DKIM 密钥生成器
生成 DKIM 密钥对,获取其生成的 DNS 记录和私钥;或粘贴您已有的记录进行检查。密钥对在您的浏览器中本地生成,不会发送到任何地方。
什么是 DKIM?
DKIM(DomainKeys Identified Mail)使用仅您的邮件服务器知晓的私钥,为您发送的每封邮件附加数字签名。接收方邮箱在您的 DNS 中查找匹配的公钥并验证签名,以此证明邮件确实来自您且在传输过程中未被篡改。
密钥对只需生成一次。私钥保存在您的邮件服务器或邮件服务提供商处,用于对发出的邮件进行签名。公钥以 DNS TXT 记录的形式发布在称为选择器(selector)的位置。这也是本工具唯一为您发布的部分。
选择器
一个简短的名称,允许您同时使用多个密钥——便于轮换密钥或并行运行多个发送服务。
公钥(DNS)
以 TXT 记录的形式发布在 selector._domainkey.yourdomain.com。任何人都可以查询它——这正是它的用途。
私钥(您的服务器)
妥善保密,安装在实际进行邮件签名的地方。切勿公开发布,也切勿发送到其他任何地方。
DKIM 本身仅能证明邮件未被篡改。决定邮件验证失败后如何处理的是 DMARC。当 DKIM 签名正常运行后,DMARC 策略生成器就是自然而然的下一步。
生成您的密钥
填写您的域名和选择器,选择密钥长度,然后生成。右侧的 DNS 记录会随之更新。已有记录?粘贴即可检查。
生成密钥对
完全在您的浏览器中运行。私钥不会被发送到任何地方。
密钥长度
当前推荐使用 2048 位。1024 位安全性较低但更短,如果您的 DNS 提供商处理长 TXT 记录有困难,这一点很重要。
限制哈希算法为 SHA-256
h仅允许 SHA-256 签名。关闭此选项将同时接受较旧且较弱的 SHA-1。大多数发件人应保持开启。
限制为电子邮件
s将此密钥限制为仅用于签署电子邮件,使其无法被重用于签署其他碰巧检查 s 标签的内容。
测试模式
t=y要求接收方暂时不对签名验证失败采取行动。在部署阶段很有用。待邮件签名和验证正常通过后再关闭此选项。
严格子域名匹配
t=s要求签名域与您的发件人域完全匹配,使此密钥无法用于为子域名签名。
私钥
生成密钥对以在此处查看您的私钥。
DNS 记录
在您的域名下发布此 TXT 记录。
在您的 DNS 提供商处添加一条新记录。"Type" 和 "Host" 是它要求填写的字段。某些提供商只需要在主机字段中填写 mail._domainkey,会自动为您补充域名。
在此粘贴现有记录进行检查。此操作不会恢复私钥。