Адрес

г. Москва
проспект Мира, 101с1

DKIM: как работает подпись электронной почты

  • 11.08.2026
  • 6 мин

  • 38

DKIM — механизм аутентификации электронной почты, который связывает цифровую подпись письма с доменом и позволяет получателю проверить целостность подписанных данных.

Отправляющая система использует закрытый ключ, а открытый ключ публикуется в DNS. DKIM работает вместе с SPF и DMARC и сам по себе не гарантирует доставку во «Входящие».

Зачем нужна DKIM-подпись

При пересылке письма получатель должен понять, действительно ли домен взял ответственность за сообщение и не изменились ли подписанные части по пути. DKIM даёт криптографический способ такой проверки и формирует один из сигналов доменной репутации.

Механизм особенно важен для транзакционных и массовых отправок. Но успешная подпись не оценивает полезность текста и не отменяет фильтры: провайдер учитывает жалобы, репутацию, содержание и другие признаки.

Как проходит проверка DKIM

  1. Почтовая система формирует хеш выбранных заголовков и тела.
  2. Хеш подписывается закрытым ключом домена.
  3. В письмо добавляется заголовок DKIM-Signature с доменом и селектором.
  4. Получатель находит открытый ключ в DNS.
  5. Он проверяет подпись и совпадение данных.

Если подписанный фрагмент изменился, проверка завершается ошибкой. При этом письмо может быть доставлено, помещено в спам или отклонено в зависимости от остальных сигналов и политики DMARC.

Что хранится в DNS-записи

Открытый ключ публикуют в TXT-записи по адресу, который складывается из селектора, служебной части domainkey и домена. Селектор позволяет одному домену использовать несколько ключей: например, отдельно для корпоративной почты и сервиса рассылок.

Закрытый ключ никогда не помещают в DNS и не передают получателям. Им распоряжается отправляющая система. При смене ключа создают новый селектор, переводят отправку на него и только затем удаляют старую запись.

Как настроить DKIM

Сначала перечисляют все системы, которые отправляют почту от имени домена. В каждой получают или создают DKIM-настройку, добавляют предложенную TXT-запись у DNS-провайдера и включают подпись. Значение копируют полностью, без лишних кавычек и переносов, если панель не требует иного.

После распространения DNS-записи отправляют тестовое письмо на внешний ящик и изучают результаты аутентификации в заголовках. Для каждого легитимного потока проверяют правильный домен подписи и успешный статус.

Типичные ошибки и проверка

  • запись добавлена не к тому имени или домену;
  • селектор в письме не совпадает с DNS;
  • значение ключа обрезано или разбито панелью;
  • отправитель не включил подпись;
  • письмо изменяется после подписания;
  • старый ключ удалён до перевода всех потоков.

Диагностику начинают с заголовка Authentication-Results и имени, указанного в DKIM-Signature. Затем проверяют соответствующую TXT-запись. Положительный DKIM нужно дополнить корректным согласованием домена для DMARC.

Комментарий эксперта

Проверяйте DKIM не по наличию TXT-записи, а по реальному письму из каждого канала отправки. Именно заголовки покажут, какой домен и селектор использованы, прошла ли подпись и согласуется ли она с политикой DMARC.

Вопросы и ответы: DKIM

DKIM защищает письмо от чтения?

Нет. DKIM проверяет подпись и целостность выбранных данных, но не шифрует содержание письма от получателя или промежуточных систем.

Гарантирует ли DKIM попадание во «Входящие»?

Нет. Это один из сигналов аутентификации. Провайдер также учитывает репутацию, жалобы, содержание и другие факторы.

Что такое селектор DKIM?

Это метка конкретного ключа. По ней получатель находит нужную TXT-запись, а домен может одновременно поддерживать несколько отправляющих систем.

Можно ли публиковать закрытый ключ DKIM?

Нет. В DNS размещают только открытый ключ. Закрытый должен храниться в защищённой отправляющей системе.

Связанные термины

Материал был полезен?