NEW CASE
Antana

Создаем цифровые решения, которые работают на бизнес


Позвоните нам +38 (066) 35-14-529

Сделаем первый шаг к вашему сайту — напишите нам

Закрыть

DKIM-ключ домена по селектору.

Что делает DKIM

Цифровая подпись в заголовках письма. Она подтверждает, что письмо действительно от вашего домена и не менялось в пути.

Подпись приватным ключом Ваш сервер подписывает письмо ключом, который знает только он. Подделать подпись без этого ключа невозможно.
Проверка публичным Получатель берёт открытый ключ из DNS вашего домена и сверяет подпись. Именно этот ключ и ищет проверка выше.
Защита от изменений в пути Если кто-то подменит ссылку в письме, подпись перестанет совпадать и проверка провалится.
Селектор Одно название — один ключ. Так можно иметь разные ключи для разных сервисов и менять их без остановки почты.

Почему подпись не проходит проверку

Ключ не опубликован Сервис рассылки сгенерировал ключ, а запись в DNS никто не добавил. Самая частая причина, и обнаруживается она только проверкой.
Список рассылки меняет письмо Некоторые рассылки добавляют подпись в конец или меняют тему. После этого подпись уже не совпадает.
Ключ слишком короткий 1024 бита уже считаются слабыми. Современный стандарт — 2048, и часть почтовиков более короткие просто игнорирует.
Запись разорвана Длинный ключ в DNS разбивают на части, и при копировании легко потерять символ. Тогда подпись не читается вообще.

DKIM и SPF — не замена друг другу

Они проверяют разные вещи, и надёжную защиту даёт только сочетание.

SPF

Откуда письмо

Проверяет адрес сервера-отправителя по списку в DNS.

  • Ломается при пересылке
  • Не видит изменений в тексте
+
DKIM

Что в письме

Проверяет, что содержимое не менялось после подписания.

  • Переживает пересылку
  • Не зависит от IP

DMARC считает письмо настоящим, если прошла хотя бы одна из проверок и домен в ней совпадает с тем, что в поле «От». Поэтому настраивают обе.

DKIM проверка по селектору

DKIM-подпись подтверждает, что письмо действительно отправлено с вашего домена и не изменено по пути. Публичный ключ хранится в DNS по адресу селектор._domainkey.домен. Введите домен и селектор (например, default, google, s1) — и сервис покажет, опубликован ли ключ и его содержимое.

Где взять селектор? Его выдаёт почтовый сервис при настройке: в Google Workspace это обычно google, у почтовых хостингов — default или mail. Также селектор виден в заголовках любого отправленного письма в поле DKIM-Signature (параметр s=). Если ключа нет — почта не подписывается.

Частые вопросы

Что такое DKIM?
DKIM (DomainKeys Identified Mail) — цифровая подпись, которую почтовый сервер добавляет к письмам. Получатель проверяет её публичным ключом из DNS.
Что такое селектор DKIM?
Селектор — имя (напр. default, google, mail), которым обозначен конкретный DKIM-ключ в DNS. У одного домена может быть несколько ключей.
Где взять селектор?
Селектор задаётся почтовым сервисом при настройке. Его видно в заголовке отправленного письма в поле DKIM-Signature (s=...).
Зачем DKIM вместе со SPF?
SPF проверяет сервер-отправитель, DKIM — целостность письма. Вместе с DMARC они дают максимальную защиту.
Telegram Viber Позвонить