Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Rekord DKIM

Rekord DKIM to rekord DNS TXT publikowany pod adresem selector._domainkey.yourdomain.com, który zawiera klucz publiczny używany przez odbiorców do weryfikacji Twoich podpisów DKIM. Jego tagi obejmują v (wersja), k (typ klucza) oraz p (klucz publiczny) - pusty p= oznacza, że klucz został unieważniony.

Ten przewodnik jest częścią naszego kompletnego przewodnika po DKIM. Powiązane: selektor DKIM oraz podpis DKIM.

Rekord DKIM to specjalnie sformatowany rekord TXT opublikowany w systemie DNS Twojej domeny, który zawiera klucz publiczny używany przez serwery pocztowe odbiorcze do weryfikacji podpisu DKIM wiadomości. Potwierdza, że wiadomość została autoryzowana przez Twoją domenę i nie została zmieniona w trakcie przesyłania.

Jak wygląda rekord DKIM

Rekord DKIM to pojedynczy ciąg par tag=value oddzielonych średnikami. Większość z niego stanowi klucz publiczny, dlatego rekordy DKIM są znacznie dłuższe niż rekordy SPF lub DMARC. Typowy rekord wygląda tak:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...

Ponieważ rekordy DNS TXT mają limit 255 znaków na ciąg, większość dostawców dzieli długą wartość p= na wiele fragmentów w cudzysłowach, które oprogramowanie DNS automatycznie łączy. Gdy przeglądasz rekord w narzędziu do wyszukiwania, jest on ponownie łączony w jeden ciągły ciąg. Kolejność tagów nie ma znaczenia, a białe znaki wokół średników są ignorowane.

Tagi w rekordzie DKIM

Każdy tag kontroluje jeden aspekt sposobu użycia klucza. Tylko p= jest w praktyce ściśle wymagany, ale v= i k= są prawie zawsze obecne.

TagNazwaZnaczenie
vWersjaWersja DKIM. Musi być DKIM1 i, gdy jest obecna, musi znajdować się na pierwszym miejscu.
kTyp kluczaAlgorytm klucza publicznego. rsa jest standardem; ed25519 to nowsza, krótsza alternatywa.
pKlucz publicznySam zakodowany w base64 klucz publiczny. Pusty p= oznacza, że klucz został unieważniony i każdy podpis używający tego selektora zawiedzie.
tFlagiOpcjonalne flagi. t=y oznacza domenę jako testową (weryfikatorzy nie powinni traktować niepowodzeń surowo); t=s zabrania używania subdomen.
hAlgorytmy skrótuDozwolone algorytmy skrótu do podpisywania, takie jak sha256. Ogranicza, które skróty zaakceptują weryfikatorzy.
sTyp usługiUsługa, dla której klucz jest ważny. email ogranicza klucz do poczty e-mail; * (domyślnie) pozwala na wszystkie usługi.

Gdzie znajduje się rekord DKIM

Rekord DKIM nie jest publikowany na Twojej domenie głównej. Zamiast tego znajduje się na subdomenie zbudowanej z selektora oraz stałej etykiety _domainkey:

selector._domainkey.yourdomain.com

Selektor to etykieta wybrana przez Twojego dostawcę poczty i określa dokładny host, na którym przechowywany jest rekord. Na przykład, jeśli Google Workspace podpisuje Twoją pocztę selektorem google, rekord jest publikowany jako rekord TXT pod adresem google._domainkey.yourdomain.com. Domena może mieć wiele selektorów jednocześnie, po jednym na każdy klucz lub usługę wysyłającą, więc pojedyncza domena często zawiera obok siebie kilka rekordów DKIM.

Jak znaleźć i sprawdzić swój rekord DKIM

Wyzwaniem związanym z DKIM jest to, że nie możesz wyszukać rekordu, jeśli nie znasz już selektora, a DNS nie daje możliwości wylistowania wszystkich selektorów w domenie. Niezawodnym sposobem na jego znalezienie jest odczytanie prawdziwej wiadomości wysłanej przez Twoją domenę.

