ドメインのDKIM公開鍵を調べて構文と強度を検証します。セレクターがわからない場合は、よく使われるセレクターを自動で検出します。
DKIM(DomainKeys Identified Mail、RFC 6376)は、送信するすべてのメッセージにデジタル署名を付与します。送信サーバーは選択したヘッダーと本文を秘密鍵で署名し、受信サーバーはDNSに公開された公開鍵で署名を検証します。有効な署名は、メッセージがドメインによって承認され、途中で改ざんされていないことを証明します。
公開鍵は <セレクター>._domainkey.<ドメイン> のTXTレコードに置かれます。セレクターによって、Google Workspace 用とニュースレター配信サービス用など、複数の鍵を同時に公開できます。
ドメインから送信したメールを開き、ソースまたは全ヘッダーを表示して DKIM-Signature ヘッダーを探します。s= タグにセレクター、d= タグに署名ドメインが含まれます。たとえば s=google; d=example.com なら、鍵は google._domainkey.example.com にあります。
セレクター欄を空にすると、google、selector1 と selector2(Microsoft 365)、k1(Mailchimp)、s1 と s2(SendGrid)など、主要プロバイダーでよく使われるセレクターを試します。
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v はレコードを識別し、k は鍵の種類、p はBase64でエンコードされた公開鍵です。p= が空の場合、その鍵は失効しています。
2048ビットのRSA鍵を使用してください。1024ビットの鍵はまだ受け入れられますが弱いとされ、1024ビット未満は Gmail や Outlook などの大手プロバイダーに拒否されます。DNSプロバイダーによっては1つのTXT文字列を255文字に制限しており、2048ビットの鍵は複数の文字列に分割されますが、これは正常で自動的に処理されます。
鍵は定期的にローテーションしましょう。新しいセレクターで新しい鍵を公開し、署名を切り替えたら、空の p= を公開して古い鍵を失効させます。
有効なDNSレコードは半分にすぎず、サーバーが対応する秘密鍵でメッセージに署名している必要があります。無料の TempBox 一時アドレスにメールを送り、ヘッダーを開いて DKIM、SPF、DMARC がすべて合格しているか確認しましょう。
上のチェッカーにドメインとDKIMセレクターを入力してください。セレクターがわからなければ空欄のままにすると、よく使われるセレクターを自動でテストします。
セレクターは特定のDKIM鍵を指す名前です。受信側は <セレクター>._domainkey.<ドメイン> で鍵を探します。送信したメールの DKIM-Signature ヘッダーの s= タグで確認できます。
よくある原因は、セレクターの誤り、誤ったDNS名でのレコード作成(ドメインが二重に付いているなど)、または変更がまだ反映されていないことです。送信メールの s= と d= タグをDNSと照合してください。
動作はしますが、現在の推奨最小値は2048ビットです。1024ビット未満の鍵は大手メールプロバイダーに拒否されます。
p= が空の場合、その鍵は失効しています。対応する秘密鍵で署名されたメッセージはDKIM検証に失敗します。
はい。送信サービスごとに独自のセレクターと鍵を持つのが一般的なので、1つのドメインが異なるセレクターで多数のDKIMレコードを公開できます。
はい。無料で登録不要です。チェックしたドメインやセレクターは保存しません。