Rekord DKIM
Rekord DKIM to rekord DNS TXT publikowany pod adresem selector._domainkey.yourdomain.com, który zawiera klucz publiczny używany przez odbiorców do weryfikacji Twoich podpisów DKIM. Jego tagi obejmują v (wersja), k (typ klucza) oraz p (klucz publiczny) - pusty p= oznacza, że klucz został unieważniony.
Ten przewodnik jest częścią naszego kompletnego przewodnika po DKIM. Powiązane: selektor DKIM oraz podpis DKIM.
Rekord DKIM to specjalnie sformatowany rekord TXT opublikowany w systemie DNS Twojej domeny, który zawiera klucz publiczny używany przez serwery pocztowe odbiorcze do weryfikacji podpisu DKIM wiadomości. Potwierdza, że wiadomość została autoryzowana przez Twoją domenę i nie została zmieniona w trakcie przesyłania.
Jak wygląda rekord DKIM
Rekord DKIM to pojedynczy ciąg par tag=value oddzielonych średnikami. Większość z niego stanowi klucz publiczny, dlatego rekordy DKIM są znacznie dłuższe niż rekordy SPF lub DMARC. Typowy rekord wygląda tak:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Ponieważ rekordy DNS TXT mają limit 255 znaków na ciąg, większość dostawców dzieli długą wartość p= na wiele fragmentów w cudzysłowach, które oprogramowanie DNS automatycznie łączy. Gdy przeglądasz rekord w narzędziu do wyszukiwania, jest on ponownie łączony w jeden ciągły ciąg. Kolejność tagów nie ma znaczenia, a białe znaki wokół średników są ignorowane.
Tagi w rekordzie DKIM
Każdy tag kontroluje jeden aspekt sposobu użycia klucza. Tylko p= jest w praktyce ściśle wymagany, ale v= i k= są prawie zawsze obecne.
| Tag | Nazwa | Znaczenie |
|---|---|---|
v | Wersja | Wersja DKIM. Musi być DKIM1 i, gdy jest obecna, musi znajdować się na pierwszym miejscu. |
k | Typ klucza | Algorytm klucza publicznego. rsa jest standardem; ed25519 to nowsza, krótsza alternatywa. |
p | Klucz publiczny | Sam zakodowany w base64 klucz publiczny. Pusty p= oznacza, że klucz został unieważniony i każdy podpis używający tego selektora zawiedzie. |
t | Flagi | Opcjonalne flagi. t=y oznacza domenę jako testową (weryfikatorzy nie powinni traktować niepowodzeń surowo); t=s zabrania używania subdomen. |
h | Algorytmy skrótu | Dozwolone algorytmy skrótu do podpisywania, takie jak sha256. Ogranicza, które skróty zaakceptują weryfikatorzy. |
s | Typ usługi | Usługa, dla której klucz jest ważny. email ogranicza klucz do poczty e-mail; * (domyślnie) pozwala na wszystkie usługi. |
Gdzie znajduje się rekord DKIM
Rekord DKIM nie jest publikowany na Twojej domenie głównej. Zamiast tego znajduje się na subdomenie zbudowanej z selektora oraz stałej etykiety _domainkey:
selector._domainkey.yourdomain.com
Selektor to etykieta wybrana przez Twojego dostawcę poczty i określa dokładny host, na którym przechowywany jest rekord. Na przykład, jeśli Google Workspace podpisuje Twoją pocztę selektorem google, rekord jest publikowany jako rekord TXT pod adresem google._domainkey.yourdomain.com. Domena może mieć wiele selektorów jednocześnie, po jednym na każdy klucz lub usługę wysyłającą, więc pojedyncza domena często zawiera obok siebie kilka rekordów DKIM.
Jak znaleźć i sprawdzić swój rekord DKIM
Wyzwaniem związanym z DKIM jest to, że nie możesz wyszukać rekordu, jeśli nie znasz już selektora, a DNS nie daje możliwości wylistowania wszystkich selektorów w domenie. Niezawodnym sposobem na jego znalezienie jest odczytanie prawdziwej wiadomości wysłanej przez Twoją domenę.
