Apa Itu DKIM dan Bagaimana Cara Kerjanya?
DKIM (DomainKeys Identified Mail) adalah metode autentikasi email yang memungkinkan pengirim menandatangani setiap pesan keluar secara kriptografis. Server email penerima memverifikasi tanda tangan ini menggunakan kunci publik yang diterbitkan di DNS pengirim. Tanda tangan DKIM yang valid membuktikan dua hal: pesan benar-benar berasal dari domain yang dinyatakan, dan pesan tidak diubah selama transit.
Berbeda dengan SPF, yang memeriksa IP pengirim terhadap daftar yang diizinkan, DKIM bekerja dengan menempelkan tanda tangan digital pada pesan itu sendiri. Artinya, verifikasi DKIM tetap berlaku saat email diteruskan, di mana SPF sering gagal karena IP server penerusan tidak ada dalam record SPF asli.
Memahami Format Record DNS DKIM
Record DKIM adalah record DNS TXT yang diterbitkan pada subdomain tertentu: selector._domainkey.yourdomain.com. Selector adalah label yang Anda pilih โ nilai umum adalah mail, google, s1, atau default. Nilai record dimulai dengan v=DKIM1; k=rsa; p= diikuti kunci publik Anda yang dikodekan base64.
Kunci privat disimpan secara rahasia di server email Anda atau dikelola oleh penyedia layanan email. Kunci publik adalah yang Anda terbitkan di DNS. Server penerima menggunakan kunci publik untuk memverifikasi tanda tangan yang dibuat oleh kunci privat โ pola kriptografi kunci publik yang klasik.
Di Mana Menemukan Kunci Publik DKIM Anda
Kunci publik DKIM Anda dihasilkan oleh penyedia email saat Anda mengaktifkan penandatanganan DKIM. Berikut lokasi menemukannya pada penyedia yang paling umum:
- Google Workspace: Konsol Admin โ Apps โ Google Workspace โ Gmail โ Authenticate email. Hasilkan kunci baru dan salin nilai record TXT.
- Microsoft 365: Exchange admin center โ Protection โ DKIM. Aktifkan DKIM untuk domain Anda dan salin record CNAME (Microsoft menggunakan CNAME, bukan record TXT langsung).
- Mailchimp: Account โ Domains โ Verify a domain. Mailchimp menyediakan nilai record TXT DKIM untuk ditambahkan ke DNS Anda.
- SendGrid: Settings โ Sender Authentication โ Domain Authentication. SendGrid menghasilkan record TXT DKIM lengkap untuk Anda.
- Hosting sendiri (Postfix, Exim): Gunakan opendkim-genkey untuk menghasilkan pasangan kunci. File kunci publik berisi nilai record TXT.
Praktik Terbaik DKIM
Gunakan panjang kunci 2048-bit jika memungkinkan โ kunci 1024-bit dianggap lemah dan dapat ditandai oleh beberapa sistem email. Rotasi kunci DKIM secara berkala (setidaknya setiap tahun) untuk membatasi paparan jika suatu kunci pernah bocor. Pertahankan kunci lama di DNS selama beberapa hari setelah rotasi agar pesan yang masih dalam perjalanan dapat diverifikasi.
DKIM saja tidak melindungi header From yang terlihat. Untuk menyelesaikan pengaturan autentikasi email, tambahkan kebijakan DMARC yang menyelaraskan hasil DKIM dengan domain From. Daftar email yang bersih juga penting โ bahkan email yang terautentikasi masuk ke spam jika berulang kali gagal terkirim. Gunakan verifikasi email untuk menghapus alamat yang tidak valid, atau verifikasi daftar besar dengan verifikasi email massal.