Найдите публичный DKIM-ключ домена, проверьте его синтаксис и надёжность — или позвольте нам автоматически найти распространённые селекторы, если вы не знаете свой.
DKIM (DomainKeys Identified Mail, RFC 6376) добавляет цифровую подпись к каждому исходящему письму. Сервер-отправитель подписывает выбранные заголовки и тело письма приватным ключом, а сервер-получатель проверяет подпись публичным ключом, опубликованным в DNS. Корректная подпись доказывает, что письмо авторизовано доменом и не изменено в пути.
Публичный ключ размещается в TXT-записи по адресу <селектор>._domainkey.<домен>. Селектор позволяет публиковать несколько ключей одновременно — например, один для Google Workspace, другой для сервиса рассылок.
Откройте любое письмо, отправленное с вашего домена, посмотрите оригинал или полные заголовки и найдите заголовок DKIM-Signature. Тег s= содержит селектор, а d= — домен подписи. Например, s=google; d=example.com означает, что ключ находится по адресу google._domainkey.example.com.
Если оставить поле селектора пустым, инструмент проверит селекторы, которые чаще всего используют популярные провайдеры: google, selector1 и selector2 (Microsoft 365), k1 (Mailchimp), s1 и s2 (SendGrid) и многие другие.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v идентифицирует запись, k задаёт тип ключа, а p содержит публичный ключ в Base64. Пустое p= означает, что ключ отозван.
Используйте 2048-битные RSA-ключи. 1024-битные ещё принимаются, но считаются слабыми, а ключи короче 1024 бит отклоняют Gmail, Outlook и другие крупные провайдеры. Некоторые DNS-провайдеры ограничивают одну TXT-строку 255 символами; 2048-битный ключ разбивается на несколько строк — это нормально и обрабатывается автоматически.
Регулярно меняйте ключи: опубликуйте новый ключ под новым селектором, переведите подписание на него, а старый отзовите, опубликовав пустое значение p=.
Корректная DNS-запись — лишь половина дела: ваш сервер также должен подписывать письма соответствующим приватным ключом. Отправьте письмо на бесплатный временный адрес TempBox и откройте его заголовки, чтобы убедиться, что DKIM, SPF и DMARC проходят.
Введите домен и DKIM-селектор в форму выше. Если вы не знаете селектор, оставьте поле пустым — инструмент автоматически проверит самые распространённые.
Селектор — это имя, указывающее на конкретный DKIM-ключ. Получатели ищут ключ по адресу <селектор>._domainkey.<домен>. Селектор виден в теге s= заголовка DKIM-Signature любого отправленного письма.
Самые частые причины — неправильный селектор, запись добавлена под неправильным DNS-именем (например, с удвоенным доменом) или изменения ещё не распространились. Сверьте теги s= и d= отправленного письма с вашим DNS.
Он работает, но сегодня рекомендуемый минимум — 2048 бит. Ключи короче 1024 бит крупные почтовые провайдеры отклоняют.
Пустое значение p= означает, что ключ отозван. Любое письмо, подписанное соответствующим приватным ключом, не пройдёт проверку DKIM.
Да. Обычно у каждого сервиса рассылки свой селектор и ключ, поэтому домен может публиковать много DKIM-записей под разными селекторами.
Да. Она бесплатна, без регистрации, а проверяемые домены и селекторы мы не храним.