OneWebDesk

DKIM 레코드 조회

selector._domainkey TXT 레코드를 조회해 DKIM 공개키를 확인합니다.

DKIM 레코드 조회는 selector._domainkey.도메인 위치의 TXT 레코드를 가져와 도메인의 DKIM 공개키와 설정을 확인하는 도구입니다. DKIM은 발송 메일에 전자서명을 붙여 위·변조를 검증하는 방식으로, SPF·DMARC와 함께 메일 도달률과 신뢰도를 좌우합니다.

DKIM 레코드는 selector마다 따로 존재합니다. selector는 메일 서비스마다 다르며(예: Google Workspace는 google), 받은 메일 헤더의 DKIM-Signature에서 s= 값으로 확인할 수 있습니다.

selector를 모를 때

DKIM은 도메인만으로 찾을 수 없고 selector가 필요합니다. 실제 수신한 메일의 원본 헤더에서 DKIM-Signature 줄의 s= 값을 확인하세요. 흔한 값: google, default, selector1/selector2(Microsoft), k1(Mailchimp) 등. 받은 메일 헤더를 통째로 분석하려면 이메일 헤더 분석기가 편리합니다.

키 길이

공개키(p) 길이로 RSA 키 비트 수를 추정합니다. 1024비트는 약하므로 2048비트 이상을 권장합니다. 빈 p=는 해당 키가 폐기(revoked)됐음을 뜻합니다.

DKIM 레코드 태그 해석

DKIM TXT 값은 ;로 구분된 태그=값 쌍의 나열입니다. 대부분 p=만 신경 쓰지만, 나머지 태그도 검증 결과를 좌우합니다.

태그의미예시 / 기본값
v버전. 있으면 반드시 레코드 맨 앞에 와야 함v=DKIM1
k키 타입. 생략 시 rsak=rsa / k=ed25519
pBase64 공개키. 비어 있으면 폐기p=MIGfMA0G…
t플래그. y=테스트 모드(수신측이 실패를 무시), s=서브도메인 불허t=y
h허용 해시 알고리즘h=sha256
s서비스 타입. *=전체, email=메일 전용s=email

주요 서비스별 selector

서비스조회할 이름
Google Workspacegoogle._domainkey
Microsoft 365selector1._domainkey, selector2._domainkey (CNAME)
Amazon SES<token>._domainkey (3개 CNAME)
SendGrids1._domainkey, s2._domainkey
Mailchimp / Mandrillk1._domainkey, k2._domainkey
Zoho Mailzoho._domainkey 또는 zmail._domainkey

실제 조회 예시

selector google, 도메인 example.com을 넣으면 google._domainkey.example.com의 TXT를 조회합니다. 결과가 v=DKIM1; k=rsa; p=MIIBIjANBg…AQAB라면, v=DKIM1로 유효한 DKIM 레코드이고, k=rsa RSA 키이며, p=의 Base64 길이가 392자 안팎이면 2048비트 키로 판정됩니다.t=y가 보이면 아직 테스트 모드라 수신 서버가 서명 실패를 무시하므로, 검증을 마쳤다면 이 플래그를 제거해야 실효가 생깁니다.

흔한 실수 / 함정

  • 도메인 앞에 _domainkey를 중복으로 붙임 — 이 도구는 selector와 도메인을 따로 받아 자동으로 selector._domainkey.도메인을 만듭니다. selector 칸에 google._domainkey를 통째로 넣으면 잘못된 이름을 조회하게 됩니다.
  • Microsoft 365 레코드가 "비어 있다"고 오해 — selector1/2는 보통 TXT가 아니라 onmicrosoft.com으로 향하는 CNAME입니다. 값이 짧고 키가 없어 보여도 정상이며, CNAME을 따라가야 실제 키가 나옵니다.
  • 1024비트 키를 방치 — 과거에 생성한 키는 1024비트인 경우가 많습니다. 키 교체로 2048비트 selector를 새로 추가한 뒤 옛 키를 폐기(p= 비우기)하세요.

자주 묻는 질문

도메인만 넣으면 안 되나요?
DKIM은 selector별로 레코드가 따로 있어 selector가 반드시 필요합니다. 받은 메일 헤더의 DKIM-Signature에서 s= 값을 확인하세요.
selector를 여러 개 써도 되나요?
네. 키 교체(rotation)나 서비스별로 여러 selector를 둘 수 있습니다. 각각 별도로 조회됩니다.
p= 값이 비어 있어요.
해당 selector의 키가 폐기(revoked)된 상태입니다. 더 이상 그 키로 서명하지 않겠다는 의미입니다.
DKIM만으로 위조가 막히나요?
DKIM은 서명 검증을 제공하지만, 차단 결정은 DMARC 정책이 합니다. SPF·DKIM·DMARC를 함께 설정해야 합니다.

관련 가이드

관련 도구

이메일