Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Jak wygenerować rekord DKIM

Nie piszesz kluczy DKIM ręcznie - Twój dostawca poczty generuje parę kluczy publiczny/prywatny, gdy włączasz DKIM. Publikujesz klucz publiczny, który Ci przekaże, jako rekord TXT na wybranym przez dostawcę selektorze, a następnie weryfikujesz, że się rozwiązuje.

Ten przewodnik jest częścią naszego kompletnego przewodnika po DKIM. Powiązane: rekord DKIM oraz selektor DKIM.

Nie piszesz kluczy DKIM ręcznie — Twój dostawca poczty generuje dla Ciebie parę kluczy publiczny/prywatny. Następnie publikujesz klucz publiczny w DNS jako rekord TXT na hoście selektora, który wybierze Twój dostawca, a dostawca zachowuje klucz prywatny do podpisywania Twojej wychodzącej poczty. Ta pojedyncza pętla publikacji i weryfikacji to wszystko, co naprawdę oznacza „generowanie rekordu DKIM”.

Dlaczego generujesz DKIM u swojego dostawcy, a nie ręcznie

DKIM działa z dopasowaną parą kluczy kryptograficznych. Klucz prywatny pozostaje wewnątrz Twojej platformy wysyłającej i podpisuje każdą wychodzącą wiadomość; klucz publiczny trafia do DNS, aby serwery odbiorcze mogły zweryfikować ten podpis. Ponieważ klucz prywatny musi znajdować się bezpiecznie wewnątrz systemu, który faktycznie wysyła Twoją pocztę, Twój dostawca jest jedynym miejscem, które może poprawnie wygenerować parę. Tworzy oba klucze, przechowuje prywatną połowę tam, gdzie może dosięgnąć jej silnik podpisujący, i przekazuje Ci publiczną połowę do opublikowania.

Dlatego nie ma prawdziwego kroku „generatora DKIM”, który robisz samodzielnie. Włączenie DKIM w Twojej konsoli wykonuje generowanie; Ty tylko publikujesz wynik. Zaawansowani użytkownicy prowadzący własny serwer pocztowy mogą wygenerować parę kluczy ręcznie za pomocą openssl (na przykład openssl genrsa plus pasujący eksport klucza publicznego), ale jeśli nie obsługujesz własnego MTA, trzymaj się ścieżki dostawcy — jest szybsza, mniej podatna na błędy i przechowuje klucz prywatny tam, gdzie jego miejsce.

Krok po kroku: generowanie i publikowanie DKIM

  1. Włącz DKIM (uwierzytelnianie poczty e-mail) w konsoli swojego dostawcy. Poszukaj ustawienia „DKIM”, „uwierzytelnianie poczty e-mail” lub „uwierzytelnianie domeny” dla Twojej domeny wysyłającej. Włączenie go uruchamia generowanie klucza.
  2. Odczytaj wynik: klucz publiczny plus host selektora. Dostawca daje Ci klucz publiczny oraz dokładną nazwę hosta (selektor, np. s1._domainkey.yourdomain.com), gdzie musi zostać opublikowany.
  3. Opublikuj rekord TXT w swoim DNS. Dodaj rekord TXT (lub czasami CNAME) na tym hoście selektora z wartością dostarczoną przez Twojego dostawcę. Zobacz rekord DKIM, aby poznać dokładny format, tagi i strukturę wartości.
  4. Zweryfikuj za pomocą bezpłatnego narzędzia do sprawdzania DKIM. Wprowadź swoją domenę i selektor, aby potwierdzić, że klucz publiczny jest aktywny i możliwy do odczytania w DNS. Zmiany DNS mogą potrzebować trochę czasu na propagację, więc sprawdź ponownie, jeśli nie zostanie od razu znaleziony.
  5. Potwierdź, że poczta jest podpisywana. Wyślij wiadomość testową i sprawdź nagłówki (lub panel swojego dostawcy) pod kątem nagłówka DKIM-Signature i wyniku dkim=pass. To potwierdza, że klucz prywatny podpisuje, a klucz publiczny weryfikuje.