Otwórz surowe nagłówki tej wiadomości i znajdź nagłówek DKIM-Signature. Tag s= w jego wnętrzu to selektor, a tag d= to domena podpisująca. Połącz je jako s._domainkey.d, aby uzyskać dokładny host do zapytania. Na przykład s=selector1; d=yourdomain.com oznacza, że rekord znajduje się pod adresem selector1._domainkey.yourdomain.com.
Gdy już masz host, zapytaj o niego jako rekord TXT za pomocą dig, nslookup lub narzędzia sprawdzającego w przeglądarce. Nasze bezpłatne narzędzie do sprawdzania DKIM jeszcze bardziej to ułatwia: automatycznie skanuje dziesiątki popularnych selektorów używanych przez Google, Microsoft, Amazon SES, Mailchimp i innych głównych dostawców, dzięki czemu często możesz znaleźć i zweryfikować swój rekord bez przekopywania się przez nagłówki. Oznacza również pustą lub nieprawidłowo sformułowaną wartość p=, która spowodowałaby niepowodzenie weryfikacji.
Jak dodać rekord DKIM
Dodawanie DKIM to trzyetapowy proces obsługiwany głównie przez Twojego dostawcę poczty:
-
Wygeneruj parę kluczy. Na swojej platformie wysyłającej (Google Workspace, Microsoft 365, Twój ESP lub Twój serwer pocztowy) włącz DKIM i pozwól, aby wygenerował parę kluczy publiczny/prywatny. Dostawca zachowuje klucz prywatny i daje Ci klucz publiczny sformatowany jako rekord DKIM. Zobacz jak wygenerować rekord DKIM, aby poznać dokładne kroki dla każdego dostawcy.
-
Opublikuj rekord TXT. U swojego dostawcy DNS utwórz rekord TXT na hoście
selector._domainkey.yourdomain.com, który określi dostawca, i wklej wartość, którą Ci przekazał. -
Zweryfikuj. Poczekaj na propagację DNS, a następnie użyj narzędzia do wyszukiwania, aby potwierdzić, że rekord się rozwiązuje, a klucz publiczny jest nienaruszony. Wyślij wiadomość testową i sprawdź, czy
DKIM-Signatureprzechodzi po stronie odbiorczej.
Najczęściej zadawane pytania
Czym jest rekord DKIM?
Rekord DKIM to rekord TXT w systemie DNS Twojej domeny, który przechowuje klucz publiczny używany do weryfikacji podpisów DKIM w Twojej wychodzącej poczcie. Serwery odbiorcze pobierają go, aby potwierdzić, że wiadomość została autoryzowana przez Twoją domenę i nie została zmodyfikowana w trakcie przesyłania, co wzmacnia dostarczalność i chroni przed podszywaniem się.
Co oznacza tag p= w rekordzie DKIM?
Tag p= zawiera zakodowany w base64 klucz publiczny, którego weryfikatorzy używają do sprawdzenia kryptograficznego podpisu wiadomości. Jest to zasadnicza część rekordu. Jeśli p= jest obecny, ale pusty, sygnalizuje to, że klucz został unieważniony, a każda wiadomość podpisana tym selektorem nie przejdzie weryfikacji DKIM.
Gdzie jest przechowywany rekord DKIM?
Rekord DKIM jest przechowywany jako rekord TXT na specjalnym hoście DNS utworzonym z selektora i etykiety _domainkey, w postaci selector._domainkey.yourdomain.com. Selektor, wybrany przez Twojego dostawcę poczty, określa dokładny host, dlatego jedna domena może zawierać kilka rekordów DKIM na różnych selektorach.
Ile rekordów DKIM może mieć domena?
Domena może mieć tyle rekordów DKIM, ile ma selektorów, i nie ma stałego limitu. Każda usługa wysyłająca lub rotacja klucza zazwyczaj używa własnego selektora, więc domena wysyłająca za pośrednictwem kilku platform opublikuje osobny rekord DKIM dla każdej z nich, wszystkie współistniejące na różnych hostach _domainkey.