Mikä on DKIM? DomainKeys Identified Mail selitettynä (opas 2026)
DKIM lisää jokaiseen verkkotunnuksesi lähettämään viestiin kryptografisen allekirjoituksen, jotta vastaanottavat palvelimet voivat todistaa viestin aidoksi ja muuttumattomaksi. Näin se toimii, näin otat sen käyttöön ja näin se rikkoutuu.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
DKIM (DomainKeys Identified Mail) on RFC 6376 -määrittelyyn perustuva sähköpostin todennusstandardi, joka liittää kryptografisen allekirjoituksen jokaiseen verkkotunnuksesi lähettämään viestiin. Vastaanottava palvelin hakee julkisen avaimesi DNS:stä, laskee allekirjoituksen uudelleen viestin rungosta ja valituista otsakkeista ja varmistaa kaksi asiaa: viesti todella tuli verkkotunnuksestasi, eikä kukaan muuttanut sitä matkalla. Jos lähetät postia omasta verkkotunnuksestasi, DKIM ei ole enää valinnainen. Google ja Yahoo ovat vaatineet sitä massalähettäjiltä helmikuusta 2024 alkaen, ja Microsoft alkoi 5. toukokuuta 2025 hylätä vaatimukset täyttämättömän suurivolyymisen postin osoitteisiin Outlook.com, Hotmail.com ja Live.com (Microsoft Defender for Office 365 -blogi).
Näin DKIM oikeasti toimii
DKIM on julkisen avaimen allekirjoitusmenetelmä, joka on rakennettu SMTP:n ympärille. Kulku etenee neljässä vaiheessa:
- Luot avainparin. Yksityinen avain pysyy lähettävällä postipalvelimellasi tai sähköpostipalvelun tarjoajalla. Julkinen avain julkaistaan DNS:ssä.
- Palvelimesi allekirjoittaa lähtevän postin. Se laskee tiivisteen viestin rungosta ja valitusta otsakelistasta (From, Subject, Date ja muut), allekirjoittaa tiivisteen yksityisellä avaimella ja lisää tuloksen otsakkeeksi
DKIM-Signature:. - Vastaanottaja hakee julkisen avaimesi. Se lukee verkkotunnuksen (
d=) ja valitsimen (s=) allekirjoitusotsakkeesta ja kysyy TXT-tietuetta osoitteesta<valitsin>._domainkey.<verkkotunnus>. - Vastaanottaja varmentaa. Se laskee tiivisteen uudelleen ja vertaa sitä allekirjoitukseen. Jos ne täsmäävät, viestin allekirjoitetut osat ovat aitoja ja muuttumattomia.
Olennainen ero: DKIM kestää edelleenlähetyksen, SPF ei. SPF varmentaa yhteyttä muodostavan IP-osoitteen, joten se rikkoutuu heti kun postituslista tai välittäjä lähettää viestin eteenpäin. DKIM-allekirjoitus kulkee itse viestin mukana, minkä vuoksi DKIM-kohdistus on yleensä DMARC-käytännön kestävämpi puolisko.
DKIM-tietueen rakenne
Julkaistu DKIM-tietue on DNS:n TXT-tietue valitsinkohtaisessa isäntänimessä. Tässä lyhennetty esimerkki valitsimelle s1 verkkotunnuksessa example.com, julkaistuna osoitteessa s1._domainkey.example.com:
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...
Yleisimmin vastaan tulevat tunnisteet:
| Tunniste | Missä esiintyy | Merkitys |
|---|---|---|
v= | DNS-tietue | Versio, aina DKIM1 |
k= | DNS-tietue | Avaintyyppi: rsa (oletus) tai ed25519 |
p= | DNS-tietue | Julkinen avain Base64-muodossa. Tyhjä p= peruuttaa avaimen |
t=y | DNS-tietue | Testitila. Vastaanottajien ei pidä rangaista virheistä |
d= | Allekirjoitusotsake | Allekirjoittava verkkotunnus, johon DMARC kohdistaa |
s= | Allekirjoitusotsake | Valitsin, jotta yhdellä verkkotunnuksella voi olla monta avainta |
h= | Allekirjoitusotsake | Luettelo allekirjoituksen kattamista otsakkeista |
bh= | Allekirjoitusotsake | Kanonisoidun rungon tiiviste |
x= | Allekirjoitusotsake | Allekirjoituksen vanhenemisaika Unix-aikaleimana |
Yksi yksityiskohta kaataa lähes kaikki: 2048-bittinen julkinen RSA-avain on pidempi kuin DNS:n yksittäisen merkkijonon 255 tavun raja, joten se on julkaistava useana lainausmerkkeihin jaettuna osana, jotka nimipalvelin yhdistää. Osa DNS-hallintapaneeleista tekee tämän huomaamatta, osa ei, ja väärin pilkottu avain epäonnistuu varmennuksessa ilman näkyvää virheilmoitusta.
