ГлавнаяПочта → Генератор DKIM

Генератор DKIM-ключа

Сгенерируйте пару ключей DKIM для подписи исходящей почты: приватный ключ добавляется в почтовый сервер, публичный — в DNS. Ключи генерируются на сервере в вашем браузере по запросу и нигде не сохраняются. Ниже — полный разбор синтаксиса DKIM-записи.

Метка ключа. Итоговый хост записи: селектор._domainkey.вашдомен.ru
Синтаксис DKIM-записи (в DNS)

DKIM публикуется как TXT-запись на хосте селектор._domainkey.вашдомен.ru. Теги разделяются точкой с запятой.

ТегЧто означает
v=DKIM1Версия. Необязательный, но рекомендуемый первый тег.
k=rsaТип ключа: rsa (стандарт) или ed25519 (современный, короче).
p=Публичный ключ в base64. Обязательный тег. Пустое значение p= означает, что ключ отозван.
t=Флаги: y — тестовый режим (подпись не влияет на доставку), s — строгое соответствие домена (без поддоменов).
h=Разрешённые алгоритмы хеширования, обычно sha256.
s=Тип сервиса: email или * (любой). По умолчанию любой.
n=Произвольная заметка для администраторов.
Как DKIM выглядит в заголовке письма

При отправке сервер добавляет заголовок DKIM-Signature. Основные его теги:

a=Алгоритм подписи, например rsa-sha256.
d=Домен подписи (ваш домен).
s=Селектор — по нему получатель находит публичный ключ в DNS.
bh=Хеш тела письма.
b=Сама цифровая подпись.
h=Список подписанных заголовков (From, Subject и др.).
Проверьте, что DKIM подключён и подпись валидна
Проверить почту домена
Частые вопросы

Где хранить приватный ключ?

Только в почтовом сервере (Postfix + OpenDKIM или панель провайдера), в секрете. В DNS публикуется лишь публичная часть.

Что такое селектор?

Метка, позволяющая иметь несколько DKIM-ключей на домене (mail, google, k1). Указывается в имени DNS-записи и в подписи письма.

Какой длины должен быть ключ?

Рекомендуется RSA 2048 бит. 1024 уже считается слабым, 4096 — избыточен и не везде поддерживается в DNS.