Если вам нужен генератор ключей DKIM, вероятно, домен ещё не подписывает почту либо его подпись не проходит проверку. Это может осложнить доставку. Отсутствие подписи иногда усиливает фильтрацию, но ошибка DKIM не обязательно означает ошибку DMARC: достаточно успешного SPF с выравниванием доменов. При проблемах аутентификации письма для сброса пароля, счета и сообщения клиентам могут попадать в спам или карантин.
Разобраться с настройкой проще, если разделить её на этапы. Генератор ключей DKIM создаёт закрытый ключ для отправляющей системы и соответствующий открытый ключ для публикации в DNS. Получатель проверяет подпись подписанных данных с учётом правил каноникализации. Подпись не удостоверяет личность человека в видимом поле отправителя.
Если вы только собираете почтовую инфраструктуру, начните с обзора почты для бизнеса. Если почта на собственном домене уже работает, здесь вы узнаете, что должен выдавать генератор ключей DKIM, как выбрать длину ключа и селектор и правильно опубликовать запись.
Что именно делает генератор ключей DKIM
Генератор ключей DKIM создаёт криптографическую пару ключей. Закрытый ключ хранится в отправляющей системе и используется для подписи исходящих сообщений. Открытый публикуется в DNS под селектором, чтобы получатели могли проверить подпись DKIM в заголовках письма.
Никакой скрытой магии здесь нет. Подходящий генератор ключей DKIM решает три задачи:
- Создаёт закрытый ключ, совместимый с отправляющей системой.
- Получает соответствующий открытый ключ.
- Оформляет открытый ключ как запись DNS TXT для публикации под
selector._domainkey.example.com.
Основная сложность не в криптографии, а в согласованной настройке селектора, имени узла DNS, переносов строк и отправляющей системы. От этого зависит проверка подписи на практике.
Согласно RFC 6376, селекторы позволяют публиковать несколько ключей и постепенно заменять их. RFC 8301 требует ключи RSA длиной не менее 1024 бит и рекомендует 2048-битные ключи. Если генератор ключей DKIM советует 512-битные ключи или SHA-1, лучше выбрать другой инструмент.
Как должен выглядеть результат
Подходящий генератор ключей DKIM выдаёт закрытый ключ для подписи и запись открытого ключа, пригодную для DNS. Запись размещается под именем узла селектора, а не в корне домена. Открытый ключ должен находиться в теге p=.
Вот пример структуры.
Host: tm2026._domainkey.example.com
Type: TXT
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...Эта последовательность OpenSSL позволяет создать пару локально, не доверяя закрытый ключ веб-сервису с генератором ключей DKIM. Внимание: последняя команда выводит в том числе закрытые компоненты ключа. Не пересылайте этот вывод и не сохраняйте его в общедоступных журналах.
openssl genrsa -out dkim-private.pem 2048
openssl rsa -in dkim-private.pem -pubout -out dkim-public.pem
openssl rsa -in dkim-private.pem -text -nooutЗатем преобразуйте именно открытый ключ в однострочное значение, которое ожидают многие панели DNS:
awk 'NF {sub(/\r/, ""); printf "%s",$0;}' dkim-public.pem \
| sed 's/-----BEGIN PUBLIC KEY-----//; s/-----END PUBLIC KEY-----//g'Разбиение длинного значения TXT на строки в кавычках допустимо, если они составляют одну ресурсную запись TXT. Дополнительные пробелы внутри самого ключа могут сделать его непригодным для проверки.
Для понимания: селектор обозначает ключ, но не является ключом. Если подпись содержит
s=tm2026, получатель запрашиваетtm2026._domainkey.yourdomain.com. Без доступной корректной записи DKIM не пройдёт проверку.
Как выбрать селектор и длину ключа
Подходящий генератор ключей DKIM создаёт 2048-битный ключ RSA. SHA-256 выбирается при настройке подписывающей системы, а не при генерации ключа. Понятные имена селекторов упрощают замену ключей: относитесь к ним как к меткам версии.
Имя может показывать, когда и где используется ключ. Например:
tm2026app1q1marketing2026
Менее удачные варианты:
defaultбез плановой заменыtestв рабочей средеdkimдля всех отправляющих систем
| Вариант | Стоит использовать? | Почему |
|---|---|---|
| RSA 1024 бит | Только при необходимых ограничениях | Это минимальная длина, а не ориентир для новых настроек. |
| RSA 2048 бит | Да | Практичный выбор для многих доменов и DNS-провайдеров. |
| Один постоянный селектор | Нет | Усложняет замену ключей и реагирование на компрометацию. |
| Селекторы с версиями | Да | Можно опубликовать новый ключ до удаления старого. |
RFC 8301 устанавливает минимум 1024 бит и рекомендует 2048 бит. В рекомендациях Google для массовых отправителей предусмотрены DKIM и SPF; при прямой отправке в личные ящики Gmail хотя бы SPF или DKIM должны обеспечивать выравнивание с доменом From. Подробности приведены в ответах Google на вопросы о требованиях к отправителям.
Выбирая генератор ключей DKIM, оценивайте не только возможность получить ключ. Важнее поддержка 2048-битной длины, понятные селекторы и удобная процедура замены.
Как опубликовать DNS и включить подпись
Генератор ключей DKIM выполняет лишь часть работы. TXT нужно разместить под точным именем узла селектора, используемого отправителем. Убедитесь в доступности открытого ключа с учётом кэшей DNS и только затем включайте новую подпись.
Частые ошибки:
- TXT публикуют под
@, а неselector._domainkey. - В DNS вставляют весь блок PEM вместо самого ключа в Base64.
- Подпись включают до доступности записи DNS.