Näin otat DKIM:n käyttöön viidessä vaiheessa
- Luo 2048-bittinen RSA-avainpari, tai anna palveluntarjoajan luoda se. Google Workspace, Microsoft 365, Zoho, Mailgun, SendGrid, Postmark ja Amazon SES kaikki myöntävät avaimia hallintakonsoleistaan.
- Valitse kuvaava valitsin. Käytä yhtä kutakin lähetyslähdettä kohden, esimerkiksi
google1taimg-2026a. Älä koskaan käytä samaa valitsinta kahdessa järjestelmässä. - Julkaise TXT-tietue osoitteessa
<valitsin>._domainkey.<verkkotunnuksesi>. Odota leviämistä, mikä vie yleensä minuutteja mutta voi kestää vyöhykkeen TTL:n verran. - Ota allekirjoitus käyttöön lähettävässä alustassa. Avaimen julkaiseminen ilman allekirjoituksen kytkemistä päälle on yleisin puolitiehen jäänyt DKIM-käyttöönotto.
- Varmenna. Kysy tietue päätteestä komennolla
dig TXT s1._domainkey.example.com +short, lähetä sitten testiviesti omaan postilaatikkoosi ja lue otsakeAuthentication-Results:. Haluat nähdädkim=pass.
Toista tämä jokaiselle järjestelmälle, joka lähettää verkkotunnuksesi nimissä: postipalvelu, markkinointialusta, laskutustyökalu, asiakastuki. Jokainen tarvitsee oman valitsimen ja oman avaimen.
DKIM, SPF ja DMARC vertailussa
Kolme standardia täydentävät toisiaan, ne eivät korvaa toisiaan. DKIM todistaa eheyden, SPF valtuuttaa lähetysreitin, ja DMARC sitoo kumman tahansa tuloksen näkyvään From-osoitteeseen ja kertoo vastaanottajalle, mitä tehdä virhetilanteessa.
| SPF | DKIM | DMARC | |
|---|---|---|---|
| Määritelty | RFC 7208 | RFC 6376 | RFC 7489 |
| Mitä varmennetaan | Lähettävä IP-osoite | Viestin allekirjoitus | SPF:n tai DKIM:n kohdistus From-verkkotunnukseen |
| Kestää edelleenlähetyksen | Ei | Kyllä | Riippuu DKIM:n säilymisestä |
| Salaustekniikkaa | Ei | Julkisen avaimen allekirjoitus | Ei |
| Tarvittavat DNS-tietueet | Yksi TXT verkkotunnusta kohden | Yksi TXT valitsinta kohden | Yksi TXT osoitteessa _dmarc |
| Tyypillinen virhesyy | Yli 10 DNS-hakua | Puuttuva tai väärin pilkottu avain | Kumpikaan mekanismi ei kohdistu |
| Raportointi mukana | Ei | Ei | Kyllä, koostettu ja forensinen |
DKIM on edelleen kolmesta vähiten käytössä. Helmikuussa 2026 tehdyssä 5,5 miljoonan verkkotunnuksen kartoituksessa SPF oli 56,0 %, DMARC 30,4 % ja DKIM 22,7 % (DMARCguardin tutkimus). Tekijät huomauttavat, että DKIM jää todennäköisesti aliarvioiduksi, koska skanneri voi kokeilla vain yleisiä valitsimia eikä löydä omatekoisia.
Avaimen pituus, kierrätys ja replay-ongelma
Käytä 2048-bittistä RSA:ta. RFC 8301 poisti käytöstä alle 1024-bittiset allekirjoitusavaimet, ja NIST SP 800-57 pitää 2048 bittiä RSA:n nykyisenä alarajana. 1024-bittiset avaimet menevät yhä läpi useimmilla vastaanottajilla mutta elävät lainatulla ajalla. Siirtyminen 4096 bittiin tuo vähän hyötyä ja hankaloittaa DNS-julkaisua.
Kierrätä aikataulun mukaan. RFC 6376 suosittaa säännöllistä kierrätystä nimeämättä väliä; M3AAWG:n alan käytännöt ja useimmat operaattorit päätyvät 6–12 kuukauteen, säädellyissä ympäristöissä neljännesvuosittain. Kierrätys on turvallista oikeassa järjestyksessä: julkaise uusi valitsin, allekirjoita uudella avaimella vanhan tietueen ollessa vielä voimassa, varmista onnistuneet tulokset DMARC-koosteraporteista ja poista vasta sitten vanha tietue.
