DKIM 记录检查器

免费在线工具 · DNS-over-HTTPS 实时查询 · 浏览器端运行,不上传数据

DKIM(DomainKeys Identified Mail,RFC 6376)通过数字签名验证邮件在传输过程中未被篡改,并绑定发件域名。签名方用私钥对邮件签名,收件方从 DNS 的 <selector>._domainkey.<域名> 查询公钥验签。DKIM 记录查询是排查「邮件进垃圾箱」「邮件被退信 554」等问题的第一步——公钥缺失、选择器错误是 DKIM 验证失败的两大主因。

输入域名和 DKIM 选择器(Selector,发件服务商提供,如 default、google、s1),工具将查询 <selector>._domainkey.<域名> 的 TXT 记录。

功能说明

  • 选择器+域名查询:按 DKIM DNS 命名规范拼接 <selector>._domainkey.<domain> 查询 TXT 记录
  • 标签解析:自动解析 v= k= p= s= t= 标签,重点展示公钥长度与格式合法性
  • 密钥强度提示:按 RSA 2048/1024 位分类提示密钥强度(RFC 8301 建议 1024 位以上)
  • 多选择器验证:支持连续查询多个选择器,比对哪个选择器记录存在

使用方法

DKIM 记录以「选择器 + 域名」定位。选择器由发件服务商决定(腾讯云邮件推送默认 s1,Google Workspace 默认 google,自建 OpenDKIM 可自定义)。输入域名和选择器后点击查询,工具拼接 <selector>._domainkey.<domain> 发起 DoH TXT 查询,解析 v/k/p/s/t 各标签并给出公钥强度评估。查询失败时请先确认选择器拼写,再检查 DNS 是否已生效(TTL 内等待)。

为什么需要定期检查

DKIM(DomainKeys Identified Mail,RFC 6376)通过数字签名验证邮件在传输过程中是否被篡改,并绑定邮件与发件域名。它不直接判断发件人身份,而是提供「内容完整性 + 域名关联」的证据。

DKIM 失效的典型场景:更换邮件服务器后未迁移私钥、DNS 中公钥记录过期(TXT 记录 TTL 到期待清理)、选择器(selector)与签名头不匹配。这些故障通常不会立即报错,而是悄悄导致邮件信誉下降、进入垃圾箱。

通过本工具检查 DKIM 记录,可以确认公钥是否在 DNS 中正确发布、密钥长度是否达到安全标准(RFC 8301 建议 1024 位以上,推荐 2048 位)、以及记录格式是否与签名算法(rsa-sha256 等)匹配。

检查结果解读

检查项合格标准风险
公钥记录存在DNS 中可查询到 selector._domainkey 的 TXT 记录
密钥长度≥1024 位(RFC 8301),推荐 2048 位
记录格式以 v=DKIM1 开头,含 p= 公钥字段
选择器匹配签名头中的 s= 选择器与查询的 selector 一致
TXT 记录数量同一选择器下只有一条 DKIM 记录

常见配置错误与修复

  • 公钥记录丢失:重新发布公钥:生成新密钥对后,将 p= 字段粘贴到 selector._domainkey 的 TXT 记录
  • 密钥过短:重新生成 2048 位 RSA 密钥(部分 DNS 对 TXT 长度有限制,需注意拆分)
  • 选择器不匹配:确认签名服务器配置的 selector 与 DNS 中发布的 selector 完全一致
  • 记录被截断:TXT 记录有 255 字符/段限制,长公钥需按标准拆分并用引号包裹
  • 轮转未完成:更换私钥前先在 DNS 发布新公钥,等待 TTL 过期后再切换签名配置,避免签名验证窗口期失败

技术标准依据

本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:

  • DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
  • 记录解析:DKIM 记录解析:RFC 6376 §3.6.1(DNS 命名)、RFC 8301(密钥强度)、RFC 8463(ED25519)