DKIM checker — sprawdź klucze DKIM domeny
Podaj domenę; przeszukamy 50 najczęstszych selektorów. Znasz swój selektor? Wyślij mail testowy — odczytamy go z nagłówka.
Czym jest DKIM
DKIM (DomainKeys Identified Mail, RFC 6376) to podpis kryptograficzny dodawany do nagłówków wiadomości przez serwer wysyłkowy. Klucz publiczny leży w DNS pod selektor._domainkey.domena. Odbiorca weryfikuje podpis — jeżeli treść lub podpisane nagłówki zmieniły się w drodze, DKIM nie przechodzi. DKIM przetrwa forward (SPF nie), dlatego jest fundamentem DMARC.
Typowe problemy
Brak podpisu — najczęstszy przypadek u własnych MTA: Postfix bez OpenDKIM/Rspamd. Klucz 1024-bit — nadal akceptowany, ale Google zaleca 2048. Podpis domeną dostawcy (np. d=mailer.esp.com) — DKIM przechodzi, ale nie jest zgodny z From, więc DMARC oparty na DKIM upada; skonfiguruj własną domenę u ESP. Modyfikacja po podpisaniu — bramki dodające disclaimer, listy dyskusyjne.
Jak włączyć DKIM
Własny Postfix: Rspamd (moduł dkim_signing) albo OpenDKIM; klucz 2048-bit, selektor z datą (np. s2026a), TXT w DNS, rotacja raz w roku. ESP (Postmark, SES, EmailLabs, FreshMail, GetResponse): sekcja „domena nadawcy”/„uwierzytelnienie” — dostawca poda CNAME/TXT. Google Workspace: Admin → Gmail → Uwierzytelnij e-mail. Microsoft 365: Defender → DKIM → włącz dla domeny (selector1/selector2 CNAME).
FAQ
Czy mogę mieć kilka kluczy DKIM?
Tak, po jednym selektorze na system wysyłkowy. To normalne i zalecane — każdy dostawca podpisuje własnym kluczem.
DKIM pass, ale DMARC fail — jak to?
Domena w d= podpisu nie jest zgodna (aligned) z domeną From. Skonfiguruj u dostawcy podpisywanie własną domeną.