Проверка DKIM записи

Введите домен и селектор, чтобы увидеть публичный ключ DKIM, его длину и ошибки в записи.

Зачем нужно указывать селектор

Ключ DKIM лежит в записи селектор._domainkey.домен. Селектор выбирает тот, кто отправляет почту, а списка всех селекторов в DNS не существует, поэтому определить его автоматически нельзя. Селектор видно в заголовке DKIM-Signature любого отправленного письма, в поле s=.

Google Workspace обычно использует google, Microsoft 365 использует selector1 и selector2, но каждый сервис вправе назвать селектор по своему, а рассылочные платформы почти всегда дают собственный.

Как читать результат и почему без DKIM письма чаще уходят в спам

Пустое значение p= означает отозванный ключ. Такой селектор больше не действует, и подписи, сделанные им, приняты не будут.

Флаг t=y означает тестовый режим. В этом случае получатель не считает непройденную подпись ошибкой, поэтому после внедрения флаг стоит убрать.

DKIM это единственная из трёх проверок, которая переживает пересылку письма: подпись считается по самому письму, а не по адресу сервера. Ломается она тогда, когда письмо в пути изменили, например список рассылки дописал строку в конец или подставил свою тему. Отсюда практический вывод: без DKIM любое пересланное письмо приходит к получателю без подтверждения происхождения, и он оценивает его строже. И ещё одно: для DMARC важно, чтобы домен в поле d= совпадал с доменом видимого адреса From, иначе подпись формально верна, а проверка DMARC всё равно не пройдена.

Частые вопросы

Где найти свой селектор DKIM?

Отправьте письмо на свой ящик, откройте полные заголовки письма и найдите строку DKIM-Signature. Значение после s= это селектор.

Какой длины должен быть ключ?

Для RSA это 2048 бит. Ключи на 1024 бита ещё работают, но достаточными уже не считаются. Часть DNS панелей не даёт ввести длинную запись одной строкой, поэтому её разбивают на несколько строк.

Может ли у одного домена быть несколько селекторов DKIM?

Да, и это нормальная ситуация. У каждого почтового сервиса свой селектор, друг другу они не мешают.

Письма подписаны DKIM, но всё равно попадают в спам. Почему?

Возможных причин три. Подпись ломается в пути, если письмо изменяют, например списки рассылки. Домен в d= не совпадает с видимым адресом From, и DMARC не проходит. Либо с подписью всё в порядке, а вопросы у получателя к репутации домена и содержимому письма, что записями в DNS не лечится.