Доставляемость и DNS

Как настроить DKIM: пошаговое руководство по DNS

Автор: Alexey Bulygin
Настройка DKIM с открытым ключом и записью DNS

Отправка почты без DKIM в 2026 году повышает риск отклонения писем и их попадания в спам. Google и Yahoo требуют криптографическую аутентификацию от многих отправителей. Понимание того, как настроить DKIM, помогает избежать ошибок вроде 550 5.7.26. При этом фактическая доставка также зависит от правил принимающего сервера и репутации отправителя.

DKIM, или DomainKeys Identified Mail, добавляет к исходящим письмам цифровую подпись. Получатель проверяет ее по открытому ключу, опубликованному в DNS. Совпадение подтверждает, что для подписи использовался соответствующий закрытый ключ, а подписанная часть письма не была изменена. При несовпадении письмо могут пометить как подозрительное или отклонить.

В этой инструкции разобран весь процесс: от создания ключей и публикации записи DNS до проверки у разных провайдеров. Если SPF еще не настроен, начните с него: изучите руководство про SPF-запись для электронной почты.

Что именно делает DKIM: версия за 30 секунд

DKIM использует асимметричную криптографию согласно RFC 6376. Почтовый сервер хранит закрытый ключ и подписывает каждое исходящее письмо. Соответствующий открытый ключ публикуется в TXT-записи DNS. Получатель запрашивает его и проверяет подпись.

Это подтверждает два свойства:

  • Подлинность: письмо подписала система, у которой есть закрытый ключ этого домена.
  • Целостность: подписанная часть письма не была изменена при передаче.

Без DKIM может пострадать репутация домена. Почтовые сервисы обычно осторожнее относятся к неподписанным письмам, и со временем этот сигнал может влиять на доставку.

Как настроить DKIM: полный процесс

Настройка DKIM состоит из четырех этапов: создать ключи, опубликовать запись DNS, проверить ее распространение и убедиться в выравнивании с DMARC. Каждый этап занимает всего несколько минут, но пропускать их нельзя.

Шаг 1. Создайте пару ключей DKIM

Пару ключей нужно создавать у своего почтового провайдера. Не пользуйтесь случайным сторонним генератором DKIM: сервис, создавший ваш закрытый ключ, потенциально сможет подписывать письма от имени вашего домена.

Вы получите два значения: селектор, например s1, google или tm1, и открытый ключ. Селекторы позволяют использовать на одном домене несколько ключей DKIM, например отдельные ключи для маркетинговых и транзакционных писем.

Для пользователей TrekMail

  • Starter, Pro и Agency ($3.50-$23.25/mo): согласно текущим возможностям сервиса, DKIM управляется автоматически. Мастер создает и обновляет ключи, а вам остается добавить CNAME, указывающий на TrekMail.
  • Nano ($0, карта не требуется): если вы используете собственный SMTP, например Amazon SES, SendGrid или Mailgun, создайте ключи в панели соответствующего сервиса.

Для других провайдеров

  • Google Workspace: Admin Console → Apps → Gmail → Authenticate Email → Generate New Record. Для особых случаев воспользуйтесь официальной инструкцией Google по DKIM.
  • Microsoft 365: Defender → Policies & rules → Threat policies → Email authentication settings → DKIM.
  • Amazon SES: Verified Identities → Click Domain → DKIM → Generate.
  • SendGrid: Settings → Sender Authentication → Authenticate Your Domain.

Результат будет выглядеть примерно так:

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

Скопируйте оба значения: они понадобятся на следующем этапе.

Шаг 2. Опубликуйте запись DKIM в DNS

Войдите в панель провайдера, который фактически обслуживает DNS вашего домена, например Cloudflare, Namecheap, GoDaddy или Route 53, и создайте запись.

Используйте следующие параметры:

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

Важно: если селектор называется tm1, в поле имени узла нужно указать tm1._domainkey, а не tm1._domainkey.example.com. Большинство панелей DNS добавляют домен автоматически. Если ваша панель этого не делает, укажите полное имя узла.

Особенность 2048-битных ключей

Используйте 2048-битные ключи как современный стандарт: некоторые провайдеры уже не принимают ключи длиной 1024 бита. Однако 2048-битный ключ может превысить ограничение в 255 символов для одной части TXT-записи DNS.

Если панель показывает ошибку «Invalid Length», разделите значение на две строки в кавычках:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

DNS-сервер автоматически объединит их. Cloudflare и многие современные провайдеры обычно делят длинные значения сами. В старых панелях cPanel это иногда приходится делать вручную.

