Введите домен и селектор DKIM, и мы найдем опубликованный открытый ключ, проверим, что он читается, покажем его тип и длину, режим тестирования и ограничения алгоритмов. Если селектор неизвестен, оставьте поле пустым: переберем типовые.
Тег s= в заголовке DKIM-Signature. Пусто: переберем типовые селекторы.
Проверка идет с нашего сервера по публичному DNS. Введенное значение не сохраняется и не пишется в журналы. Число проверок с одного адреса в минуту ограничено.
Селектор указан в заголовке DKIM-Signature каждого подписанного письма, в теге s=. Откройте оригинал письма со служебными заголовками (в Gmail это пункт "Показать оригинал") и найдите строку вида:
DKIM-Signature: v=1; a=rsa-sha256; d=company.ru; s=mail; ...
"В порядке" значит, что ключ опубликован, читается и соответствует современным требованиям. "Есть замечания" обычно означает ключ на 1024 бита или режим тестирования: подпись работает, но это стоит поправить при следующей смене ключа. "Ошибка" означает, что подпись по этому селектору не проверится: ключа нет, он отозван или испорчен.
Частая причина битого ключа: при копировании в панель DNS в значение p= попали лишние кавычки или часть ключа потерялась. Ключ на 2048 бит не помещается в одну строку TXT (до 255 символов) и хранится несколькими строками одной записи. Получатель склеивает их, поэтому важно, чтобы ни одна часть не пропала.
Ключ в DNS может быть в порядке, а подпись письма не пройдет: письмо изменили по дороге, подписал другой сервис, ключ в DNS не совпадает с тем, которым подписывает сервер. Разбор причин в статье почему DKIM не проходит. Чтобы DKIM засчитывался в DMARC, домен d= должен совпадать с доменом в поле "От кого" или быть его поддоменом: об этом статья о выравнивании в DMARC.
dig +short TXT mail._domainkey.company.ru nslookup -type=TXT mail._domainkey.company.ru
RSA 2048 бит. Ключи на 1024 бита еще принимаются, но RFC 8301 советует 2048, а короче 1024 получатели не принимают вовсе.
Да. Каждый сервис рассылок подписывает своим селектором, и при смене ключа старый селектор оставляют на время, пока доходят письма, подписанные им. На одном селекторе должна быть одна запись.
Скорее всего, селектор нестандартный. Возьмите его из тега s= заголовка DKIM-Signature и проверьте еще раз. Если подпись стоит от домена сервиса рассылок (d= не ваш домен), ключ лежит в DNS этого сервиса.
Посмотрим, засчитывается ли подпись в DMARC, какой домен стоит в d= у каждого сервиса рассылок и что говорят о домене Google Postmaster и Mail.ru Postmaster.
Обсудить аудит