Takaisin tietokeskukseen
Mikä on DKIM? DomainKeys Identified Mail selitettynä (opas 2026)
security David Lindgren 8 min8/6/2026

Mikä on DKIM? DomainKeys Identified Mail selitettynä (opas 2026)

DKIM lisää jokaiseen verkkotunnuksesi lähettämään viestiin kryptografisen allekirjoituksen, jotta vastaanottavat palvelimet voivat todistaa viestin aidoksi ja muuttumattomaksi. Näin se toimii, näin otat sen käyttöön ja näin se rikkoutuu.

Suorita sama tarkistus heti — ilmaiseksi

Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.

Ei rekisteröitymistä · <60s · GDPR/EU-käsittely

DKIM (DomainKeys Identified Mail) on RFC 6376 -määrittelyyn perustuva sähköpostin todennusstandardi, joka liittää kryptografisen allekirjoituksen jokaiseen verkkotunnuksesi lähettämään viestiin. Vastaanottava palvelin hakee julkisen avaimesi DNS:stä, laskee allekirjoituksen uudelleen viestin rungosta ja valituista otsakkeista ja varmistaa kaksi asiaa: viesti todella tuli verkkotunnuksestasi, eikä kukaan muuttanut sitä matkalla. Jos lähetät postia omasta verkkotunnuksestasi, DKIM ei ole enää valinnainen. Google ja Yahoo ovat vaatineet sitä massalähettäjiltä helmikuusta 2024 alkaen, ja Microsoft alkoi 5. toukokuuta 2025 hylätä vaatimukset täyttämättömän suurivolyymisen postin osoitteisiin Outlook.com, Hotmail.com ja Live.com (Microsoft Defender for Office 365 -blogi).

Kirjekuori ja riippulukko kuvaamassa kryptografisesti allekirjoitettua sähköpostiviestiä

Näin DKIM oikeasti toimii

DKIM on julkisen avaimen allekirjoitusmenetelmä, joka on rakennettu SMTP:n ympärille. Kulku etenee neljässä vaiheessa:

  1. Luot avainparin. Yksityinen avain pysyy lähettävällä postipalvelimellasi tai sähköpostipalvelun tarjoajalla. Julkinen avain julkaistaan DNS:ssä.
  2. Palvelimesi allekirjoittaa lähtevän postin. Se laskee tiivisteen viestin rungosta ja valitusta otsakelistasta (From, Subject, Date ja muut), allekirjoittaa tiivisteen yksityisellä avaimella ja lisää tuloksen otsakkeeksi DKIM-Signature:.
  3. Vastaanottaja hakee julkisen avaimesi. Se lukee verkkotunnuksen (d=) ja valitsimen (s=) allekirjoitusotsakkeesta ja kysyy TXT-tietuetta osoitteesta <valitsin>._domainkey.<verkkotunnus>.
  4. Vastaanottaja varmentaa. Se laskee tiivisteen uudelleen ja vertaa sitä allekirjoitukseen. Jos ne täsmäävät, viestin allekirjoitetut osat ovat aitoja ja muuttumattomia.

Olennainen ero: DKIM kestää edelleenlähetyksen, SPF ei. SPF varmentaa yhteyttä muodostavan IP-osoitteen, joten se rikkoutuu heti kun postituslista tai välittäjä lähettää viestin eteenpäin. DKIM-allekirjoitus kulkee itse viestin mukana, minkä vuoksi DKIM-kohdistus on yleensä DMARC-käytännön kestävämpi puolisko.

DKIM-tietueen rakenne

Julkaistu DKIM-tietue on DNS:n TXT-tietue valitsinkohtaisessa isäntänimessä. Tässä lyhennetty esimerkki valitsimelle s1 verkkotunnuksessa example.com, julkaistuna osoitteessa s1._domainkey.example.com:

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...

Yleisimmin vastaan tulevat tunnisteet:

TunnisteMissä esiintyyMerkitys
v=DNS-tietueVersio, aina DKIM1
k=DNS-tietueAvaintyyppi: rsa (oletus) tai ed25519
p=DNS-tietueJulkinen avain Base64-muodossa. Tyhjä p= peruuttaa avaimen
t=yDNS-tietueTestitila. Vastaanottajien ei pidä rangaista virheistä
d=AllekirjoitusotsakeAllekirjoittava verkkotunnus, johon DMARC kohdistaa
s=AllekirjoitusotsakeValitsin, jotta yhdellä verkkotunnuksella voi olla monta avainta
h=AllekirjoitusotsakeLuettelo allekirjoituksen kattamista otsakkeista
bh=AllekirjoitusotsakeKanonisoidun rungon tiiviste
x=AllekirjoitusotsakeAllekirjoituksen vanhenemisaika Unix-aikaleimana

Yksi yksityiskohta kaataa lähes kaikki: 2048-bittinen julkinen RSA-avain on pidempi kuin DNS:n yksittäisen merkkijonon 255 tavun raja, joten se on julkaistava useana lainausmerkkeihin jaettuna osana, jotka nimipalvelin yhdistää. Osa DNS-hallintapaneeleista tekee tämän huomaamatta, osa ei, ja väärin pilkottu avain epäonnistuu varmennuksessa ilman näkyvää virheilmoitusta.

