DKIM позволяет почтовому серверу поставить цифровую подпись на исходящее письмо, а получателю — проверить эту подпись через публичный ключ в DNS.
В отличие от SPF, здесь проверяется криптографическая подпись самого сообщения.
Как работает DKIM
Отправляющий сервер
↓
подписывает письмо private key
↓
письмо
↓
получатель
↓
получает public key из DNS
↓
проверяет подпись
Private key
Хранится у отправляющего почтового сервиса и не должен публиковаться.
Public key
Публикуется в DNS.
Что такое selector
Один домен может использовать несколько DKIM-ключей.
Selector помогает понять, какой public key нужен.
Пример имени
selector1._domainkey.example.com
Пример TXT
v=DKIM1; k=rsa; p=PUBLIC_KEY...
Где selector находится в письме
В DKIM-Signature есть параметр s=.
Домен подписи
Параметр d= показывает домен DKIM-подписи.
Почему DKIM полезен
Получатель может проверить, что определённые подписанные части сообщения не были незаметно изменены после подписания.
DKIM не шифрует письмо
Подпись и шифрование — разные вещи.
DKIM не гарантирует честность отправителя
Злоумышленник тоже может настроить DKIM для собственного домена. Механизм подтверждает связь письма с доменной подписью, а не моральные качества отправителя.
DKIM и DMARC
DMARC использует DKIM как один из источников аутентификации и дополнительно проверяет alignment с видимым доменом From.
Ротация ключей
Selector позволяет создать новый ключ, начать подписывать им письма, а старый удалить после безопасного переходного периода.
Почему не стоит вечно использовать один ключ
Регулярная ротация уменьшает долгосрочный риск компрометации.
Как проверить DKIM-запись
dig +short \
selector1._domainkey.example.com TXT
Но selector нужно знать
Универсального имени selector не существует. Его выдаёт ваш почтовый сервис или конфигурация собственного сервера.
Типичная ошибка
Пользователь добавил TXT не к:
selector._domainkey.example.com
а просто к:
example.com
Проверка DKIM его не найдёт.
Ещё одна ошибка — повреждённый public key
DNS-панель, пробелы и копирование длинной строки могут приводить к ошибкам конфигурации.
Проверяйте реальный DNS
Не достаточно увидеть запись в панели — получите её внешним DNS-запросом.
Как NexIP помогает
DNS Lookup позволяет проверить selector, а специализированная диагностика почты в будущем может автоматически разбирать DKIM-синтаксис.
FAQ
DKIM заменяет SPF?
Нет. Они дополняют друг друга.
Public key можно показывать всем?
Да, именно для этого он публикуется в DNS.
Private key можно положить в DNS?
Нет. Никогда.
По теме: TXT-записи DNS: SPF, verification и служебные данные.
По теме: DMARC: как работает политика защиты доменной почты.
Инструменты NexIP
Проверьте на практике
Проверка DNS-записей
Показывает A, AAAA, MX, NS, TXT, CNAME, SOA, CAA и PTR записи.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Почему домен не открывается: пошаговая диагностика DNS
Почему домен не открывается: проверка NS, A, AAAA, CNAME, DNSSEC, TTL, кеша, IPv4/IPv6 и переход от DNS к TCP, TLS и HTTP.
ЧитатьПочему DNS не обновился: TTL, кеш и DNS propagation
Почему DNS после изменения показывает старый IP: TTL, кеш recursive resolver, negative caching, DoH, IPv4/IPv6 и проверка propagation.
ЧитатьTTL DNS: что это такое и какое значение ставить
Что такое TTL в DNS, как работает кеш, какое значение выбирать, почему старый IP остаётся после миграции и как проверить TTL через NexIP.
ЧитатьCNAME: как работает и чем отличается от A-записи
Как работает CNAME, чем отличается от A и AAAA, цепочки CNAME, CDN, www, TTL и типовые ошибки DNS.
Читать