Gmail DKIM 设置:2026 年完整配置指南
通过我们的分步指南了解如何为 Gmail 设置 DKIM。生成密钥、添加 DNS 记录并验证您的设置,以提高电子邮件的送达率。
您可能遇到过这种情况:客户咨询、报价跟进或您精心制作的营销活动邮件进入了垃圾邮件文件夹,唯一的线索是发件人信息看起来没问题,但 Gmail 仍然将该邮件视为可疑邮件。这正是 DKIM for Gmail 发挥作用的地方,因为它为 Gmail 提供了一个加密信号,证明您的邮件确实来自您的域名,并且在传输过程中未被篡改。
Gmail 不再将身份验证视为一种额外的加分项。谷歌自己的数据显示,76.9% 的 Gmail 接收邮件都带有 DKIM 签名,并且谷歌要求批量发件人必须使用 SPF、DKIM 和 DMARC (Google 的 Gmail 身份验证指南)。如果您发送时事通讯、销售邮件、支持更新或邮件合并活动,那么 DKIM 就是基础设置的一部分,而不是后续的优化。有关身份验证堆栈的更广泛入门知识,请参阅 电子邮件身份验证基础知识。
为什么您的 Gmail 邮件需要 DKIM 身份验证
当客户说他们从未收到您的报价、跟进或营销邮件时,问题通常始于信任。Gmail 必须决定该邮件是否看起来确实来自您的域名,而这一决定会影响邮件是进入收件箱、推广标签页还是垃圾邮件文件夹。
DKIM (DomainKeys Identified Mail) 为 Gmail 提供了这种证明。它使用特定于域名的密钥对发出的邮件进行签名,并在邮件到达时由 Gmail 检查该签名。如果签名匹配,该邮件被视为合法商业邮件的可能性就更大,在过滤过程中被拦截的可能性也更小。
已签名的邮件还有助于保护您的域名免受欺骗。如果没有 DKIM,有人可以发送看起来来自您企业的邮件,而收件箱提供商将缺乏有效的信号来区分您的真实邮件和伪造副本。对于依赖 Gmail 进行客户回复、发票和邮件合并活动的小型企业来说,这是一个直接的风险。
已签名的域名还能为您提供更清晰的信誉信号。Gmail 将身份验证视为更广泛信任图景的一部分,因此正确签名的邮件会支持您的发件人信誉,而不是迫使 Gmail 去猜测邮件是否安全。有关这些部分如何协同工作的更宏观视角,请参阅 此身份验证概述。
许多小型企业试图通过更改主题行、拉开发送间隔或重写正文来修复送达率问题。这些调整有助于提高参与度,但不能替代身份验证。如果邮件本身没有正确签名,Gmail 仍然有理由谨慎对待它。
在 Google Workspace 中生成您的 DKIM 密钥

首先进入 Google Workspace 管理控制台,然后进入您要签名的域名的电子邮件身份验证区域。谷歌的设置流程围绕一个简单的理念设计:生成新记录,在 DNS 中发布,然后返回管理控制台并点击 开始身份验证 (Google Workspace DKIM 设置序列)。
找到身份验证屏幕
该路径通常位于 应用 > Google Workspace > Gmail > 验证电子邮件 下。这就是谷歌创建与您的域名绑定的 DKIM 材料的地方。如果您管理多个域名,请务必选择负责发送邮件的域名,而不是仅仅拥有您网站的域名。
选择器前缀是谷歌提供给您的记录名称的一部分。可以将其视为一个标签,帮助 Gmail 稍后知道要查找哪个 DKIM 密钥。谷歌的文档还显示,当您的环境支持时,2048 位密钥是首选选项,这反映了向更强大的加密身份验证而非最低限度配置的转变。
操作说明: 先在谷歌中生成密钥,然后复制它给您的确切主机名和 TXT 值。猜测记录名称是破坏设置的最快方法之一。
仔细复制记录详情
谷歌将显示一个 DNS 主机名和一个 TXT 记录值。这两部分比屏幕流程本身更重要。主机名是 DNS 用来发布密钥的内容,而 TXT 值是签名记录的公共部分。
如果您使用邮件工具或与 Gmail 连接的推广工作流程,这也是您应该确保设置正确的发送域名的节点。对于在 Gmail 中使用一个域名而在发送平台中使用另一个域名的企业,错误的域名选择是常见的困惑来源。如果您还需要 SPF 方面的信息,此 Gmail SPF 指南 与 DKIM 设置非常匹配。
请保持记录文本与谷歌提供的内容完全一致。即使主机标签或粘贴的值中有一个小小的拼写错误,也可能导致域名稍后无法通过身份验证,而且仅通过查看 Gmail 的撰写屏幕是无法发现这一点的。
将 DKIM 记录发布到您域名的 DNS 中