Näin otat DKIM:n käyttöön viidessä vaiheessa

  1. Luo 2048-bittinen RSA-avainpari, tai anna palveluntarjoajan luoda se. Google Workspace, Microsoft 365, Zoho, Mailgun, SendGrid, Postmark ja Amazon SES kaikki myöntävät avaimia hallintakonsoleistaan.
  2. Valitse kuvaava valitsin. Käytä yhtä kutakin lähetyslähdettä kohden, esimerkiksi google1 tai mg-2026a. Älä koskaan käytä samaa valitsinta kahdessa järjestelmässä.
  3. Julkaise TXT-tietue osoitteessa <valitsin>._domainkey.<verkkotunnuksesi>. Odota leviämistä, mikä vie yleensä minuutteja mutta voi kestää vyöhykkeen TTL:n verran.
  4. Ota allekirjoitus käyttöön lähettävässä alustassa. Avaimen julkaiseminen ilman allekirjoituksen kytkemistä päälle on yleisin puolitiehen jäänyt DKIM-käyttöönotto.
  5. Varmenna. Kysy tietue päätteestä komennolla dig TXT s1._domainkey.example.com +short, lähetä sitten testiviesti omaan postilaatikkoosi ja lue otsake Authentication-Results:. Haluat nähdä dkim=pass.

Toista tämä jokaiselle järjestelmälle, joka lähettää verkkotunnuksesi nimissä: postipalvelu, markkinointialusta, laskutustyökalu, asiakastuki. Jokainen tarvitsee oman valitsimen ja oman avaimen.

DKIM, SPF ja DMARC vertailussa

Kolme standardia täydentävät toisiaan, ne eivät korvaa toisiaan. DKIM todistaa eheyden, SPF valtuuttaa lähetysreitin, ja DMARC sitoo kumman tahansa tuloksen näkyvään From-osoitteeseen ja kertoo vastaanottajalle, mitä tehdä virhetilanteessa.

SPFDKIMDMARC
MääriteltyRFC 7208RFC 6376RFC 7489
Mitä varmennetaanLähettävä IP-osoiteViestin allekirjoitusSPF:n tai DKIM:n kohdistus From-verkkotunnukseen
Kestää edelleenlähetyksenEiKylläRiippuu DKIM:n säilymisestä
SalaustekniikkaaEiJulkisen avaimen allekirjoitusEi
Tarvittavat DNS-tietueetYksi TXT verkkotunnusta kohdenYksi TXT valitsinta kohdenYksi TXT osoitteessa _dmarc
Tyypillinen virhesyyYli 10 DNS-hakuaPuuttuva tai väärin pilkottu avainKumpikaan mekanismi ei kohdistu
Raportointi mukanaEiEiKyllä, koostettu ja forensinen

SPF:n, DMARC:n ja DKIM:n käyttöaste 5,5 miljoonassa verkkotunnuksessa helmikuussa 2026: SPF 56,0 prosenttia, DMARC 30,4 prosenttia ja DKIM 22,7 prosenttia

DKIM on edelleen kolmesta vähiten käytössä. Helmikuussa 2026 tehdyssä 5,5 miljoonan verkkotunnuksen kartoituksessa SPF oli 56,0 %, DMARC 30,4 % ja DKIM 22,7 % (DMARCguardin tutkimus). Tekijät huomauttavat, että DKIM jää todennäköisesti aliarvioiduksi, koska skanneri voi kokeilla vain yleisiä valitsimia eikä löydä omatekoisia.

Avaimen pituus, kierrätys ja replay-ongelma

Käytä 2048-bittistä RSA:ta. RFC 8301 poisti käytöstä alle 1024-bittiset allekirjoitusavaimet, ja NIST SP 800-57 pitää 2048 bittiä RSA:n nykyisenä alarajana. 1024-bittiset avaimet menevät yhä läpi useimmilla vastaanottajilla mutta elävät lainatulla ajalla. Siirtyminen 4096 bittiin tuo vähän hyötyä ja hankaloittaa DNS-julkaisua.

Kierrätä aikataulun mukaan. RFC 6376 suosittaa säännöllistä kierrätystä nimeämättä väliä; M3AAWG:n alan käytännöt ja useimmat operaattorit päätyvät 6–12 kuukauteen, säädellyissä ympäristöissä neljännesvuosittain. Kierrätys on turvallista oikeassa järjestyksessä: julkaise uusi valitsin, allekirjoita uudella avaimella vanhan tietueen ollessa vielä voimassa, varmista onnistuneet tulokset DMARC-koosteraporteista ja poista vasta sitten vanha tietue.