Ymmärrä DKIM-replay. Huhtikuussa 2025 tietojenkalastelukampanja hyödynsi aidosti allekirjoitettua Google-viestiä ja lähetti sen sanatarkasti uusille uhreille, jolloin se saapui voimassa olevalla merkinnällä dkim=pass osoitteesta google.com (Red Siftin analyysi). Allekirjoituksessa ei ollut mitään väärennettyä. Hyökkäys toimii, koska DKIM-allekirjoitus ei kerro mitään siitä, kuka viestin lähetti tai kenelle. Kaksi käytännön suojausta: yliallekirjoita merkittävät otsakkeet listaamalla ne h=-tunnisteessa useammin kuin ne esiintyvät, mikä estää hyökkääjää lisäämästä toista To:- tai Subject:-otsaketta, ja aseta lyhyt vanhenemisaika x=-tunnisteella replay-ikkunan kaventamiseksi.
Yleiset DKIM-virheet ja niiden syyt
| Oire | Todennäköinen syy | Korjaus |
|---|---|---|
dkim=none otsakkeissa | Allekirjoitusta ei ole kytketty päälle lähettäjällä | Ota DKIM käyttöön alustassa, ei pelkästään DNS:ssä |
dkim=permerror | Tietue puuttuu tai p= on väärin pilkottu | Julkaise uudelleen jaettuina lainattuina merkkijonoina |
dkim=fail vain edelleenlähetetyssä postissa | Lista tai yhdyskäytävä kirjoitti rungon tai allekirjoitetun otsakkeen uudelleen | Pyydä välittäjää käyttämään ARC:ta, tai luota tällä reitillä SPF-kohdistukseen |
| Menee läpi yhdessä järjestelmässä, ei toisessa | Lähetyslähteellä ei ole omaa valitsinta | Lisää oma avain kutakin lähdettä kohden |
DMARC epäonnistuu vaikka dkim=pass | d=-verkkotunnus ei kohdistu From-verkkotunnukseen | Allekirjoita omalla verkkotunnuksellasi, ei palveluntarjoajan |
Usein kysytyt kysymykset
Salaako DKIM sähköpostini? Ei. DKIM allekirjoittaa, se ei salaa. Viestin siepannut voi yhä lukea sen. Siirtotien salaus on TLS, ja sisällön salaus on S/MIME tai PGP.
Voiko minulla olla useampi kuin yksi DKIM-tietue? Kyllä, ja yleensä pitäisikin. Jokainen valitsin on oma tietueensa, joten yksi verkkotunnus voi kantaa avaimen jokaiselle käyttämällesi lähetysalustalle.
Estääkö DKIM yksinään väärennetyn lähettäjän?
Ei. Voimassa oleva allekirjoitus todistaa, että jokin verkkotunnus allekirjoitti viestin, mutta vastaanottaja toimii sen mukaan vain jos DMARC-käytäntö niin käskee. Vasta DKIM yhdessä DMARC:n kanssa asetuksella p=quarantine tai p=reject estää väärennetyn postin.
Mitä tapahtuu, jos poistan DKIM-avaimen?
Kaikki vielä matkalla olevat viestit, jotka on allekirjoitettu sillä, epäonnistuvat varmennuksessa. Tarkoituksellinen peruutus tehdään julkaisemalla tietue tyhjällä p=-arvolla poistamisen sijaan, jolloin vastaanottajat näkevät nimenomaisen peruutuksen.
Onko Ed25519 valmis käytettäväksi? Ed25519-allekirjoitus on standardoitu RFC 8463:ssa ja tuottaa huomattavasti lyhyempiä DNS-tietueita, mutta varmentajien tuki on yhä epätasaista. Allekirjoita rinnakkain RSA-2048:lla sen sijaan, että vaihtaisit kokonaan.
Aiheeseen liittyvät oppaat
- DMARC-käyttöönotto vaihe vaiheelta
- SPF-tietueen tarkistus: näin testaat, luet ja korjaat SPF:n
- DNS-suojauskonfiguraatio: SPF, DMARC, DNSSEC ja CAA
Tarkista DKIM:si 60 sekunnissa
Suurin osa rikkinäisistä DKIM-asennuksista näyttää hallintakonsolissa moitteettomalta ja paljastuu vasta perille menneen postin otsakkeissa. FortifyNetin ilmainen skannaus lukee live-DNS:si ja raportoi SPF:n, DKIM:n ja DMARC:n yhdessä, samoin SSL/TLS-asetukset, tietoturvaotsakkeet ja dark web -altistumisen. Rekisteröitymistä ei tarvita. Skannaa verkkotunnuksesi ilmaiseksi ja katso, mitä vastaanottajat oikeasti näkevät.