Зачем нужна DKIM-подпись
При пересылке письма получатель должен понять, действительно ли домен взял ответственность за сообщение и не изменились ли подписанные части по пути. DKIM даёт криптографический способ такой проверки и формирует один из сигналов доменной репутации.
Механизм особенно важен для транзакционных и массовых отправок. Но успешная подпись не оценивает полезность текста и не отменяет фильтры: провайдер учитывает жалобы, репутацию, содержание и другие признаки.
Как проходит проверка DKIM
- Почтовая система формирует хеш выбранных заголовков и тела.
- Хеш подписывается закрытым ключом домена.
- В письмо добавляется заголовок DKIM-Signature с доменом и селектором.
- Получатель находит открытый ключ в DNS.
- Он проверяет подпись и совпадение данных.
Если подписанный фрагмент изменился, проверка завершается ошибкой. При этом письмо может быть доставлено, помещено в спам или отклонено в зависимости от остальных сигналов и политики DMARC.
Что хранится в DNS-записи
Открытый ключ публикуют в TXT-записи по адресу, который складывается из селектора, служебной части domainkey и домена. Селектор позволяет одному домену использовать несколько ключей: например, отдельно для корпоративной почты и сервиса рассылок.
Закрытый ключ никогда не помещают в DNS и не передают получателям. Им распоряжается отправляющая система. При смене ключа создают новый селектор, переводят отправку на него и только затем удаляют старую запись.
Как настроить DKIM
Сначала перечисляют все системы, которые отправляют почту от имени домена. В каждой получают или создают DKIM-настройку, добавляют предложенную TXT-запись у DNS-провайдера и включают подпись. Значение копируют полностью, без лишних кавычек и переносов, если панель не требует иного.
После распространения DNS-записи отправляют тестовое письмо на внешний ящик и изучают результаты аутентификации в заголовках. Для каждого легитимного потока проверяют правильный домен подписи и успешный статус.
Типичные ошибки и проверка
- запись добавлена не к тому имени или домену;
- селектор в письме не совпадает с DNS;
- значение ключа обрезано или разбито панелью;
- отправитель не включил подпись;
- письмо изменяется после подписания;
- старый ключ удалён до перевода всех потоков.
Диагностику начинают с заголовка Authentication-Results и имени, указанного в DKIM-Signature. Затем проверяют соответствующую TXT-запись. Положительный DKIM нужно дополнить корректным согласованием домена для DMARC.
Комментарий экспертаПроверяйте DKIM не по наличию TXT-записи, а по реальному письму из каждого канала отправки. Именно заголовки покажут, какой домен и селектор использованы, прошла ли подпись и согласуется ли она с политикой DMARC.
Вопросы и ответы: DKIM
Нет. DKIM проверяет подпись и целостность выбранных данных, но не шифрует содержание письма от получателя или промежуточных систем.
Нет. Это один из сигналов аутентификации. Провайдер также учитывает репутацию, жалобы, содержание и другие факторы.
Это метка конкретного ключа. По ней получатель находит нужную TXT-запись, а домен может одновременно поддерживать несколько отправляющих систем.
Нет. В DNS размещают только открытый ключ. Закрытый должен храниться в защищённой отправляющей системе.

