Краткий ответ: DKIM (DomainKeys Identified Mail) подписывает каждое исходящее письмо приватным ключом на вашем сервере; получатели проверяют подпись по публичному ключу, который вы публикуете в DNS по адресу selector._domainkey.yourdomain.com. Сгенерируйте 2048-битный ключ, опубликуйте TXT-запись и настройте подписывание в MTA.
Обзор
DKIM доказывает, что письмо действительно отправлено вашим доменом и не изменено в пути. Крупные почтовые провайдеры относятся к неподписанной почте с подозрением, а DMARC строится непосредственно на выравнивании DKIM — так что рабочий DKIM для серьёзной отправки не опция, а необходимость.
Что нужно иметь
- Рабочий почтовый сервер (инструкция по настройке) — с Postfix подписывание обычно выполняет
opendkimилиrspamd. - Доступ к DNS-зоне домена.
Пошаговая инструкция
- Установите инструменты и сгенерируйте ключ (пример для OpenDKIM):
apt install opendkim opendkim-tools opendkim-genkey -b 2048 -d yourdomain.com -s mail # creates mail.private (key) and mail.txt (DNS record) - Опубликуйте содержимое
mail.txtкак TXT-запись наmail._domainkey.yourdomain.com. - Укажите OpenDKIM путь к ключу (KeyTable/SigningTable), подключите его к Postfix как milter и перезапустите оба сервиса.
- Проверьте DNS:
dig +short TXT mail._domainkey.yourdomain.com - Отправьте тестовое письмо и убедитесь в
dkim=passв заголовкеAuthentication-Results. Комплексные сборки (Mailcow, docker-mailserver) генерируют ключ сами — вам остаётся опубликовать DNS-запись.
Типичные проблемы
- Слишком длинная запись: некоторые DNS-панели делят 2048-битный ключ на две строки в кавычках — вставьте его точно как сгенерирован или используйте мультистрочное поле панели.
- Не тот селектор: селектор в DNS (
mailвыше) должен совпадать с тем, которым подписывает ваш MTA. - dkim=fail после переезда: приватный ключ не переехал вместе с сервером — сгенерируйте и опубликуйте заново.
Когда обращаться в поддержку
DKIM настраивается в вашей ОС и DNS — на unmanaged VPS это ваша зона; откройте тикет, если подозреваете проблему сетевого уровня или хотите уточнить, что относится к серверу, а что к DNS.
Частые вопросы
Какой длины должен быть ключ DKIM?
Используйте 2048-битный RSA-ключ — это текущий стандарт, принимаемый всеми крупными провайдерами; 1024-битные ключи считаются слабыми, и фильтры могут им не доверять.
Что такое селектор DKIM?
Метка, позволяющая домену публиковать несколько DKIM-ключей одновременно. Подпись называет свой селектор, а получатель берёт публичный ключ из selector._domainkey.yourdomain.com в DNS.
Как убедиться, что DKIM работает?
Отправьте письмо на ящик у крупного провайдера и откройте заголовок Authentication-Results: там должно быть dkim=pass с вашим доменом и селектором, который вы настроили.
Похожие статьи
Нужна помощь? Связаться с поддержкой Cloud2Y →
