DNS RobotDNS Propagation Checker
GłównaDNSWHOISIPSSL
DNS RobotDNS Propagation Checker

Checker propagacji DNS nowej generacji

Polityka PrywatnościRegulaminO nasBlogKontakt

Narzędzia DNS

Wyszukiwanie DNSTest Szybkości DNSDomena na IPWyszukiwanie NSWyszukiwanie MXZobacz wszystko

Narzędzia E-mail

Weryfikacja adresu e-mailSprawdzanie Rekordu SPFSprawdzanie DMARCSprawdzanie DKIMTest SMTPZobacz wszystko

Narzędzia Stron WWW

Czy strona działa?Wyszukiwanie WHOISSprawdzanie hostinguDostępność DomenyWyszukiwarka SubdomenZobacz wszystko

Narzędzia Sieciowe

Narzędzie PingTracerouteSprawdzanie PortówSprawdzanie Nagłówków HTTPSprawdzanie Certyfikatu SSLZobacz wszystko

Narzędzia IP

Wyszukiwanie IPJaki Jest Mój IPTest IPv6Test Wycieku WebRTCLogowanie do routeraZobacz wszystko

Narzędzia Pomocnicze

Skaner QR CodeGenerator QR CodeUPI QR Code GeneratorWiFi QR Code GeneratorTłumacz Kodu Morse'aZobacz wszystko
© 2026 DNS Robot. Opracowane przez: ❤ Shaik Brothers
Wszystkie systemy działają
Made with
  1. Strona Główna
  2. /
  3. Narzędzia E-mail
  4. /
  5. Generator Rekordu DKIM

Generator Rekordu DKIM

Wygeneruj parę kluczy DKIM i pasujący rekord DNS TXT jednym kliknięciem. Wybierz RSA 2048 (zalecany), 1024, 4096 lub Ed25519, ustaw selektor i skopiuj rekord selector._domainkey. Klucze powstają w Twojej przeglądarce dzięki Web Crypto, więc klucz prywatny nigdy nie trafia na nasz serwer.

RSA 2048 i Ed25519Klucz Prywatny Zostaje u CiebieFormat Pliku StrefyZa Darmo, Bez Rejestracji

Dowolna nazwa, np. default, s1 lub mail2026. Przy rotacji kluczy użyj nowej.

Typ klucza

Klucze są generowane w Twojej przeglądarce przez Web Crypto. Nic nie jest wysyłane na nasz serwer.

Advertisement

Czym Jest Rekord DKIM?

DKIM (DomainKeys Identified Mail, RFC 6376) dodaje podpis cyfrowy do każdej wiadomości wysyłanej przez Twój serwer. Podpis powstaje przy użyciu klucza prywatnego, który pozostaje na serwerze. Pasujący klucz publiczny jest publikowany w DNS jako rekord TXT pod adresem selector._domainkey.yourdomain.com, a odbiorcy pobierają go, aby sprawdzić, czy wiadomość naprawdę pochodzi z Twojej domeny i nie została zmieniona po drodze.

Selektor to po prostu wybrana przez Ciebie etykieta, np. default lub s1. Pozwala jednej domenie publikować kilka kluczy jednocześnie, po jednym na usługę lub generację klucza. Prawidłowy podpis DKIM z Twojej własnej domeny pozwala też poczcie przejść DMARC, gdy SPF nie może zostać wyrównany, na przykład po przekazaniu wiadomości dalej.

Generator rekordu DKIM z parą kluczy RSA 2048 bitów, hostem default._domainkey i wartością TXT gotową do skopiowania
Wybierz selektor i typ klucza. Rekord TXT, linia pliku strefy i oba klucze są gotowe do skopiowania lub pobrania.

Czy Musisz Generować Własny Klucz DKIM?

Często nie. Google Workspace tworzy klucz za Ciebie (konsola administracyjna, Aplikacje, Google Workspace, Gmail, Uwierzytelnianie e-maili), a Microsoft 365 używa dwóch rekordów CNAME, selector1._domainkey i selector2._domainkey, które wskazują na klucze zarządzane przez Microsoft. Większość usług newsletterowych i transakcyjnych również podaje własne rekordy.

Własnej pary kluczy potrzebujesz, gdy prowadzisz własny serwer pocztowy, np. Postfix z OpenDKIM lub rspamd albo Exim, lub gdy aplikacja albo przekaźnik (relay) prosi o przesłanie klucza prywatnego. Do tego właśnie służy ten generator.

Advertisement

Jak Wygenerować Klucze DKIM i Opublikować Rekord

1
Wpisz domenę i selektor

Selektor może składać się z dowolnych liter, cyfr i łączników. Selektor oparty na dacie, np. s2026, ułatwia śledzenie rotacji kluczy.

2
Wybierz typ klucza i wygeneruj

RSA 2048 bitów to właściwy wybór niemal dla każdego. Para kluczy powstaje w Twojej przeglądarce zaraz po załadowaniu strony i ponownie po zmianie typu.

3
Zapisz klucz prywatny

Pobierz go i zainstaluj na serwerze pocztowym. Nie jest nigdzie przechowywany, więc jeśli go zgubisz, potrzebna będzie nowa para.

4
Opublikuj rekord TXT i przetestuj

Dodaj rekord TXT z hostem selector._domainkey i wygenerowaną wartością, wyślij do siebie wiadomość i sprawdź ją narzędziem Sprawdzanie DKIM.

Składnia Rekordu DKIM

Rekord klucza DKIM to lista par tag=wartość oddzielonych średnikami. Wymagany jest tylko p=, ale publikuj też v i k.

