兩者;只有免費 DKIM DNS 紀錄產生器的輸出,仍會缺少一半資訊。

DKIM 本身不會保護可見的 From

只有 DMARC 會將已驗證網域與收件者看到的 From 地址連結。DKIM 證明簽章有效,而對齊才會讓該簽章具有意義。

沒有 DMARC 時,攻擊者自有網域上的有效 DKIM 簽章無法證明與您的網域有任何關係。

DKIM 可承受轉寄,但無法承受修改

轉寄郵件會保留完整的 DKIM 簽章,因此對郵件列表而言,DKIM 比 SPF 更重要。郵件在傳輸途中遭到修改,則會使簽章失效。

通常是郵件列表軟體附加頁尾所致,而且任何 DKIM 產生器設定都無法避免。

DKIM 不會說明任何收件者資訊

完美的 DKIM 紀錄不代表收件地址確實存在。寄件者驗證與收件者驗證是兩個不同的問題。

若要處理收件者端,請在行銷活動前使用 電子郵件驗證器 ;寄件者驗證與清單清理,是同一套寄送流程的兩個部分。

參考資料

規格與相關工具

DKIM 由 IETF 定義,而這個 DKIM 產生器周邊的工具則涵蓋產生器無法執行的檢查。

RFC 6376 定義 DKIM

IETF 的 RFC 6376 定義 DKIM、相關標籤、選擇器慣例,以及這個 DKIM 紀錄產生器所產生金鑰適用的簽署流程。

免費 DKIM 紀錄產生器輸出的每個標籤,都對應到該文件的特定章節。

驗證已發布的內容

發布後, DKIM 檢查器 會解析選擇器上的即時 DKIM 紀錄並驗證金鑰。

在這裡使用免費 DKIM 紀錄產生器,再到檢查器驗證;這樣搭配能找出任何產生器都無法察覺的 DNS 控制台內容破壞。

完成整套驗證設定

DKIM 只是三分之一。 SPF 紀錄產生器 與 DMARC 產生器分別處理 IP 授權和 From 網域對齊。

無論 DKIM 產生器輸出什麼,只有 DKIM 而沒有 DMARC 的網域雖有簽章,在使用者實際查看的 From 位置仍可遭到冒用。

常見問題

1. DKIM 產生器免費嗎?

是,這是無需註冊或建立帳戶的免費 DKIM 紀錄產生器,可依需要建立任意數量的 DKIM 紀錄。工具完全在頁面上執行,也不會接觸私密金鑰,因此可安全地在瀏覽器中使用。

2. DKIM 產生器的輸出應發布在哪裡?

請以 TXT 紀錄發布在 selector._domainkey.yourdomain,而非網域根目錄。DKIM 產生器會顯示精確的主機名稱。部分供應商改用 CNAME,以便在不變更您的 DNS 時輪替金鑰;遇到這種情況,請遵循供應商指示,而非產生器的預設格式。

3. 什麼是 DKIM 選擇器?

它是寄送供應商選擇的標籤,用作 DKIM 主機名稱的第一部分。Google 使用 google,SendGrid 使用 s1 和 s2,其他供應商亦有各自的值。免費 DKIM 紀錄產生器會要求輸入選擇器,因為沒有正確選擇器的紀錄無法查詢,而且工具無法替您猜出這個值。

4. DKIM 產生器可以建立多筆紀錄嗎?

可以,而且通常確實需要。每個寄送供應商都有自己的選擇器與紀錄。請為每個供應商各執行一次免費 DKIM 紀錄產生器,不要嘗試合併金鑰;工具每次刻意只產生一筆紀錄。

5. 應該使用 1024 位元還是 2048 位元 DKIM 金鑰?

2048 位元。這是現代預設選擇,其強度足以讓金鑰長度不再成為弱點。只有當 DNS 供應商確實無法儲存免費 DKIM 紀錄產生器輸出的較長 TXT 值時,才使用 1024 位元;產生器可輸出任一種。

6. DKIM 本身能阻止冒用嗎?

不能。DKIM 證明簽章有效;只有 DMARC 會將已驗證網域與可見的 From 地址連結。即使網域擁有任何產生器建立的完美 DKIM 紀錄,若沒有 DMARC 政策,仍可遭到冒用;因此請將產生結果視為三個步驟之一。

DKIM 產生器

立即執行 DKIM 紀錄產生器

免費產生 DKIM DNS 紀錄,無需註冊。產生 DKIM 紀錄、發布到選擇器主機名稱,然後驗證實際解析結果。

免費 DKIM DNS 紀錄產生器 · 正確的 DKIM 選擇器主機名稱 · 預設使用 2048 位元 DKIM · 無需帳戶的 DKIM 產生器

99.9%
準確率
Real-time
API 速度
$0.00014
每封郵件
600/mo
永久免費