W przeciwieństwie do SPF czy DMARC, rekord DKIM nie jest publikowany w jednej, przewidywalnej lokalizacji - żyje pod selektorem. To właśnie sprawia, że wyszukiwanie DKIM jest trudne i co to narzędzie automatyzuje.
Jak działa wyszukiwanie DKIM
Klucz publiczny DKIM jest publikowany jako rekord TXT pod adresem selector._domainkey.yourdomain.com. Aby go wyszukać, potrzebne są dwie rzeczy: domena i selektor. Selektor to etykieta wybrana przez usługę podpisującą Państwa pocztę, więc jedna domena może mieć kilka rekordów DKIM - po jednym na każdą usługę wysyłkową - każdy pod innym selektorem.
Znalezienie właściwego selektora
Selektor pojawia się w nagłówku DKIM-Signature każdej podpisanej wiadomości z Państwa domeny, jako tag s=. Jeśli mogą Państwo otworzyć surowe nagłówki wysłanej wiadomości, to najpewniejszy sposób, aby go znaleźć. Jeśli nie, automatyczne wykrywanie skanuje selektory powszechnie używane przez dostawców, na przykład:
- Google Workspace -
google - Microsoft 365 -
selector1iselector2 - SendGrid -
s1is2 - Mailchimp -
k1
Odczytywanie rekordu DKIM
Rekord DKIM wygląda tak:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
Tag v=DKIM1 go identyfikuje, k=rsa to typ klucza, a p= to zakodowany w base64 klucz publiczny, którego odbiorcy używają do weryfikacji podpisów. Puste p= oznacza, że klucz został unieważniony. Serwer odbierający pobiera ten klucz, sprawdza go względem podpisu wiadomości i przepuszcza DKIM tylko wtedy, gdy się zgadzają, a wiadomość nie została zmieniona w trakcie przesyłania.
Co potwierdza sprawdzenie DKIM
- Klucz jest opublikowany pod oczekiwanym selektorem i nie jest unieważniony.
- Klucz jest wystarczająco silny - 2048-bit to nowoczesny standard; klucze 1024-bitowe należy rotować w górę.
- Rekord jest poprawnie sformułowany, bez zbędnych znaków, które zepsułyby weryfikację.
DKIM, SPF i DMARC działają razem
DKIM potwierdza, że wiadomość nie została zmieniona, SPF potwierdza, że serwer wysyłający jest uprawniony, a DMARC wiąże oba z widocznym adresem From i ustala politykę egzekwowania. DMARC może przejść na podstawie samego wyrównania DKIM, co czyni ważny rekord DKIM odporną drugą linią uwierzytelniania - szczególnie dla poczty przekazywanej, gdzie SPF często zawodzi. Utrzymuj wszystkie trzy w dobrej kondycji: AutoSPF automatycznie utrzymuje stronę SPF, walidator składni SPF wychwytuje błędy rekordu, zanim zrobią to odbiorcy, a nasz przewodnik po DKIM obejmuje resztę.