- В почтовой платформе задают другой селектор.
При добавлении домена в TrekMail последовательность настройки DNS показывает необходимые записи. Инструкция «Добавление домена» описывает и значение TXT для DKIM. Для собственного SMTP используйте ключ и селектор фактического провайдера исходящей почты. После сохранения запустите встроенную проверку; при вопросах к записям используйте проверку состояния DNS.
При пересылке SPF может завершиться ошибкой, а DKIM сохраниться, если подписанные данные не изменились с учётом каноникализации. DMARC при этом может пройти, если домен DKIM выровнен с From. Самого DKIM pass недостаточно. Подробности пересылки разбирает материал о пересылке почты домена в Gmail.
Как проверить работу ключа DKIM на реальных письмах
После использования генератора ключей DKIM и публикации записи проверьте заголовки реального письма. Корректный DNS ещё не подтверждает работу подписи. Нужен результат dkim=pass, а для DMARC следует отдельно проверить выравнивание доменов.
Отправьте письмо в ящик Gmail и откройте исходные заголовки. Возможный результат:
Authentication-Results: mx.google.com;
dkim=pass header.i=@example.com header.s=tm2026 header.b=...
spf=pass smtp.mailfrom=example.com
dmarc=pass header.from=example.comЕсли DKIM не проходит, проверьте по порядку:
- Селектор
s=в заголовке DKIM-Signature. - Точное имя узла DNS с помощью
dig. - Соответствие открытого ключа в DNS закрытому ключу отправителя.
- Домен, которым отправитель подписывает письмо, в
d=. - Не изменили ли список рассылки, добавление подписи внизу письма или ретранслятор подписанные заголовки либо тело сообщения.
dig +short TXT tm2026._domainkey.example.comСлабо документированный генератор ключей DKIM может осложнить диагностику. Важно понимать имя узла селектора, способы проверки и выравнивание. Домен в d= должен быть выровнен с видимым доменом From: в мягком режиме достаточно общего организационного домена, в строгом требуется полное совпадение. При успешном выровненном SPF DMARC может пройти и без выравнивания DKIM.
С остальной настройкой помогут материалы о создании почты на своём домене, о пересылке почты и документация TrekMail по диагностике попадания в спам.
Отдельные инструменты или согласованный процесс настройки
Сторонний генератор ключей DKIM, панель DNS, разные SMTP-сервисы для приложения и рассылок и незавершённая политика DMARC требуют постоянного согласования. Смена провайдера, неудачная замена ключей или пересылка могут выявить давние пробелы в аутентификации.
Общий процесс для домена, ящиков, проверок DNS и конфигурации отправителя помогает уменьшить этот административный разрыв.
В TrekMail в зависимости от тарифа и настроек доступны следующие возможности:
- Собственные домены и ящики IMAP в одной панели.
- Собственный SMTP на Nano или управляемый SMTP в соответствующих платных тарифах.
- Встроенная миграция для загрузки старых писем по IMAP.
- Catch-all, пересылка из ящика и доступ к API, если они предусмотрены тарифом.
- Процесс настройки DNS и аутентификации для SPF, DKIM и DMARC.
При работе с несколькими доменами согласованная настройка особенно полезна. Агентствам и MSP также важны стоимость и объём администрирования. В качестве ориентира TrekMail указывает Starter от $3.50/месяц и Nano за $0 с количеством до 10 доменов и 5GB при собственном SMTP. Для платных тарифов может действовать 14-дневный пробный период с обязательной кредитной картой; Nano предлагается без карты. Перед выбором уточните актуальные цены, условия и функции.
Чтобы перенести старую почту, можно использовать процесс миграции IMAP в TrekMail из Gmail, Microsoft 365 и других IMAP-сервисов, если доступны необходимые способы входа и исходные сообщения.
Замена, отзыв ключей и дальнейшее обслуживание
Генератор ключей DKIM нужен не только при первом запуске. Планируйте замену ключей, аккуратно удаляйте старые селекторы и при необходимости разделяйте селекторы разных отправителей: так проще ограничить последствия сбоя и найти его причину.
Возможная последовательность:
- Создайте новый 2048-битный ключ с новым селектором.
- Опубликуйте новый открытый ключ в DNS.
- После проверки доступности переключите отправителя на новый селектор.
- Убедитесь, что новые письма дают
dkim=pass. - Сохраните старый селектор достаточно долго для уже подписанных сообщений в очередях.
- Удалите старый открытый ключ после запланированного переходного периода.
Если закрытый ключ раскрыт, замените его и отзовите старый с учётом обстоятельств инцидента. Версионные селекторы упрощают это по сравнению с постоянным default.
Генератор ключей DKIM не исправит плохую практику рассылок. Аутентификация необходима, но репутация тоже важна. Рекомендации Google затрагивают жалобы на спам, SPF, DKIM и DMARC. В эксплуатации также важны корректный DNS, разумный рост объёма отправки и работа с заинтересованными получателями.
Итог: создайте ключ и проверьте всю конфигурацию
Генератор ключей DKIM лишь начинает настройку. Для результата нужны правильный селектор, опубликованный открытый ключ, соответствующий закрытый ключ у отправителя и реальные письма с dkim=pass и выравниванием DMARC.
Создайте 2048-битный ключ, выберите версионный селектор, правильно опубликуйте TXT и проверьте реальные заголовки. Единый процесс может упростить работу с несколькими провайдерами и доменами. TrekMail предлагает собственные домены, ящики IMAP, общий пул хранилища, миграцию IMAP и проверки DNS в зависимости от тарифа, с моделью оплаты не за каждого пользователя. Условия начала работы доступны на trekmail.net, сравнение тарифов на trekmail.net/pricing.