Wersjav=DKIM1

Oznacza rekord jako klucz DKIM. Jeśli występuje, musi być pierwszy.

Typ kluczak=rsa lub k=ed25519

Algorytm klucza. Jeśli tagu brak, domyślny jest rsa.

Wymaganyp=

Klucz publiczny w base64. Puste p= oznacza, że klucz został unieważniony, a podpisy złożone nim nie przechodzą weryfikacji.

Testowaniet=y

Prosi odbiorców, by traktowali domenę jako testującą DKIM. Usuń go, gdy podpisy zaczną przechodzić weryfikację.

Tryb ścisłyt=s

Tryb ścisły: tożsamość i= w podpisie musi używać dokładnie domeny d=, a nie jej subdomeny.

Opcjonalneh= i s=

Ograniczają algorytmy skrótu (h=sha256) lub usługę, do której przeznaczony jest klucz (s=email). Większość rekordów je pomija.

Advertisement

RSA 2048 vs 1024 vs 4096 vs Ed25519

  • RSA 2048 bitów: zalecany rozmiar. RFC 8301 mówi, że podpisujący powinni używać co najmniej 2048 bitów. Wartość TXT ma około 410 znaków.

  • RSA 1024 bity: nadal weryfikowany i będący minimum akceptowanym przez odbiorców, ale słaby według dzisiejszych standardów. Podpisy z krótszych kluczy nie są uznawane za ważne. Używaj go tylko wtedy, gdy Twój dostawca DNS nie może przechować dłuższej wartości.

  • RSA 4096 bitów: odbiorcy muszą weryfikować klucze do 4096 bitów, ale wartość ma około 750 znaków, a niektóre panele DNS i starsze systemy źle sobie z nią radzą. Daje niewiele więcej niż 2048.

  • Ed25519: nowoczesny, znacznie krótszy klucz (cały rekord ma około 66 znaków, RFC 8463). Nie każdy odbiorca go jeszcze weryfikuje, więc podpisuj także kluczem RSA, pod drugim selektorem.

Dlaczego Mój Rekord DKIM Jest Podzielony na Kilka Ciągów?

Pojedynczy ciąg TXT może zawierać najwyżej 255 znaków, a wartość DKIM 2048 bitów jest dłuższa. DNS rozwiązuje to, zapisując wartość jako kilka ciągów w cudzysłowach, które odbiorcy z powrotem łączą.

Większość paneli DNS przyjmuje długą wartość w całości i dzieli ją za Ciebie. Amazon Route 53 i pliki strefy BIND wymagają samodzielnego wpisania podzielonej formy i to właśnie daje przycisk pliku strefy (w Route 53 wklej tylko ciągi w cudzysłowach, w jednej linii). Nie dodawaj spacji ani podziałów linii wewnątrz klucza i nie umieszczaj każdej połowy w osobnym rekordzie.

Advertisement

Skonfiguruj Klucz na Serwerze Pocztowym

Zapisz klucz prywatny jako default.private (z nazwą swojego selektora), nadaj mu prawo odczytu tylko dla usługi podpisującej i wskaż go w jej konfiguracji. Przykład dla OpenDKIM, domeny example.com i selektora default:

Zabezpiecz plik klucza
sudo mkdir -p /etc/opendkim/keys/example.com sudo mv default.private /etc/opendkim/keys/example.com/ sudo chown opendkim:opendkim /etc/opendkim/keys/example.com/default.private sudo chmod 600 /etc/opendkim/keys/example.com/default.private
/etc/opendkim/KeyTable
default._domainkey.example.com example.com:default:/etc/opendkim/keys/example.com/default.private
/etc/opendkim/SigningTable (z SigningTable refile: w opendkim.conf)
*@example.com default._domainkey.example.com
Wolisz wiersz poleceń? Ta sama para kluczy z OpenSSL
openssl genrsa -out default.private 2048 openssl rsa -in default.private -pubout -out default.public
Albo własnym narzędziem OpenDKIM (zapisuje default.private i default.txt)
opendkim-genkey -b 2048 -d example.com -s default

Jak Rotować Klucze DKIM

  • Wygeneruj nową parę kluczy pod nowym selektorem, np. s2027.

  • Opublikuj nowy rekord TXT i poczekaj, aż będzie wszędzie widoczny.

  • Przełącz serwer pocztowy na podpisywanie nowym selektorem.

  • Zachowaj stary rekord przez mniej więcej tydzień, aż poczta nim podpisana zostanie dostarczona i sprawdzona.

  • Następnie usuń stary rekord lub opublikuj go z pustym p=, aby go unieważnić.

Advertisement

Więcej Narzędzi do Uwierzytelniania E-maili

DKIM to jeden z trzech rekordów sprawdzanych przez odbiorców. Uzupełnij zestaw:

Sprawdzanie DKIM

Wyszukaj opublikowany klucz po selektorze i sprawdź jego składnię i rozmiar.

Generator Rekordu SPF

Zbuduj rekord SPF dla swoich dostawców z bieżącym licznikiem zapytań.

Generator Rekordu DMARC

Utwórz politykę DMARC, która korzysta z wyników SPF i DKIM.

Analiza Nagłówków E-mail

Sprawdź, czy prawdziwa wiadomość przeszła DKIM, SPF i DMARC.

Najczęściej Zadawane Pytania o Rekordy DKIM

To narzędzie, które tworzy parę kluczy potrzebną do DKIM: klucz prywatny, którym serwer pocztowy podpisuje wiadomości, oraz klucz publiczny sformatowany jako rekord TXT do opublikowania w DNS pod selector._domainkey.yourdomain.

Advertisement