您的 DNS 提供商是 DKIM 密钥对外部世界生效的地方。谷歌可以生成记录,但在该公钥存在于您发送邮件的域名的 DNS 区域中之前,Gmail 不会信任该签名。
打开该域名的 DNS 管理区域,并添加一个 TXT 记录,其中包含谷歌给您的确切主机名和 TXT 值。该记录是让 Gmail 稍后检查外发邮件的内容。如果您的提供商使用简化界面,请查找 DNS 记录、域名记录或高级 DNS 设置。
在这里,准确性比速度更重要。请完全按照显示的内容复制文本,因为这不是缩短、重新格式化或“清理”值的场合。丢失一个字符或多出一个空格都可能导致身份验证失败,尽管记录乍看之下似乎没问题。
示例形状,而非盲目复制:
主机名:谷歌生成的 DKIM 选择器。
类型:TXT。
值:谷歌给您的完整 DKIM 字符串。
对于邮件合并工具和与 Gmail 连接的推广工作流程,域名选择必须与发送邮件的邮箱相匹配。如果您的发送平台使用的域名与 Google Workspace 中的域名不同,则在错误的区域上发布记录对送达率没有任何帮助。如果您还需要 SPF 方面的信息,此 Gmail SPF 设置资源 是您完成身份验证记录时的有用辅助。
发布记录后,请留出时间让 DNS 更新,然后再进行测试。有些提供商会很快显示更改,而另一些则需要更长时间才能在互联网上随处可见。DNS 传播时间指南解释了为什么管理员在尝试在 Google 管理控制台中开启签名之前通常会等待,因为 DNS 方面通常是设置中最慢的部分 (DNS 传播时间指南)。
如果您已经在管理 SPF,请确保整个域名的记录集保持一致。DKIM、SPF 和发送域名需要指向同一个方向,特别是当您从 Gmail 和单独的推广平台发送邮件时。在错误的域名上发布的记录不会帮助 Gmail 信任离开您系统的邮件。
记录到位后,返回 Google 管理控制台并准备激活签名。如果 DNS 条目格式错误,谷歌将无法验证密钥,即使问题源于 DNS,看起来也会像是一个 Gmail 问题。
验证并测试您的 DKIM 设置
DNS 记录生效后,返回 Google 管理控制台并点击 开始身份验证。该开关本身不会创建 DKIM,它只是告诉谷歌在 DNS 中看到公钥后开始对邮件进行签名。只有当谷歌在管理控制台中显示域名已完全通过身份验证时,设置才算完成。
最干净的检查方法仍然是向外部邮箱发送一封真实邮件。Gmail 自己的指南建议检查邮件头,并查找明确显示 dkim=pass header.i=@yourdomain.com 的 Authentication-Results 行 (Google Workspace DKIM 验证指南)。这告诉您签名在传输过程中得以保留,并与它所代表的域名相匹配。
成功的结果是什么样的
通过的测试通常会在原始邮件头中显示 DKIM 结果,而不是在常规邮件视图中。您可能还会看到确认签名身份的相关字段,但关键行是显示 DKIM 为您的域名通过验证的那一行。如果缺少该行,请将该邮件视为未验证,直到您找出原因。
第三方检查器可以提供帮助,但它应该确认邮件头已经告诉您的内容。将其用作快速的合理性检查,而不是唯一的真理来源。最强有力的证明仍然是带有有效的、Gmail 识别的邮件头的实际外部邮件。
如果邮件头显示 dkim=pass,则签名工作正常。如果没有,问题通常出在记录放置、传播或选择器与实时 DNS 条目之间的不匹配。
许多管理员停得太早,仅依赖管理控制台的状态。这很有用,但不能替代从接收端读取邮件头。邮箱是 Gmail 做出决定的地方,所以您需要在那儿确认结果。
常见 DKIM 错误排查

大多数 DKIM 问题都属于一小部分可预测的类别。每一个都会留下不同的痕迹,因此即使您是从邮件合并工具发送邮件,并检查为什么一个活动与下一个活动的落地情况不同,您通常也可以在不猜测的情况下缩小问题范围。
当谷歌显示身份验证未验证时
如果谷歌仍然显示域名未验证,请从传播开始排查。DNS 更新并不总是同时出现在所有地方,因此新的 DKIM 记录在您的控制面板中看起来可能是正确的,而 Gmail 看到的仍然是旧状态。一些设置指南建议在点击 Google 管理控制台中的 开始身份验证 之前等待一段时间,如果更改刚发布,这通常是最稳妥的做法。
如果等待后状态仍然没有改变,请逐行检查 DNS 仪表板中的 TXT 记录。丢失字符、错误的主机名或在错误的标签下添加的记录都可能阻止验证,即使界面看起来没问题。
当邮件头检查失败时
