מסירת דואר ו-DNS

הגדרת DKIM מיצירת מפתחות ועד DNS והתאמת DMARC

מאת Alexey Bulygin
שלבי הגדרת DKIM מיצירת מפתח ופרסום DNS עד לאימות מוצלח

שליחה ללא DKIM בשנת 2026 מגדילה את הסיכון לדחייה או לספאם. Google ו-Yahoo דורשות אימות קריפטוגרפי מקבוצות רבות של שולחים. הגדרת DKIM מסייעת למנוע שגיאות כמו 550 5.7.26, אך אינה מבטיחה הגעה לתיבה.

DKIM מצרף חתימה דיגיטלית. המקבל בודק אותה מול מפתח ציבורי ב-DNS. התאמה מאמתת את הקשר לדומיין ואת שלמות החלקים החתומים; כשל עלול לגרום לסימון או לדחייה.

המדריך מכסה מפתחות, DNS, אימות והתאמה. הגדירו קודם SPF לפי המדריך לרשומת SPF.

מה DKIM עושה ב-30 שניות

DKIM משתמש בהצפנה אסימטרית לפי RFC 6376. השרת מחזיק מפתח פרטי, והמקבל משתמש במפתח הציבורי שב-DNS.

שני דברים מקבלים חיזוק:

  • זהות: החתימה קשורה למפתח הדומיין.
  • שלמות: החלקים החתומים לא שונו בדרך.

היעדר DKIM עלול לפגוע במוניטין הדומיין כשספקים מצפים לו. גם אותות אחרים משפיעים.

הגדרת DKIM: התהליך המלא

נדרשים ארבעה שלבים: יצירת מפתחות, פרסום DNS, בדיקת הפצה ואישור התאמת DMARC. דילוג על שלב עלול לשבור את האימות.

שלב 1: יצירת זוג מפתחות DKIM

תנו לספק הדואר ליצור את הזוג. אל תשתמשו באתר אקראי שמייצר מפתח פרטי, משום שמחזיק המפתח יכול לחתום בשם הדומיין.

מקבלים בורר כמו s1,‏ google או tm1, וערך מפתח ציבורי. לכל שירות יכול להיות בורר משלו.

משתמשי TrekMail

  • Starter,‏ Pro ו-Agency ($3.50-$23.25/לחודש): לפי התיאור השירות מנהל יצירה וסבב מפתחות, ואתם מפרסמים CNAME. בדקו תוכנית עדכנית.
  • Nano ($0, ללא כרטיס): עם SMTP לבחירתכם כמו Amazon SES,‏ SendGrid או Mailgun, צרו מפתחות אצל אותו ספק.

ספקים אחרים

  • Google Workspace: Admin Console → Apps → Gmail → Authenticate Email → Generate New Record. ראו תיעוד DKIM הרשמי.
  • Microsoft 365: Defender → Policies & rules → Threat policies → Email authentication settings → DKIM.
  • Amazon SES: Verified Identities → Click Domain → DKIM → Generate.
  • SendGrid: Settings → Sender Authentication → Authenticate Your Domain.

הפלט נראה כך:

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

העתיקו את שניהם.

שלב 2: פרסום רשומת DKIM ב-DNS

היכנסו ל-Cloudflare,‏ Namecheap,‏ GoDaddy או Route 53 שאליהם מפנים שרתי השמות, וצרו רשומה.

השתמשו בהגדרה הבאה:

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

פרט חשוב: אם הבורר הוא tm1, הזינו tm1._domainkey ולא tm1._domainkey.example.com כשהמערכת מוסיפה את הדומיין. אחרת השתמשו בשם המלא.

בעיית אורך מפתח של 2048 ביט

השתמשו ב-2048 ביט כשהספק תומך. חלק מהספקים כבר אינם מקבלים 1024 ביט. מפתח 2048 עשוי לעבור את מגבלת 255 התווים למקטע TXT.

