Продвижение сайтов Создание сайтов Поддержка сайта

DKIM Checker

Проверка DKIM TXT-записи по домену и селектору

Часто: google default mail s1 selector1 selector2 k1

DKIM Checker онлайн: проверка цифровой подписи email

DKIM (DomainKeys Identified Mail) — метод аутентификации электронной почты, позволяющий получателю убедиться, что письмо действительно отправлено с данного домена и не было изменено в процессе доставки. Отправляющий сервер подписывает заголовки и тело письма приватным ключом, а получатель верифицирует подпись по публичному ключу из DNS.

Структура DKIM TXT-записи

Как работает подпись DKIM

При отправке письма почтовый сервер вычисляет криптографическую подпись по выбранным заголовкам (обычно From, To, Subject, Date) и телу письма, используя приватный ключ. Подпись помещается в заголовок DKIM-Signature вместе со списком подписанных полей (h=), алгоритмом (a=rsa-sha256) и селектором (s=). Принимающий сервер извлекает селектор и домен из заголовка, формирует DNS-имя вида {селектор}._domainkey.{домен}, запрашивает у него TXT-запись с публичным ключом и проверяет подпись. Если хеш заголовков и тела совпадает с тем, что зашифровано в подписи — письмо не было изменено в пути, и DKIM-проверка проходит (dkim=pass в заголовке Authentication-Results).

Типичные ошибки настройки DKIM

DKIM в связке с SPF и DMARC

DKIM решает только одну задачу — подтверждает целостность письма и его связь с доменом подписи. Он не проверяет, с какого IP отправлено письмо (это делает SPF) и не задаёт политику для получателя при провале проверок (это делает DMARC). Полноценная защита домена от подделки писем требует всех трёх механизмов одновременно: SPF ограничивает список серверов, имеющих право отправлять почту от имени домена, DKIM подтверждает подлинность содержимого, а DMARC связывает результаты SPF и DKIM с доменом в заголовке From и указывает получателю, что делать с письмом, не прошедшим проверку (принять, поместить в спам или отклонить). Крупные почтовые провайдеры — Gmail и Yahoo — с 2024 года требуют настроенных SPF, DKIM и DMARC для доменов, отправляющих более 5000 писем в день.

Как добавить и проверить DKIM-запись

Публичный ключ DKIM почти всегда генерируется на стороне почтового сервиса (Google Workspace, Microsoft 365, Яндекс 360, собственный сервер на Postfix/OpenDKIM) — вручную придумывать пару ключей не нужно, сервис сам предоставит готовую строку для TXT-записи и укажет имя селектора. Задача администратора — правильно перенести эту запись в DNS-зону домена под именем {селектор}._domainkey и подождать распространения (обычно от нескольких минут до нескольких часов в зависимости от TTL). После добавления стоит отправить тестовое письмо на любой ящик Gmail и посмотреть заголовок Authentication-Results в исходном коде письма — там будет явно указано dkim=pass или dkim=fail с причиной ошибки, либо воспользоваться данным инструментом, указав домен и селектор напрямую.

Часто задаваемые вопросы

Смотрите также