失败的邮件头通常意味着邮件已发送,但签名与 Gmail 预期的不符。这通常发生在邮件中的选择器与您发布的选择器不匹配,或者存在多个 DKIM 记录且发送系统选择了错误的一个时。
对于使用邮件合并或推广工具的发件人,这通常表现为在路径中某处已签名但在收件人邮箱中仍然无法通过的邮件。如果您还面临放置问题,请查看 防止 Gmail 垃圾邮件问题的实用方法。DKIM 有助于身份验证,但它本身不能解决所有过滤问题。
当 DNS 记录看起来正确但仍然失败时
有时记录存在但仍然错误。TXT 值需要与谷歌生成的文本完全匹配,包括 DKIM 版本标签和密钥材料。如果您的 DNS 提供商以改变字符串的方式包装该值,请重新输入它,以便完整记录保持不变。
如果提供商无法处理您选择的密钥格式,使用不同的 DNS 设置可能会更容易。在实践中,复制和粘贴错误导致的失败比提供商限制导致的失败更多,因此请先对照谷歌生成的内容检查记录。
排查顺序: 验证记录是否存在,确认选择器匹配,等待传播,然后重新测试邮件头。
该顺序可防止您同时更改太多变量。如果您同时编辑记录、选择器和发送工具,您将无法知道是哪项更改修复了问题。
如果您的团队还希望避免外发邮件进入垃圾邮件,这些防止 Gmail 垃圾邮件问题的实用方法 在 DKIM 到位后为您提供了有用的后续检查。
邮件合并和维护的高级提示
DKIM 通过并不自动意味着每封邮件的行为方式都相同。谷歌的指南指向 DMARC 对齐,即 DKIM 签名域名 (即 d= 值) 与可见的 发件人 (From) 域名相匹配。如果它们不一致,邮件在某种意义上可能看起来已通过身份验证,但在对送达率和信任至关重要的对齐检查中却会失败 (Google Workspace DKIM 指南)。
这对邮件合并工作流程、CRM 发送和支持工具非常重要。如果可见发件人和已验证域名出现偏差,即使营销活动由发送服务正确签名,从收件人的角度来看,它看起来仍然是不匹配的。对于评估更广泛推广工具的团队,小型企业数字营销资源 可以帮助将身份验证定位为完整堆栈的一部分,而不是独立的修复程序。
如果您使用像 Mail Merge for Gmail 这样的产品,关键问题是邮件是否从您已经验证的域名发出,以及可见的“发件人”地址是否与该域名匹配。这是技术上已签名的邮件与在 Gmail 和其他收件箱中实现更清晰对齐的邮件之间的实际界限。
保持维护简单
将 DKIM 视为一项持续的资产,而不是一次性任务。在任何 DNS 更改、域名迁移或平台切换后,检查选择器是否仍然与实时记录匹配。如果您轮换密钥,请先更新 DNS 条目,然后在停用旧密钥之前确认新签名。
还要关注其他身份验证层。SPF 和 DMARC 不能替代 DKIM,但它们使整体设置更具弹性。在小型企业环境中,这种组合通常比以后尝试诊断收件箱问题更容易保持健康。
如果您管理多个发件人,请列出代表贵公司发送邮件的每个系统的简短清单。时事通讯工具、服务台、发票平台和手动 Gmail 发送的行为可能各不相同。那些避免了最严重送达率问题的人,正是那些确切知道哪个系统对哪封邮件进行签名的人。
如果您正在为客户更新、推广或邮件合并活动进行此设置,请通过检查 Gmail 邮件头和可见的“发件人”域名来完成工作,然后使 SPF 和 DMARC 与相同的发送身份保持同步。如果您想要一个在管理 Sheets 中的个性化设置时保持接近收件箱的基于 Gmail 的发送工作流程,请查看 Mail Merge for Gmail。
准备好发送您的第一个营销活动了吗?
从 Google Workspace Marketplace 安装 Mail Merge for Gmail,每天即可免费发送最多 50 封个性化邮件。
安装到 Google Workspace更多阅读
更多来自 Guides 的内容
2026 年 10 大电子邮件自动化平台
寻找 2026 年最适合您需求的电子邮件自动化平台。我们根据功能、价格和使用场景,对比了 10 款适用于 Gmail、中小企业和电子商务的工具。
掌握 Gmail 布局:2026 年提升工作效率
掌握 Gmail 布局。获取有关收件箱类型、阅读窗格、密度和多个收件箱的分步指南。为销售、人力资源、教育工作者和邮件量身定制视图。
动态电子邮件内容:2026 年提升参与度的秘诀
了解什么是动态电子邮件内容,以及如何利用它来提升参与度。我们的 2026 年指南涵盖了相关技术、最佳实践以及 Mail Merge for Gmail 的使用方法。