DKIM 레코드 조회
selector._domainkey TXT 레코드를 조회해 DKIM 공개키를 확인합니다.
DKIM 레코드 조회는 selector._domainkey.도메인 위치의 TXT 레코드를 가져와 도메인의 DKIM 공개키와 설정을 확인하는 도구입니다. DKIM은 발송 메일에 전자서명을 붙여 위·변조를 검증하는 방식으로, SPF·DMARC와 함께 메일 도달률과 신뢰도를 좌우합니다.
DKIM 레코드는 selector마다 따로 존재합니다. selector는 메일 서비스마다 다르며(예: Google Workspace는 google), 받은 메일 헤더의 DKIM-Signature에서 s= 값으로 확인할 수 있습니다.
selector를 모를 때
DKIM은 도메인만으로 찾을 수 없고 selector가 필요합니다. 실제 수신한 메일의 원본 헤더에서 DKIM-Signature 줄의 s= 값을 확인하세요. 흔한 값: google, default, selector1/selector2(Microsoft), k1(Mailchimp) 등. 받은 메일 헤더를 통째로 분석하려면 이메일 헤더 분석기가 편리합니다.
키 길이
공개키(p) 길이로 RSA 키 비트 수를 추정합니다. 1024비트는 약하므로 2048비트 이상을 권장합니다. 빈 p=는 해당 키가 폐기(revoked)됐음을 뜻합니다.
DKIM 레코드 태그 해석
DKIM TXT 값은 ;로 구분된 태그=값 쌍의 나열입니다. 대부분 p=만 신경 쓰지만, 나머지 태그도 검증 결과를 좌우합니다.
| 태그 | 의미 | 예시 / 기본값 |
|---|---|---|
v | 버전. 있으면 반드시 레코드 맨 앞에 와야 함 | v=DKIM1 |
k | 키 타입. 생략 시 rsa | k=rsa / k=ed25519 |
p | Base64 공개키. 비어 있으면 폐기 | p=MIGfMA0G… |
t | 플래그. y=테스트 모드(수신측이 실패를 무시), s=서브도메인 불허 | t=y |
h | 허용 해시 알고리즘 | h=sha256 |
s | 서비스 타입. *=전체, email=메일 전용 | s=email |
주요 서비스별 selector
| 서비스 | 조회할 이름 |
|---|---|
| Google Workspace | google._domainkey |
| Microsoft 365 | selector1._domainkey, selector2._domainkey (CNAME) |
| Amazon SES | <token>._domainkey (3개 CNAME) |
| SendGrid | s1._domainkey, s2._domainkey |
| Mailchimp / Mandrill | k1._domainkey, k2._domainkey |
| Zoho Mail | zoho._domainkey 또는 zmail._domainkey |
실제 조회 예시
selector google, 도메인 example.com을 넣으면 google._domainkey.example.com의 TXT를 조회합니다. 결과가 v=DKIM1; k=rsa; p=MIIBIjANBg…AQAB라면, v=DKIM1로 유효한 DKIM 레코드이고, k=rsa RSA 키이며, p=의 Base64 길이가 392자 안팎이면 2048비트 키로 판정됩니다.t=y가 보이면 아직 테스트 모드라 수신 서버가 서명 실패를 무시하므로, 검증을 마쳤다면 이 플래그를 제거해야 실효가 생깁니다.
흔한 실수 / 함정
- 도메인 앞에
_domainkey를 중복으로 붙임 — 이 도구는 selector와 도메인을 따로 받아 자동으로selector._domainkey.도메인을 만듭니다. selector 칸에google._domainkey를 통째로 넣으면 잘못된 이름을 조회하게 됩니다. - Microsoft 365 레코드가 "비어 있다"고 오해 — selector1/2는 보통 TXT가 아니라
onmicrosoft.com으로 향하는 CNAME입니다. 값이 짧고 키가 없어 보여도 정상이며, CNAME을 따라가야 실제 키가 나옵니다. - 1024비트 키를 방치 — 과거에 생성한 키는 1024비트인 경우가 많습니다. 키 교체로 2048비트 selector를 새로 추가한 뒤 옛 키를 폐기(
p=비우기)하세요.
자주 묻는 질문
도메인만 넣으면 안 되나요?
selector를 여러 개 써도 되나요?
p= 값이 비어 있어요.
DKIM만으로 위조가 막히나요?
관련 가이드
- DMARC p=none → quarantine → reject 안전 전환 가이드DMARC 정책을 모니터링(none)에서 격리·거부로 단계적으로 강화하는 안전한 절차.
- 메일이 스팸함에 빠지는 이유: SPF·DKIM·DMARC 한 번에발송 메일이 스팸 처리되는 흔한 원인과 SPF·DKIM·DMARC를 함께 맞추는 방법.
- 메일 헤더 보는 법: 발신자 추적과 피싱 판별원본 헤더를 열어 실제 발신 서버를 추적하고 SPF·DKIM·DMARC 결과로 위조 메일을 가려내는 법.
- DKIM 설정 방법: 키 생성부터 DNS 등록·검증까지DKIM 서명이 동작하는 원리와 selector 개념, 키 생성·DNS 등록·정상 동작 확인 절차.