
DKIM (DomainKeys Identified Mail) 是确保您的电子邮件到达收件箱的最重要工具之一。如果您仅设置了SPF而没有配置DKIM,则您的电子邮件很容易进入垃圾邮件,无论您的SPF配置有多完美。在AsiaGB虚拟主机上,设置DKIM非常简单 — 仅需在DirectAdmin中启用一个切换开关即可完成。本指南将逐步指导您完成整个过程。
2024-2026要求:Google和Yahoo现在对大量发件人(每天5,000+封电子邮件)强制要求DKIM。 如果没有与SPF和DMARC一起配置DKIM,电子邮件将被拒绝或自动分类为垃圾邮件,没有例外。
什么是DKIM,为什么它很重要?
DKIM是电子邮件的数字签名。其工作方式如下:DKIM使用私钥对每封传出的电子邮件进行签名,并在DNS中发布相应的公钥。当收件人的邮件服务器(Gmail、Yahoo等)收到您的电子邮件时,它使用公钥来验证电子邮件确实来自您的服务器,以及内容在传输过程中未被篡改。
简单来说,如果您仅有SPF而没有DKIM,攻击者仍然可以通过伪造From地址来欺骗您的域名,使其看起来来自授权的服务器,但电子邮件正文可以是任何恶意内容。DKIM通过加密验证电子邮件正文确实由您的服务器私钥签署来阻止这种类型的攻击。
2026统计数据: 通过DKIM验证的电子邮件的收件箱投递率比没有DKIM的电子邮件高90%,即使SPF通过也是如此。
DKIM、SPF和DMARC如何协同工作
当谈到电子邮件身份验证时,人们经常依次说\"SPF、DKIM、DMARC\",但这些实际上是三种不同的技术,每种都有不同的作用:
- SPF (发件人策略框架): 指定哪些IP地址被授权代表您的域名发送邮件。如果发送IP不在您的SPF记录中,接收服务器将拒绝或将电子邮件标记为垃圾邮件。
- DKIM (域名密钥识别邮件): 对您的电子邮件进行加密签名,以证明内容未被篡改且来自您的合法服务器。
- DMARC (基于域名的消息身份验证): 顶级策略,告知邮件提供商对未通过SPF或DKIM检查的电子邮件的处理方式,并请求有关域名冒用尝试的报告。
三者一起工作。SPF和DKIM是\"证明\",而DMARC是\"策略\"。它们共同创建了一个电子邮件提供商信任的全面身份验证框架。
设置DKIM前的准备工作
进入DirectAdmin之前,请确保您已准备好以下信息:
- 域名: 要为其设置DKIM的域名(例如example.com或company.co.th)— 这应该是您的电子邮件的发送域名。
- 电子邮件账户: 您将为整个域名设置DKIM,而不是单个账户。主要电子邮件应该类似于[email protected]。
- 选择器: DirectAdmin通常使用\"default\"或\"mail\"作为选择器,但如果需要,您可以自定义。
第1步:登录DirectAdmin控制面板
首先,登录您的DirectAdmin控制面板:
- 导航到您的DirectAdmin URL(通常是https://yourdomain.com:2222或https://your-ip:2222)
- 输入您的用户名(通常是\"admin\"或您的账户用户名)和密码
- 点击\"登录\"
进入DirectAdmin后,在主菜单中找到\"电子邮件管理\"或\"邮件\"部分。这通常位于左侧边栏。
第2步:选择您的域名并打开电子邮件管理器
点击\"电子邮件管理\"或\"邮件管理器\"。DirectAdmin将显示您账户上的所有域名。
- 找到要为其设置DKIM的域名(例如example.com)
- 点击该域名
DirectAdmin现在将显示该特定域名的电子邮件管理器。您将看到电子邮件账户部分,最重要的是\"DKIM\"或\"启用DKIM\"的切换或按钮。
第3步:启用DKIM
查找标有\"启用DKIM\"的切换或复选框,或说\"创建DKIM\"的按钮。您将有两个选项:
- 如果有切换: 点击以启用它,DirectAdmin将自动生成DKIM密钥。
- 如果有\"创建DKIM\"按钮: 点击它,DirectAdmin将为您生成公钥和私钥。
点击后,DirectAdmin将显示您的公钥。暂时不要离开此页面 — 您将在下一步中需要公钥内容。
第4步:复制DKIM公钥并创建DNS记录
DirectAdmin将显示您的DKIM公钥,格式如下:
v=DKIM1; h=sha256; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
复制整个公钥(从\"v=DKIM1\"开始到最后),并使用此信息创建TXT DNS记录:
