DKIM क्या है और यह कैसे काम करता है?
DKIM (DomainKeys Identified Mail) एक ईमेल प्रमाणीकरण विधि है जो प्रेषक को प्रत्येक आउटगोइंग संदेश पर क्रिप्टोग्राफ़िक रूप से साइन करने देती है। प्राप्तकर्ता मेल सर्वर इस सिग्नेचर को प्रेषक के DNS में प्रकाशित पब्लिक की से सत्यापित करता है। वैध DKIM सिग्नेचर दो बातें सिद्ध करता है: संदेश वास्तव में बताए गए डोमेन से आया है, और रास्ते में संदेश बदला नहीं गया।
SPF के विपरीत, जो भेजने वाले IP को अनुमति सूची से मिलाता है, DKIM संदेश पर ही डिजिटल सिग्नेचर जोड़ता है। इसलिए DKIM सत्यापन मेल फ़ॉरवर्डिंग के बाद भी बना रहता है, जहाँ SPF अक्सर विफल हो जाता है क्योंकि फ़ॉरवर्ड करने वाले सर्वर का IP मूल SPF रिकॉर्ड में नहीं होता।
DKIM DNS रिकॉर्ड फ़ॉर्मेट को समझें
DKIM रिकॉर्ड एक DNS TXT रिकॉर्ड है जो एक विशिष्ट सबडोमेन पर प्रकाशित होता है: selector._domainkey.yourdomain.com। सिलेक्टर एक लेबल है जिसे आप चुनते हैं — आम मान हैं mail, google, s1, या default। रिकॉर्ड वैल्यू v=DKIM1; k=rsa; p= से शुरू होती है, उसके बाद आपकी base64-एन्कोडेड पब्लिक की आती है।
प्राइवेट की आपके मेल सर्वर पर गुप्त रहती है या आपके ईमेल सेवा प्रदाता द्वारा प्रबंधित होती है। पब्लिक की वही है जो आप DNS में प्रकाशित करते हैं। प्राप्तकर्ता सर्वर प्राइवेट की से बनी सिग्नेचर सत्यापित करने के लिए पब्लिक की इस्तेमाल करते हैं — क्लासिक पब्लिक-की क्रिप्टोग्राफ़ी पैटर्न।
अपनी DKIM पब्लिक की कहाँ खोजें
DKIM साइन सक्षम करने पर आपका मेल प्रदाता DKIM पब्लिक की जनरेट करता है। सबसे आम प्रदाताओं पर इसे यहाँ खोजें:
- Google Workspace: Admin console → Apps → Google Workspace → Gmail → Authenticate email। नई की जनरेट करें और TXT रिकॉर्ड वैल्यू कॉपी करें।
- Microsoft 365: Exchange admin center → Protection → DKIM। अपने डोमेन के लिए DKIM सक्षम करें और CNAME रिकॉर्ड कॉपी करें (Microsoft सीधे TXT रिकॉर्ड नहीं, CNAME इस्तेमाल करता है)।
- Mailchimp: Account → Domains → Verify a domain। Mailchimp DNS में जोड़ने के लिए DKIM TXT रिकॉर्ड वैल्यू देता है।
- SendGrid: Settings → Sender Authentication → Domain Authentication। SendGrid आपके लिए पूरा DKIM TXT रिकॉर्ड जनरेट करता है।
- सेल्फ़-होस्टेड (Postfix, Exim): की पेयर जनरेट करने के लिए opendkim-genkey इस्तेमाल करें। पब्लिक की फ़ाइल में TXT रिकॉर्ड वैल्यू होती है।
DKIM की सर्वोत्तम प्रथाएँ
जब संभव हो 2048-bit की लंबाई इस्तेमाल करें — 1024-bit कीज़ कमज़ोर मानी जाती हैं और कुछ मेल सिस्टम उन्हें फ़्लैग कर सकते हैं। अपनी DKIM कीज़ समय-समय पर घुमाएँ (कम से कम साल में एक बार) ताकि की लीक होने पर जोखिम सीमित रहे। रोटेशन के बाद कुछ दिनों तक पुरानी की DNS में रखें, ताकि रास्ते में चल रहे संदेश सत्यापित हो सकें।
अकेला DKIM विज़िबल From हेडर की रक्षा नहीं करता। ईमेल प्रमाणीकरण सेटअप पूरा करने के लिए एक DMARC नीति जोड़ें जो DKIM परिणामों को From डोमेन से संरेखित करे। साफ़ ईमेल सूची भी मायने रखती है — बार-बार बाउंस होने पर प्रमाणित मेल भी स्पैम में चला जाता है। ईमेल सत्यापन से अमान्य पते हटाएँ, या बड़ी सूचियों को बल्क ईमेल सत्यापन से जाँचें।