Email deliverability
Email deliverability
@DeliverabilityRoom

DKIM подпись: разбираем по шагам, чтобы не угробить репутацию домена

DKIM подпись: разбираем по шагам, чтобы не угробить репутацию домена

Шаг 1. Сверьте селектор и домен в DNS-записи
— В панели ESP (Email Service Provider) возьмите значение из поля «DKIM selector» и поддомен (часто это `dkim._domainkey.example.com`).
— Откройте DNS-хостер и проверьте, что TXT-запись существует, домен в `d=` совпадает с доменом отправки, а `s=` — с селектором.
— Любое расхождение обнуляет подпись и отправляет письмо в раздел «unauthenticated».

Шаг 2. Сгенерируйте пару ключей не короче 2048 бит
— В настройках ESP выберите длину 2048 или 4096 бит, а не устаревшие 1024.
— 1024 бит уже воспринимается почтовыми провайдерами как слабая подпись и не даёт полного эффекта аутентификации.

Шаг 3. Опубликуйте публичный ключ в TXT-записи строго в кавычках
— Скопируйте строку из ESP без переносов и лишних пробелов.
— Многие DNS-панели оборачивают значение автоматически; проверьте, чтобы не было двойных кавычек.
— Сохраняйте закрытый ключ только в ESP, не выгружайте в открытые репозитории.

Шаг 4. Подпишите все потоки исходящей почты
— Транзакционные, маркетинговые, служебные рассылки, рассылки от субдоменов — везде должна стоять подпись.
— Поддомен без собственного DKIM-ключа увеличивает долю «unsigned» и портит общую картину в Postmaster Tools.

Шаг 5. Включите DKIM=relaxed/relaxed и выровняйте домен
— Для From и DKIM-домен используйте один и тот же домен (`example.com` ↔ `example.com`).
— Если рассылаете с `mail.example.com`, а подпись выдаёт `mta.example.com», DMARC-выравнивание падает.
— Настройте канонизацию relaxed/relaxed, чтобы мелкие изменения в заголовках не ломали подпись.

Шаг 6. Проверьте подпись внешним валидатором
— Отправьте тестовое письмо на Gmail, откройте «Show original» и убедитесь, что строка `DKIM=pass`.
— Дополнительно прогните через Mail Tester, MXToolbox или почтовый симулятор ESP.
— Любой «fail» или «neutral» — повод вернуться к шагам 1–3.

Шаг 7. Зафиксируйте ротацию ключей
— Запланируйте смену ключей раз в 6–12 месяцев, чтобы снижать риск компрометации.
— Не удаляйте старый ключ из DNS до истечения TTL, иначе провайдеры начнут отклонять письма в окне ротации.

Когда пригодится: при переезде на новый ESP, при росте доли спам-жалоб и перед запуском BIMI (бренд-индикаторы в почте).

— @DeliverabilityRoom
Этот пост опубликован в Telegram-канале Email deliverability. Подписаться можно по ссылке: @DeliverabilityRoom.
growth

Свежие посты в категории «Growth & Funnel»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.