You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

DKIM验证失败求助:邮件突发进垃圾邮件,已配置可解析mail selector

DKIM验证失败(dkim=fail)导致邮件被归为垃圾邮件的排查方案

针对你遇到的邮件突发被归入垃圾邮件、Gmail显示dkim=fail header.i=@my-domain.com header.s=mail header.b=hDJDvRR8的问题,结合你提供的信息,按以下步骤排查:

  • 验证DKIM公钥的完整性
    你的DNS查询结果中,DKIM公钥(p=字段)被拆分为多段TXT字符串。DNS会自动拼接这些字符串,但需确认拼接后的完整公钥与邮件服务器私钥对应的公钥完全一致:

    1. 将dig返回的所有p=相关段的内容拼接,去掉引号、段间空格,得到完整公钥
    2. 对比该公钥与邮件服务器上生成的原始公钥,确保无截断、多余字符或拼写错误
  • 检查DNS记录与签名参数的匹配性
    确认DNS中mail._domainkey.my-domain.com的TXT记录参数,与邮件头中DKIM-Signature字段的参数完全匹配:

    • 哈希算法:DNS中的h=sha256需与签名中的h=字段一致
    • 密钥类型:k=rsa需与签名中的k=字段一致
    • 若最近修改过DNS记录,需等待TTL缓存过期(可通过dig +noall +answer txt mail._domainkey.my-domain.com查看记录的TTL值)
  • 排查邮件内容是否被中转修改
    邮件在发送到Gmail的过程中,若经过第三方网关、ISP等中转服务,可能被修改头域或内容,导致签名失效:

    1. 在Gmail中打开邮件,点击「显示原始」查看完整邮件头
    2. 对比DKIM-Signature中的h=字段(签名覆盖的头域),确认这些头域(如From、Subject、Date等)未被修改
  • 检查邮件服务器私钥状态
    即使公钥配置正确,服务器端的私钥可能因以下原因无法正常签名:

    • 私钥文件权限变更(如服务器用户无读取权限)
    • 私钥文件损坏或丢失
    • 邮件服务器重启后,DKIM配置未正确加载
      操作:查看邮件服务器的DKIM签名日志,确认签名过程无报错;必要时重新生成DKIM密钥对,替换DNS记录与服务器配置后测试
  • 联动检查SPF/DMARC配置
    DKIM失败可能和SPF、DMARC的异常配置共同导致邮件被标记为垃圾邮件:

    • 检查SPF记录:执行dig +short txt my-domain.com,确认发送IP在SPF授权范围内
    • 检查DMARC记录:执行dig +short txt _dmarc.my-domain.com,若p=reject或p=quarantine,需确保SPF/DKIM至少一项通过
    • 检查发送IP是否被列入DNSBL黑名单

内容的提问来源于stack exchange,提问作者Saeed

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 18:42:43