Шаг 3. Проверьте запись DKIM

Изменения DNS применяются не мгновенно. Подождите 5-15 минут, затем проверьте, видна ли запись извне.

В macOS или Linux:

dig txt tm1._domainkey.yourdomain.com +short

В Windows:

nslookup -q=txt tm1._domainkey.yourdomain.com

Ожидаемый результат:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

Частые ошибки:

  • NXDOMAIN: запись отсутствует, еще не распространилась или имя домена продублировано, например tm1._domainkey.example.com.example.com. Проверьте поле имени узла.
  • Пустой ответ: запись существует, но оформлена неверно. Скопируйте ключ целиком, без пробела в конце и лишних переносов строки.

Шаг 4. Проверьте выравнивание DKIM с DMARC

Правильная настройка DKIM также требует выравнивания доменов. Именно здесь многие конфигурации незаметно дают сбой. Подпись может быть математически корректной, но письмо все равно не пройдет проверку DMARC.

DMARC требует выравнивания: домен в теге DKIM d= должен соответствовать домену в заголовке From:. Пример несовпадения:

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

Такое происходит, когда сторонний сервис рассылки используется без собственного DKIM. Эта функция также может называться «domain authentication» или «whitelabeling». В таком случае сервис подписывает письмо доменом самого сервиса, а не вашим.

Включите собственный DKIM во всех сервисах, которые отправляют почту от вашего имени. По текущим данным, управляемый SMTP TrekMail подписывает письма вашим доменом, однако после запуска все равно проверьте заголовки.

Подробнее о совместной работе этих протоколов читайте в руководстве по репутации отправителя.

Частые ошибки при настройке DKIM

После настройки обратите особое внимание на следующие проблемы:

  1. Забыли один из сервисов отправки. Для Google Workspace, CRM и маркетинговой платформы нужны отдельные селекторы и записи DKIM. Отсутствие подписи снижает долю писем, успешно проходящих DMARC.
  2. Используется 1024-битный ключ. В старых инструкциях все еще встречаются ключи длиной 1024 бита. Выбирайте 2048 бит: это безопаснее и все чаще является обязательным требованием.
  3. Ключи не обновляются. Меняйте их не реже одного раза в год. Если закрытый ключ будет скомпрометирован, злоумышленник сможет подделывать письма. Согласно текущим возможностям TrekMail, в управляемых тарифах ключи обновляются автоматически.
  4. Неверный формат selector._domainkey. Символ подчеркивания и суффикс _domainkey обязательны. При неверном имени узла запись не будет найдена.

Как TrekMail автоматизирует DKIM

Ручная настройка одного домена занимает около 20 минут. При работе с 10 или 50 доменами она превращается в постоянную операционную нагрузку. Просроченный ключ или неверный селектор может на несколько дней ухудшить доставку.

На данный момент TrekMail предлагает следующий подход:

  • Nano ($0): мастер пошагово помогает настроить SPF, DKIM и DMARC. Банковская карта не требуется.
  • Starter ($3.50/mo) и Pro ($10/mo): управляемый DKIM с созданием, обновлением ключей и подписью. Вам нужно лишь добавить CNAME. Для всех тарифов доступен 14-дневный пробный период, требуется карта.
  • Agency ($23.25/mo): та же управляемая аутентификация для доменов клиентов, а также TLS и подпись DKIM на шлюзе.

Такой подход сокращает ручную работу с DNS и избавляет от поиска селектора в 2 часа ночи. Попробуйте TrekMail бесплатно и настройте DKIM обычно менее чем за пять минут. Распространение записи DNS может занять больше времени.

Подведем итог

В 2026 году DKIM является одной из основ доставляемости электронной почты. Без него возрастает риск возврата писем или их попадания в спам. DKIM позволяет подтвердить, какая система поставила подпись, и обнаружить изменения подписанной части сообщения.

Создайте ключи у своего провайдера, опубликуйте TXT-запись, проверьте ее распространение и подтвердите выравнивание DMARC. Повторите настройку для каждого сервиса отправки, меняйте ключи не реже раза в год и следите за результатами в отчетах DMARC.

Если вы хотите передать управление аутентификацией платформе, то, согласно текущим возможностям, управляемые тарифы TrekMail берут на себя создание и обновление ключей. Следующие шаги описаны в материалах про настройку SPF и защищенную корпоративную почту.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.