DKIM 记录检查器
DKIM(DomainKeys Identified Mail,RFC 6376)通过数字签名验证邮件在传输过程中未被篡改,并绑定发件域名。签名方用私钥对邮件签名,收件方从 DNS 的 <selector>._domainkey.<域名> 查询公钥验签。DKIM 记录查询是排查「邮件进垃圾箱」「邮件被退信 554」等问题的第一步——公钥缺失、选择器错误是 DKIM 验证失败的两大主因。
输入域名和 DKIM 选择器(Selector,发件服务商提供,如 default、google、s1),工具将查询 <selector>._domainkey.<域名> 的 TXT 记录。
功能说明
- 选择器+域名查询:按 DKIM DNS 命名规范拼接 <selector>._domainkey.<domain> 查询 TXT 记录
- 标签解析:自动解析 v= k= p= s= t= 标签,重点展示公钥长度与格式合法性
- 密钥强度提示:按 RSA 2048/1024 位分类提示密钥强度(RFC 8301 建议 1024 位以上)
- 多选择器验证:支持连续查询多个选择器,比对哪个选择器记录存在
使用方法
DKIM 记录以「选择器 + 域名」定位。选择器由发件服务商决定(腾讯云邮件推送默认 s1,Google Workspace 默认 google,自建 OpenDKIM 可自定义)。输入域名和选择器后点击查询,工具拼接 <selector>._domainkey.<domain> 发起 DoH TXT 查询,解析 v/k/p/s/t 各标签并给出公钥强度评估。查询失败时请先确认选择器拼写,再检查 DNS 是否已生效(TTL 内等待)。
为什么需要定期检查
DKIM(DomainKeys Identified Mail,RFC 6376)通过数字签名验证邮件在传输过程中是否被篡改,并绑定邮件与发件域名。它不直接判断发件人身份,而是提供「内容完整性 + 域名关联」的证据。
DKIM 失效的典型场景:更换邮件服务器后未迁移私钥、DNS 中公钥记录过期(TXT 记录 TTL 到期待清理)、选择器(selector)与签名头不匹配。这些故障通常不会立即报错,而是悄悄导致邮件信誉下降、进入垃圾箱。
通过本工具检查 DKIM 记录,可以确认公钥是否在 DNS 中正确发布、密钥长度是否达到安全标准(RFC 8301 建议 1024 位以上,推荐 2048 位)、以及记录格式是否与签名算法(rsa-sha256 等)匹配。
检查结果解读
| 检查项 | 合格标准 | 风险 |
| 公钥记录存在 | DNS 中可查询到 selector._domainkey 的 TXT 记录 | 无 |
| 密钥长度 | ≥1024 位(RFC 8301),推荐 2048 位 | 中 |
| 记录格式 | 以 v=DKIM1 开头,含 p= 公钥字段 | 高 |
| 选择器匹配 | 签名头中的 s= 选择器与查询的 selector 一致 | 高 |
| TXT 记录数量 | 同一选择器下只有一条 DKIM 记录 | 中 |
常见配置错误与修复
- 公钥记录丢失:重新发布公钥:生成新密钥对后,将 p= 字段粘贴到 selector._domainkey 的 TXT 记录
- 密钥过短:重新生成 2048 位 RSA 密钥(部分 DNS 对 TXT 长度有限制,需注意拆分)
- 选择器不匹配:确认签名服务器配置的 selector 与 DNS 中发布的 selector 完全一致
- 记录被截断:TXT 记录有 255 字符/段限制,长公钥需按标准拆分并用引号包裹
- 轮转未完成:更换私钥前先在 DNS 发布新公钥,等待 TTL 过期后再切换签名配置,避免签名验证窗口期失败
技术标准依据
本工具基于以下 IETF 标准实现,查询逻辑与解析规则均与标准定义保持一致:
- DNS 查询:RFC 8484(DNS Queries over HTTPS)、RFC 1035(DNS 协议)
- 记录解析:DKIM 记录解析:RFC 6376 §3.6.1(DNS 命名)、RFC 8301(密钥强度)、RFC 8463(ED25519)
