Коротка відповідь: DKIM (DomainKeys Identified Mail) підписує кожен вихідний лист приватним ключем на вашому сервері; отримувачі перевіряють підпис за публічним ключем, який ви публікуєте в DNS за адресою selector._domainkey.yourdomain.com. Згенеруйте 2048-бітний ключ, опублікуйте TXT-запис і налаштуйте підписування в MTA.
Огляд
DKIM доводить, що лист справді надіслано вашим доменом і не змінено дорогою. Великі поштові провайдери ставляться до непідписаної пошти з підозрою, а DMARC будується безпосередньо на вирівнюванні DKIM — тож робочий DKIM для серйозної розсилки не опція, а необхідність.
Що потрібно мати
- Робочий поштовий сервер (інструкція з налаштування) — з Postfix підписування зазвичай виконує
opendkimабоrspamd. - Доступ до DNS-зони домену.
Покрокова інструкція
- Встановіть інструменти та згенеруйте ключ (приклад для OpenDKIM):
apt install opendkim opendkim-tools opendkim-genkey -b 2048 -d yourdomain.com -s mail # creates mail.private (key) and mail.txt (DNS record) - Опублікуйте вміст
mail.txtяк TXT-запис наmail._domainkey.yourdomain.com. - Вкажіть OpenDKIM шлях до ключа (KeyTable/SigningTable), підключіть його до Postfix як milter і перезапустіть обидва сервіси.
- Перевірте DNS:
dig +short TXT mail._domainkey.yourdomain.com - Надішліть тестовий лист і переконайтесь у
dkim=passв заголовкуAuthentication-Results. Комплексні збірки (Mailcow, docker-mailserver) генерують ключ самі — вам лишається опублікувати DNS-запис.
Типові проблеми
- Задовгий запис: деякі DNS-панелі ділять 2048-бітний ключ на два рядки в лапках — вставте його точно як згенеровано або скористайтесь мультирядковим полем панелі.
- Не той селектор: селектор у DNS (
mailвище) має збігатися з тим, яким підписує ваш MTA. - dkim=fail після переїзду: приватний ключ не переїхав разом із сервером — згенеруйте й опублікуйте заново.
Коли звертатися в підтримку
DKIM налаштовується у вашій ОС і DNS — на unmanaged VPS це ваша зона; відкрийте тикет, якщо підозрюєте проблему мережевого рівня або хочете уточнити, що належить серверу, а що DNS.
Часті запитання
Якої довжини має бути ключ DKIM?
Використовуйте 2048-бітний RSA-ключ — це поточний стандарт, який приймають усі великі провайдери; 1024-бітні ключі вважаються слабкими, і фільтри можуть їм не довіряти.
Що таке селектор DKIM?
Мітка, що дозволяє домену публікувати кілька DKIM-ключів одночасно. Підпис називає свій селектор, а отримувач бере публічний ключ із selector._domainkey.yourdomain.com у DNS.
Як переконатися, що DKIM працює?
Надішліть лист на скриньку у великого провайдера й відкрийте заголовок Authentication-Results: там має бути dkim=pass із вашим доменом і селектором, який ви налаштували.
Схожі статті
Потрібна допомога? Звернутися в підтримку Cloud2Y →
