Коротка відповідь: DKIM (DomainKeys Identified Mail) підписує кожен вихідний лист приватним ключем на вашому сервері; отримувачі перевіряють підпис за публічним ключем, який ви публікуєте в DNS за адресою selector._domainkey.yourdomain.com. Згенеруйте 2048-бітний ключ, опублікуйте TXT-запис і налаштуйте підписування в MTA.

Огляд

DKIM доводить, що лист справді надіслано вашим доменом і не змінено дорогою. Великі поштові провайдери ставляться до непідписаної пошти з підозрою, а DMARC будується безпосередньо на вирівнюванні DKIM — тож робочий DKIM для серйозної розсилки не опція, а необхідність.

Що потрібно мати

Покрокова інструкція

  1. Встановіть інструменти та згенеруйте ключ (приклад для OpenDKIM):
    apt install opendkim opendkim-tools
    opendkim-genkey -b 2048 -d yourdomain.com -s mail
    # creates mail.private (key) and mail.txt (DNS record)
  2. Опублікуйте вміст mail.txt як TXT-запис на mail._domainkey.yourdomain.com.
  3. Вкажіть OpenDKIM шлях до ключа (KeyTable/SigningTable), підключіть його до Postfix як milter і перезапустіть обидва сервіси.
  4. Перевірте DNS:
    dig +short TXT mail._domainkey.yourdomain.com
  5. Надішліть тестовий лист і переконайтесь у dkim=pass в заголовку Authentication-Results. Комплексні збірки (Mailcow, docker-mailserver) генерують ключ самі — вам лишається опублікувати DNS-запис.

Типові проблеми

  • Задовгий запис: деякі DNS-панелі ділять 2048-бітний ключ на два рядки в лапках — вставте його точно як згенеровано або скористайтесь мультирядковим полем панелі.
  • Не той селектор: селектор у DNS (mail вище) має збігатися з тим, яким підписує ваш MTA.
  • dkim=fail після переїзду: приватний ключ не переїхав разом із сервером — згенеруйте й опублікуйте заново.

Коли звертатися в підтримку

DKIM налаштовується у вашій ОС і DNS — на unmanaged VPS це ваша зона; відкрийте тикет, якщо підозрюєте проблему мережевого рівня або хочете уточнити, що належить серверу, а що DNS.

Часті запитання

Якої довжини має бути ключ DKIM?

Використовуйте 2048-бітний RSA-ключ — це поточний стандарт, який приймають усі великі провайдери; 1024-бітні ключі вважаються слабкими, і фільтри можуть їм не довіряти.

Що таке селектор DKIM?

Мітка, що дозволяє домену публікувати кілька DKIM-ключів одночасно. Підпис називає свій селектор, а отримувач бере публічний ключ із selector._domainkey.yourdomain.com у DNS.

Як переконатися, що DKIM працює?

Надішліть лист на скриньку у великого провайдера й відкрийте заголовок Authentication-Results: там має бути dkim=pass із вашим доменом і селектором, який ви налаштували.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)