Ymmärrä DKIM-replay. Huhtikuussa 2025 tietojenkalastelukampanja hyödynsi aidosti allekirjoitettua Google-viestiä ja lähetti sen sanatarkasti uusille uhreille, jolloin se saapui voimassa olevalla merkinnällä dkim=pass osoitteesta google.com (Red Siftin analyysi). Allekirjoituksessa ei ollut mitään väärennettyä. Hyökkäys toimii, koska DKIM-allekirjoitus ei kerro mitään siitä, kuka viestin lähetti tai kenelle. Kaksi käytännön suojausta: yliallekirjoita merkittävät otsakkeet listaamalla ne h=-tunnisteessa useammin kuin ne esiintyvät, mikä estää hyökkääjää lisäämästä toista To:- tai Subject:-otsaketta, ja aseta lyhyt vanhenemisaika x=-tunnisteella replay-ikkunan kaventamiseksi.

Yleiset DKIM-virheet ja niiden syyt

OireTodennäköinen syyKorjaus
dkim=none otsakkeissaAllekirjoitusta ei ole kytketty päälle lähettäjälläOta DKIM käyttöön alustassa, ei pelkästään DNS:ssä
dkim=permerrorTietue puuttuu tai p= on väärin pilkottuJulkaise uudelleen jaettuina lainattuina merkkijonoina
dkim=fail vain edelleenlähetetyssä postissaLista tai yhdyskäytävä kirjoitti rungon tai allekirjoitetun otsakkeen uudelleenPyydä välittäjää käyttämään ARC:ta, tai luota tällä reitillä SPF-kohdistukseen
Menee läpi yhdessä järjestelmässä, ei toisessaLähetyslähteellä ei ole omaa valitsintaLisää oma avain kutakin lähdettä kohden
DMARC epäonnistuu vaikka dkim=passd=-verkkotunnus ei kohdistu From-verkkotunnukseenAllekirjoita omalla verkkotunnuksellasi, ei palveluntarjoajan

Usein kysytyt kysymykset

Salaako DKIM sähköpostini? Ei. DKIM allekirjoittaa, se ei salaa. Viestin siepannut voi yhä lukea sen. Siirtotien salaus on TLS, ja sisällön salaus on S/MIME tai PGP.

Voiko minulla olla useampi kuin yksi DKIM-tietue? Kyllä, ja yleensä pitäisikin. Jokainen valitsin on oma tietueensa, joten yksi verkkotunnus voi kantaa avaimen jokaiselle käyttämällesi lähetysalustalle.

Estääkö DKIM yksinään väärennetyn lähettäjän? Ei. Voimassa oleva allekirjoitus todistaa, että jokin verkkotunnus allekirjoitti viestin, mutta vastaanottaja toimii sen mukaan vain jos DMARC-käytäntö niin käskee. Vasta DKIM yhdessä DMARC:n kanssa asetuksella p=quarantine tai p=reject estää väärennetyn postin.

Mitä tapahtuu, jos poistan DKIM-avaimen? Kaikki vielä matkalla olevat viestit, jotka on allekirjoitettu sillä, epäonnistuvat varmennuksessa. Tarkoituksellinen peruutus tehdään julkaisemalla tietue tyhjällä p=-arvolla poistamisen sijaan, jolloin vastaanottajat näkevät nimenomaisen peruutuksen.

Onko Ed25519 valmis käytettäväksi? Ed25519-allekirjoitus on standardoitu RFC 8463:ssa ja tuottaa huomattavasti lyhyempiä DNS-tietueita, mutta varmentajien tuki on yhä epätasaista. Allekirjoita rinnakkain RSA-2048:lla sen sijaan, että vaihtaisit kokonaan.

Aiheeseen liittyvät oppaat

Tarkista DKIM:si 60 sekunnissa

Suurin osa rikkinäisistä DKIM-asennuksista näyttää hallintakonsolissa moitteettomalta ja paljastuu vasta perille menneen postin otsakkeissa. FortifyNetin ilmainen skannaus lukee live-DNS:si ja raportoi SPF:n, DKIM:n ja DMARC:n yhdessä, samoin SSL/TLS-asetukset, tietoturvaotsakkeet ja dark web -altistumisen. Rekisteröitymistä ei tarvita. Skannaa verkkotunnuksesi ilmaiseksi ja katso, mitä vastaanottajat oikeasti näkevät.

Frequently Asked Questions

#DKIM#sähköpostin todennus#DMARC#SPF#DNS

Tarkista verkkotunnuksesi nyt

Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.

Eväste-asetukset

Käytämme evästeitä parantaaksemme kokemustasi. Voit valita mitkä evästeet hyväksyt.