Gere um par de chaves RSA para a assinatura de e-mails por DKIM. A chave pública deve ser inserida no seu DNS como um registro TXT. Mantenha a chave privada no seu servidor de e-mail.
O DKIM (DomainKeys Identified Mail) utiliza criptografia assimétrica para assinar e-mails enviados. Seu servidor de e-mail assina cada mensagem com a chave privada. Os servidores receptores verificam a assinatura utilizando a chave pública publicada no seu DNS como um registro TXT em selector._domainkey.yourdomain.com.
Escolha chaves de 2048 bits como mínimo. Chaves de 1024 bits são consideradas fracas e são rejeitadas por alguns servidores de e-mail receptores. Chaves de 4096 bits oferecem segurança máxima, mas resultam em registros DNS ligeiramente maiores e maior uso da CPU por mensagem. O seletor pode ser qualquer sequência alfanumérica - ele permite que você alterne as chaves usando um novo seletor, mantendo o antigo ativo durante a transição.
Após a geração: (1) adicione o registro TXT ao seu DNS, (2) instale a chave privada no formato PEM no seu servidor de e-mail, (3) configure seu MTA (Postfix, Exim ou seu ESP) para assinar com a chave privada usando o seletor que você escolheu. Verifique a configuração com o DKIM Checker.