Apakah DKIM dan Bagaimana Ia Berfungsi?
DKIM (DomainKeys Identified Mail) ialah kaedah autentikasi e-mel yang membolehkan pengirim menandatangani setiap mesej keluar secara kriptografi. Pelayan e-mel penerima mengesahkan tandatangan ini menggunakan kunci awam yang diterbitkan dalam DNS pengirim. Tandatangan DKIM yang sah membuktikan dua perkara: mesej itu benar-benar datang daripada domain yang dinyatakan, dan mesej itu tidak diubah semasa transit.
Berbeza dengan SPF yang menyemak IP penghantaran terhadap senarai yang dibenarkan, DKIM berfungsi dengan melekatkan tandatangan digital pada mesej itu sendiri. Ini bermakna pengesahan DKIM kekal berkesan selepas e-mel dimajukan, di mana SPF sering gagal kerana IP pelayan pemajuan tidak berada dalam rekod SPF asal.
Memahami Format Rekod DNS DKIM
Rekod DKIM ialah rekod DNS TXT yang diterbitkan pada subdomain tertentu: selector._domainkey.yourdomain.com. Pemilih ialah label yang anda pilih โ nilai lazim ialah mail, google, s1, atau default. Nilai rekod bermula dengan v=DKIM1; k=rsa; p= diikuti kunci awam anda yang dikodkan base64.
Kunci peribadi disimpan secara rahsia pada pelayan e-mel anda atau diurus oleh penyedia perkhidmatan e-mel anda. Kunci awam ialah apa yang anda terbitkan dalam DNS. Pelayan penerima menggunakan kunci awam untuk mengesahkan tandatangan yang dicipta oleh kunci peribadi โ corak kriptografi kunci awam yang klasik.
Di Mana Mencari Kunci Awam DKIM Anda
Kunci awam DKIM anda dijana oleh penyedia e-mel anda apabila anda mengaktifkan penandatanganan DKIM. Berikut tempat mencarinya bagi penyedia yang paling lazim:
- Google Workspace: Admin console โ Apps โ Google Workspace โ Gmail โ Authenticate email. Jana kunci baharu dan salin nilai rekod TXT.
- Microsoft 365: Exchange admin center โ Protection โ DKIM. Aktifkan DKIM untuk domain anda dan salin rekod CNAME (Microsoft menggunakan CNAME, bukan rekod TXT terus).
- Mailchimp: Account โ Domains โ Verify a domain. Mailchimp menyediakan nilai rekod TXT DKIM untuk ditambah ke DNS anda.
- SendGrid: Settings โ Sender Authentication โ Domain Authentication. SendGrid menjana rekod TXT DKIM lengkap untuk anda.
- Hos sendiri (Postfix, Exim): Gunakan opendkim-genkey untuk menjana pasangan kunci. Fail kunci awam mengandungi nilai rekod TXT.
Amalan Terbaik DKIM
Gunakan panjang kunci 2048-bit jika boleh โ kunci 1024-bit dianggap lemah dan mungkin ditandai oleh sesetengah sistem e-mel. Putarkan kunci DKIM anda secara berkala (sekurang-kurangnya setiap tahun) untuk menghadkan pendedahan jika kunci pernah dikompromi. Kekalkan kunci lama dalam DNS selama beberapa hari selepas putaran supaya mesej yang masih dalam transit dapat disahkan.
DKIM sahaja tidak melindungi pengepala From yang kelihatan. Untuk melengkapkan persediaan autentikasi e-mel anda, tambah dasar DMARC yang menyelaraskan keputusan DKIM dengan domain From. Senarai e-mel yang bersih juga penting โ e-mel yang telah diautentikasi pun masuk ke spam jika ia berulang kali gagal dihantar. Gunakan pengesahan e-mel untuk mengalih keluar alamat yang tidak sah, atau sahkan senarai besar dengan pengesahan e-mel pukal.