- 记录名称: default._domainkey.example.com(用您的选择器和\"example.com\"替换为您的域名)
- 记录类型: TXT
- 记录值: v=DKIM1; h=sha256; k=rsa; p=MIGfMA0GCSqGSIb3...(第3步中的完整值)
如果您的域名使用DirectAdmin本身管理的DNS,请进入DirectAdmin内的DNS管理并在那里添加记录。如果您的域名使用外部DNS(Cloudflare、Google Domains等),请登录该提供商的控制面板并使用相同信息添加记录。
警告: 创建DKIM密钥后,切勿修改或删除它。私钥存储在AsiaGB的服务器上,如果您删除它,必须创建新的。您添加的DNS记录将在数天内无效,导致您的所有电子邮件DKIM验证失败并进入垃圾箱,直到DNS完全传播。
第5步:等待DNS传播并验证
添加DKIM DNS记录后,需要等待其全局传播 — 通常24-48小时,但大多数时候仅需2-4小时。您可以使用MXToolbox或其他DNS传播检查器检查传播状态:
- 转到MXToolbox.com
- 选择\"DKIM查询\"
- 输入\"default._domainkey.example.com\"(用您的实际域名替换)
- 点击\"MX查询\" — MXToolbox将告诉您DKIM记录是否正确
第6步:使用Mail-Tester测试DKIM
在MXToolbox中确认DKIM记录后,执行实际测试以确保DKIM签名验证通过:
- 访问Mail-Tester.com
- Mail-Tester将提供一个临时电子邮件地址(通常[email protected])
- 从您的域名电子邮件账户向该地址发送测试电子邮件
- 返回Mail-Tester并点击\"然后检查您的分数\"
- Mail-Tester将给您的电子邮件评分(满分10分),并报告DKIM是否通过
如果DKIM通过,您将在报告中看到\"DKIM: PASS\"。如果失败,Mail-Tester会解释原因 — 通常是DNS记录尚未完全传播或密钥格式有问题。
使用SPF和DMARC完成身份验证设置
仅DKIM不够。您还必须配置SPF和DMARC以获得最大的电子邮件投递率。在AsiaGB上,设置SPF很简单:
SPF记录
将基本SPF记录添加到您的DNS:
v=spf1 a mx ~all
如果您使用外部服务发送电子邮件(如Mailchimp或Google Workspace),请添加其include指令:
v=spf1 a mx include:sendgrid.net ~all
DMARC记录
添加基本DMARC记录:
v=DMARC1; p=quarantine; rua=mailto:[email protected]
此记录告诉邮件提供商隔离未通过SPF/DKIM的电子邮件,并将每日报告发送到[email protected]。
改善电子邮件投递率的其他建议
- 删除硬弹跳: 不存在的地址的电子邮件应立即删除。软弹跳(临时故障)可以重试,但硬弹跳必须删除。
- 保持投诉率低: 保持投诉率低于0.1%。使取消订阅按钮突出且可用,并仅发送给选择接收的收件人。
- 避免垃圾邮件陷阱: 永远不要向测试地址、过期的电子邮件列表或您最近没有与之互动的地址发送。
- 监控IP信誉: 使用MXToolbox检查您的IP是否被列入黑名单。如果是,请立即联系您的虚拟主机提供商的支持团队。
常见问题和解决方案
问题: 即使已经过了24小时以上,DKIM记录仍未更新
解决方案: 使用MXToolbox或whatsmydns.net检查DNS传播状态。如果传播不完整,再等24小时。如果48小时后仍未完成,请联系支持。
问题: Mail-Tester说DKIM失败
解决方案: 验证您的DKIM公钥是否正确。对于2048位密钥,p= 值约为380–420个字符。如果明显更短,复制时可能遗漏了字符。如果您确信正确,请等24小时让DNS完全传播,然后重新测试。
问题: 即使DKIM通过,电子邮件仍进入垃圾箱
解决方案: 仅DKIM不够 — 您还必须配置SPF和DMARC。此外,检查您的IP信誉、域名信誉、投诉率和使用电子邮件分析工具的弹跳率。
您的域名上的商业电子邮件 — DKIM和DirectAdmin已准备就绪
使用AsiaGB虚拟主机在DirectAdmin上轻松设置DKIM。无限电子邮件账户、专业商业电子邮件、包括DirectAdmin控制面板。起价仅为500泰铢/年。
查看虚拟主机计划 →