Знайдіть публічний DKIM-ключ домену, перевірте його синтаксис і надійність — або дозвольте нам автоматично знайти поширені селектори, якщо ви не знаєте свого.
DKIM (DomainKeys Identified Mail, RFC 6376) додає цифровий підпис до кожного вихідного листа. Сервер-відправник підписує вибрані заголовки й тіло листа приватним ключем, а сервер-отримувач перевіряє підпис публічним ключем, опублікованим у DNS. Коректний підпис доводить, що лист авторизовано доменом і його не змінено в дорозі.
Публічний ключ розміщується в TXT-записі за адресою <селектор>._domainkey.<домен>. Селектор дає змогу публікувати кілька ключів одночасно — наприклад, один для Google Workspace, інший для сервісу розсилок.
Відкрийте будь-який лист, надісланий із вашого домену, перегляньте оригінал або повні заголовки й знайдіть заголовок DKIM-Signature. Тег s= містить селектор, а d= — домен підпису. Наприклад, s=google; d=example.com означає, що ключ розміщено за адресою google._domainkey.example.com.
Якщо залишити поле селектора порожнім, інструмент перевірить селектори, які найчастіше використовують популярні провайдери: google, selector1 і selector2 (Microsoft 365), k1 (Mailchimp), s1 і s2 (SendGrid) та багато інших.
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…
v ідентифікує запис, k задає тип ключа, а p містить публічний ключ у Base64. Порожнє p= означає, що ключ відкликано.
Використовуйте 2048-бітні RSA-ключі. 1024-бітні ще приймаються, але вважаються слабкими, а ключі коротші за 1024 біти відхиляють Gmail, Outlook та інші великі провайдери. Деякі DNS-провайдери обмежують один TXT-рядок 255 символами; 2048-бітний ключ розбивається на кілька рядків — це нормально й обробляється автоматично.
Регулярно змінюйте ключі: опублікуйте новий ключ під новим селектором, переведіть підписування на нього, а старий відкличте, опублікувавши порожнє значення p=.
Коректний DNS-запис — лише половина справи: ваш сервер також має підписувати листи відповідним приватним ключем. Надішліть лист на безкоштовну тимчасову адресу TempBox і відкрийте його заголовки, щоб переконатися, що DKIM, SPF і DMARC проходять.
Введіть домен і DKIM-селектор у форму вище. Якщо ви не знаєте селектор, залиште поле порожнім — інструмент автоматично перевірить найпоширеніші.
Селектор — це ім’я, що вказує на конкретний DKIM-ключ. Отримувачі шукають ключ за адресою <селектор>._domainkey.<домен>. Селектор видно в тегу s= заголовка DKIM-Signature будь-якого надісланого листа.
Найчастіші причини — неправильний селектор, запис додано за неправильним DNS-іменем (наприклад, із подвоєним доменом) або зміни ще не поширилися. Звірте теги s= і d= надісланого листа з вашим DNS.
Він працює, але сьогодні рекомендований мінімум — 2048 біт. Ключі коротші за 1024 біти великі поштові провайдери відхиляють.
Порожнє значення p= означає, що ключ відкликано. Будь-який лист, підписаний відповідним приватним ключем, не пройде перевірку DKIM.
Так. Зазвичай кожен сервіс розсилки має власний селектор і ключ, тож домен може публікувати багато DKIM-записів під різними селекторами.
Так. Вона безкоштовна, без реєстрації, а домени й селектори, які ви перевіряєте, ми не зберігаємо.