אם מתקבלת "Invalid Length", חלקו לפי הוראות הספק לשתי מחרוזות מצוטטות:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

DNS מחבר אותן לוגית. Cloudflare וספקים מודרניים עושים זאת אוטומטית, וב-cPanel ישן ייתכן שצריך ידנית.

שלב 3: אימות רשומת DKIM

שינוי DNS אינו מיידי. המתינו 5-15 דקות ובדקו DNS ציבורי; TTL עשוי להאריך זאת.

ב-Mac או Linux:

dig txt tm1._domainkey.yourdomain.com +short

ב-Windows:

nslookup -q=txt tm1._domainkey.yourdomain.com

התוצאה הרצויה:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

כשלים נפוצים:

  • NXDOMAIN: הרשומה חסרה, טרם הופצה או כוללת דומיין כפול כמו tm1._domainkey.example.com.example.com. בדקו Host.
  • תגובה ריקה: הרשומה עשויה להיות פגומה. בדקו את כל המפתח, רווחים ומעברי שורה.

שלב 4: בדיקת התאמת DKIM ל-DMARC

חתימה יכולה להיות תקפה מתמטית ועדיין להיכשל ב-DMARC. בדקו התאמה.

DMARC דורש התאמה בין דומיין d= לדומיין From: לפי המדיניות. דוגמה לכשל:

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

זה קורה כשספק חיצוני חותם באמצעות הדומיין שלו ללא DKIM מותאם.

הפעילו DKIM מותאם בכל שירות תומך. לפי התיאור, SMTP המנוהל של TrekMail חותם בדומיין שלכם, אך אמתו את התוצאה.

להקשר רחב ראו מוניטין שולח דוא״ל.

טעויות נפוצות בהגדרת DKIM

שימו לב לנקודות הבאות:

  1. שכחת שירות שולח. Workspace,‏ CRM ושיווק צריכים בורר ייחודי לכל אחד.
  2. שימוש במפתחות 1024 ביט. מדריכים ישנים עדיין בוחרים 1024 ביט. העדיפו 2048 כשהדבר נתמך, משום שהוא חזק ונדרש יותר.
  3. אי החלפת מפתחות. החליפו לפי מדיניות, לרוב לפחות מדי שנה ומיד בחשד לדליפה. תוכניות מנוהלות מתוארות כאוטומטיות.
  4. התעלמות ממבנה selector._domainkey. הקו התחתון ו-_domainkey חובה.

איך TrekMail הופכת הגדרת DKIM לאוטומטית

דומיין אחד דורש כ-20 דקות. ב-10 או 50 דומיינים נוצר עומס, ומפתח שפג או בורר שגוי עלולים לפגוע במסירה במשך ימים.

גישת TrekMail המתוארת:

  • Nano ($0): אשף SPF,‏ DKIM ו-DMARC ללא כרטיס לפי התנאים.
  • Starter ($3.50/לחודש) ו-Pro ($10/לחודש): יצירה, סבב וחתימה מנוהלים דרך CNAME אחד. התוכניות בתשלום המתוארות כוללות ניסיון של 14 יום עם כרטיס.
  • Agency ($23.25/לחודש): אימות מנוהל לדומייני לקוחות עם TLS ו-DKIM בשער לפי התכונות.

העבודה הידנית ותיקון בוררים בשעה 2 בלילה מצטמצמים, אך עדיין צריך לאמת. נסו את TrekMail בחינם ובדקו DKIM לאחר ההגדרה.

סיכום

DKIM חיוני למסירת דוא״ל בשנת 2026, אך פועל לצד מוניטין, SPF ו-DMARC. היעדר חתימה מגדיל סיכון לדחייה.

צרו מפתחות אצל הספק, פרסמו DNS, בדקו הפצה והתאמת DMARC. הגדירו כל שירות, החליפו מפתחות ועקבו אחר דוחות.

תוכניות TrekMail המנוהלות מטפלות לפי התיאור ביצירה ובסבב. ראו גם הגדרת SPF ודוא״ל מאובטח לעסקים.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.