Краткий ответ: DKIM (DomainKeys Identified Mail) подписывает каждое исходящее письмо приватным ключом на вашем сервере; получатели проверяют подпись по публичному ключу, который вы публикуете в DNS по адресу selector._domainkey.yourdomain.com. Сгенерируйте 2048-битный ключ, опубликуйте TXT-запись и настройте подписывание в MTA.

Обзор

DKIM доказывает, что письмо действительно отправлено вашим доменом и не изменено в пути. Крупные почтовые провайдеры относятся к неподписанной почте с подозрением, а DMARC строится непосредственно на выравнивании DKIM — так что рабочий DKIM для серьёзной отправки не опция, а необходимость.

Что нужно иметь

  • Рабочий почтовый сервер (инструкция по настройке) — с Postfix подписывание обычно выполняет opendkim или rspamd.
  • Доступ к DNS-зоне домена.

Пошаговая инструкция

  1. Установите инструменты и сгенерируйте ключ (пример для OpenDKIM):
    apt install opendkim opendkim-tools
    opendkim-genkey -b 2048 -d yourdomain.com -s mail
    # creates mail.private (key) and mail.txt (DNS record)
  2. Опубликуйте содержимое mail.txt как TXT-запись на mail._domainkey.yourdomain.com.
  3. Укажите OpenDKIM путь к ключу (KeyTable/SigningTable), подключите его к Postfix как milter и перезапустите оба сервиса.
  4. Проверьте DNS:
    dig +short TXT mail._domainkey.yourdomain.com
  5. Отправьте тестовое письмо и убедитесь в dkim=pass в заголовке Authentication-Results. Комплексные сборки (Mailcow, docker-mailserver) генерируют ключ сами — вам остаётся опубликовать DNS-запись.

Типичные проблемы

  • Слишком длинная запись: некоторые DNS-панели делят 2048-битный ключ на две строки в кавычках — вставьте его точно как сгенерирован или используйте мультистрочное поле панели.
  • Не тот селектор: селектор в DNS (mail выше) должен совпадать с тем, которым подписывает ваш MTA.
  • dkim=fail после переезда: приватный ключ не переехал вместе с сервером — сгенерируйте и опубликуйте заново.

Когда обращаться в поддержку

DKIM настраивается в вашей ОС и DNS — на unmanaged VPS это ваша зона; откройте тикет, если подозреваете проблему сетевого уровня или хотите уточнить, что относится к серверу, а что к DNS.

Частые вопросы

Какой длины должен быть ключ DKIM?

Используйте 2048-битный RSA-ключ — это текущий стандарт, принимаемый всеми крупными провайдерами; 1024-битные ключи считаются слабыми, и фильтры могут им не доверять.

Что такое селектор DKIM?

Метка, позволяющая домену публиковать несколько DKIM-ключей одновременно. Подпись называет свой селектор, а получатель берёт публичный ключ из selector._domainkey.yourdomain.com в DNS.

Как убедиться, что DKIM работает?

Отправьте письмо на ящик у крупного провайдера и откройте заголовок Authentication-Results: там должно быть dkim=pass с вашим доменом и селектором, который вы настроили.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)