Otwórz surowe nagłówki tej wiadomości i znajdź nagłówek DKIM-Signature. Tag s= w jego wnętrzu to selektor, a tag d= to domena podpisująca. Połącz je jako s._domainkey.d, aby uzyskać dokładny host do zapytania. Na przykład s=selector1; d=yourdomain.com oznacza, że rekord znajduje się pod adresem selector1._domainkey.yourdomain.com.

Gdy już masz host, zapytaj o niego jako rekord TXT za pomocą dig, nslookup lub narzędzia sprawdzającego w przeglądarce. Nasze bezpłatne narzędzie do sprawdzania DKIM jeszcze bardziej to ułatwia: automatycznie skanuje dziesiątki popularnych selektorów używanych przez Google, Microsoft, Amazon SES, Mailchimp i innych głównych dostawców, dzięki czemu często możesz znaleźć i zweryfikować swój rekord bez przekopywania się przez nagłówki. Oznacza również pustą lub nieprawidłowo sformułowaną wartość p=, która spowodowałaby niepowodzenie weryfikacji.

Jak dodać rekord DKIM

Dodawanie DKIM to trzyetapowy proces obsługiwany głównie przez Twojego dostawcę poczty:

  1. Wygeneruj parę kluczy. Na swojej platformie wysyłającej (Google Workspace, Microsoft 365, Twój ESP lub Twój serwer pocztowy) włącz DKIM i pozwól, aby wygenerował parę kluczy publiczny/prywatny. Dostawca zachowuje klucz prywatny i daje Ci klucz publiczny sformatowany jako rekord DKIM. Zobacz jak wygenerować rekord DKIM, aby poznać dokładne kroki dla każdego dostawcy.

  2. Opublikuj rekord TXT. U swojego dostawcy DNS utwórz rekord TXT na hoście selector._domainkey.yourdomain.com, który określi dostawca, i wklej wartość, którą Ci przekazał.

  3. Zweryfikuj. Poczekaj na propagację DNS, a następnie użyj narzędzia do wyszukiwania, aby potwierdzić, że rekord się rozwiązuje, a klucz publiczny jest nienaruszony. Wyślij wiadomość testową i sprawdź, czy DKIM-Signature przechodzi po stronie odbiorczej.

Najczęściej zadawane pytania

Czym jest rekord DKIM?

Rekord DKIM to rekord TXT w systemie DNS Twojej domeny, który przechowuje klucz publiczny używany do weryfikacji podpisów DKIM w Twojej wychodzącej poczcie. Serwery odbiorcze pobierają go, aby potwierdzić, że wiadomość została autoryzowana przez Twoją domenę i nie została zmodyfikowana w trakcie przesyłania, co wzmacnia dostarczalność i chroni przed podszywaniem się.

Co oznacza tag p= w rekordzie DKIM?

Tag p= zawiera zakodowany w base64 klucz publiczny, którego weryfikatorzy używają do sprawdzenia kryptograficznego podpisu wiadomości. Jest to zasadnicza część rekordu. Jeśli p= jest obecny, ale pusty, sygnalizuje to, że klucz został unieważniony, a każda wiadomość podpisana tym selektorem nie przejdzie weryfikacji DKIM.

Gdzie jest przechowywany rekord DKIM?

Rekord DKIM jest przechowywany jako rekord TXT na specjalnym hoście DNS utworzonym z selektora i etykiety _domainkey, w postaci selector._domainkey.yourdomain.com. Selektor, wybrany przez Twojego dostawcę poczty, określa dokładny host, dlatego jedna domena może zawierać kilka rekordów DKIM na różnych selektorach.

Ile rekordów DKIM może mieć domena?

Domena może mieć tyle rekordów DKIM, ile ma selektorów, i nie ma stałego limitu. Każda usługa wysyłająca lub rotacja klucza zazwyczaj używa własnego selektora, więc domena wysyłająca za pośrednictwem kilku platform opublikuje osobny rekord DKIM dla każdej z nich, wszystkie współistniejące na różnych hostach _domainkey.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)