Сгенерируйте пару ключей DKIM для подписи исходящей почты: приватный ключ добавляется в почтовый сервер, публичный — в DNS. Ключи генерируются на сервере в вашем браузере по запросу и нигде не сохраняются. Ниже — полный разбор синтаксиса DKIM-записи.
селектор._domainkey.вашдомен.ruDKIM публикуется как TXT-запись на хосте селектор._domainkey.вашдомен.ru. Теги разделяются точкой с запятой.
| Тег | Что означает |
|---|---|
| v=DKIM1 | Версия. Необязательный, но рекомендуемый первый тег. |
| k=rsa | Тип ключа: rsa (стандарт) или ed25519 (современный, короче). |
| p= | Публичный ключ в base64. Обязательный тег. Пустое значение p= означает, что ключ отозван. |
| t= | Флаги: y — тестовый режим (подпись не влияет на доставку), s — строгое соответствие домена (без поддоменов). |
| h= | Разрешённые алгоритмы хеширования, обычно sha256. |
| s= | Тип сервиса: email или * (любой). По умолчанию любой. |
| n= | Произвольная заметка для администраторов. |
При отправке сервер добавляет заголовок DKIM-Signature. Основные его теги:
| a= | Алгоритм подписи, например rsa-sha256. |
| d= | Домен подписи (ваш домен). |
| s= | Селектор — по нему получатель находит публичный ключ в DNS. |
| bh= | Хеш тела письма. |
| b= | Сама цифровая подпись. |
| h= | Список подписанных заголовков (From, Subject и др.). |
Только в почтовом сервере (Postfix + OpenDKIM или панель провайдера), в секрете. В DNS публикуется лишь публичная часть.
Метка, позволяющая иметь несколько DKIM-ключей на домене (mail, google, k1). Указывается в имени DNS-записи и в подписи письма.
Рекомендуется RSA 2048 бит. 1024 уже считается слабым, 4096 — избыточен и не везде поддерживается в DNS.