Gdzie generować DKIM u popularnych dostawców

DostawcaGdzie generować DKIM
Google WorkspaceKonsola administracyjna > Aplikacje > Google Workspace > Gmail > Uwierzytelnianie poczty
Microsoft 365Portal Microsoft Defender > Poczta i współpraca > Zasady > Ustawienia uwierzytelniania poczty > DKIM
ESP (SendGrid, Mailchimp itd.)Automatycznie dostarczane podczas „uwierzytelniania domeny” — platforma generuje klucze i daje Ci rekordy do opublikowania

W przypadku Google Workspace i Microsoft 365 generujesz klucz, a następnie publikujesz rekord, który Ci pokazują. W przypadku większości ESP uwierzytelnianie domeny obejmuje DKIM (często wraz z SPF i domeną śledzącą), więc po prostu dodajesz rekordy, które wymieniają.

Długość klucza: 1024 vs 2048

Gdy Twój dostawca oferuje wybór, wybierz klucze 2048-bit. Są one znacząco silniejsze niż 1024-bit i są obecnie zalecanym domyślnym ustawieniem w całej branży. Jedynym zastrzeżeniem jest to, że klucz publiczny 2048-bit jest dłuższy niż 1024-bit, a niektóre starsze interfejsy DNS mają problemy z rekordami TXT powyżej 255 znaków — mogą wymagać podziału wartości na wiele ciągów w cudzysłowach. Większość nowoczesnych hostów DNS obsługuje to automatycznie. Jeśli Twój dostawca oferuje tylko 1024-bit, to również działa, ale przejdź na 2048-bit, gdy tylko będzie to możliwe.

Utrzymuj to w dobrej kondycji

DKIM to nie jest „ustaw i zapomnij”. Rotuj swoje klucze okresowo — wielu dostawców rotuje je teraz automatycznie — aby pojedynczy naruszony klucz nie mógł być nadużywany w nieskończoność. I pamiętaj, że DKIM jest jedną nogą trzyczęściowego stosu: prawidłowy rekord SPF, DKIM i DMARC współpracują ze sobą, aby udowodnić, że Twoja poczta jest legalna. Jeśli którakolwiek noga jest uszkodzona, cierpi dostarczalność.

Po stronie SPF uważaj na limit 10 wyszukiwań, który powoduje ciche niepowodzenie SPF, gdy Twój rekord odwołuje się do zbyt wielu usług. AutoSPF spłaszcza i utrzymuje Twój rekord SPF, aby automatycznie pozostawał poniżej tego limitu, pozwalając Ci skupić DKIM i DMARC na stronie podpisywania i zasad bez cichego łamania się SPF pod nimi.

Najczęściej zadawane pytania

Jak wygenerować rekord DKIM?

Rekord DKIM generujesz, włączając DKIM lub uwierzytelnianie poczty e-mail w konsoli swojego dostawcy poczty. Dostawca tworzy parę kluczy i daje Ci klucz publiczny plus host selektora. Następnie publikujesz ten klucz publiczny jako rekord TXT w swoim DNS i weryfikujesz go, co kończy konfigurację.

Czy potrzebuję narzędzia generatora DKIM?

Zazwyczaj nie. Twój dostawca poczty generuje dla Ciebie parę kluczy, gdy włączasz DKIM, więc samodzielny generator jest zbędny, a nawet może być ryzykowny, jeśli ujawni klucz prywatny. Tylko samodzielnie hostowane serwery pocztowe wymagają ręcznego generowania, zazwyczaj za pomocą openssl. Dla wszystkich innych konsola dostawcy jest właściwą i najbezpieczniejszą ścieżką.

Jakiej długości klucza powinienem użyć dla DKIM?

Używaj kluczy 2048-bit, gdy tylko Twój dostawca oferuje wybór, ponieważ są silniejsze niż 1024-bit i są obecnym zaleceniem branżowym. Jedyną wadą jest dłuższa wartość DNS, którą niektóre starsze interfejsy DNS mogą wymagać podziału na wiele ciągów. Większość nowoczesnych hostów DNS obsługuje rekordy 2048-bit bez żadnych dodatkowych kroków.

Gdzie umieścić rekord DKIM po jego wygenerowaniu?

Publikujesz go w systemie DNS swojej domeny jako rekord TXT na dokładnym hoście selektora, który określa Twój dostawca, np. selector._domainkey.yourdomain.com. Wartość rekordu to klucz publiczny dostarczony przez Twojego dostawcę. Po dodaniu zweryfikuj go za pomocą narzędzia do sprawdzania DKIM, aby potwierdzić, że jest aktywny i możliwy do odczytania, zanim zaczniesz na nim polegać.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)