๐Ÿ“ Memperkenalkan MapLeads: tukar Google Maps, Bing Maps & Apple Maps jadi senarai lead anda.Cuba MapLeads
Alat Percuma

Penjana Rekod DKIM

Cipta nama hos DNS DKIM dan format rekod TXT yang betul untuk domain dan pemilih anda. Tampal kunci awam anda dan terbitkan.

Jana Format Rekod DNS DKIM Anda

Nilai lazim: mail, google, s1, default. Gunakan pemilih yang ditentukan oleh penyedia e-mel anda.

Apakah DKIM dan Bagaimana Ia Berfungsi?

DKIM (DomainKeys Identified Mail) ialah kaedah autentikasi e-mel yang membolehkan pengirim menandatangani setiap mesej keluar secara kriptografi. Pelayan e-mel penerima mengesahkan tandatangan ini menggunakan kunci awam yang diterbitkan dalam DNS pengirim. Tandatangan DKIM yang sah membuktikan dua perkara: mesej itu benar-benar datang daripada domain yang dinyatakan, dan mesej itu tidak diubah semasa transit.

Berbeza dengan SPF yang menyemak IP penghantaran terhadap senarai yang dibenarkan, DKIM berfungsi dengan melekatkan tandatangan digital pada mesej itu sendiri. Ini bermakna pengesahan DKIM kekal berkesan selepas e-mel dimajukan, di mana SPF sering gagal kerana IP pelayan pemajuan tidak berada dalam rekod SPF asal.

Memahami Format Rekod DNS DKIM

Rekod DKIM ialah rekod DNS TXT yang diterbitkan pada subdomain tertentu: selector._domainkey.yourdomain.com. Pemilih ialah label yang anda pilih โ€” nilai lazim ialah mail, google, s1, atau default. Nilai rekod bermula dengan v=DKIM1; k=rsa; p= diikuti kunci awam anda yang dikodkan base64.

Kunci peribadi disimpan secara rahsia pada pelayan e-mel anda atau diurus oleh penyedia perkhidmatan e-mel anda. Kunci awam ialah apa yang anda terbitkan dalam DNS. Pelayan penerima menggunakan kunci awam untuk mengesahkan tandatangan yang dicipta oleh kunci peribadi โ€” corak kriptografi kunci awam yang klasik.

Di Mana Mencari Kunci Awam DKIM Anda

Kunci awam DKIM anda dijana oleh penyedia e-mel anda apabila anda mengaktifkan penandatanganan DKIM. Berikut tempat mencarinya bagi penyedia yang paling lazim:

  • Google Workspace: Admin console โ†’ Apps โ†’ Google Workspace โ†’ Gmail โ†’ Authenticate email. Jana kunci baharu dan salin nilai rekod TXT.
  • Microsoft 365: Exchange admin center โ†’ Protection โ†’ DKIM. Aktifkan DKIM untuk domain anda dan salin rekod CNAME (Microsoft menggunakan CNAME, bukan rekod TXT terus).
  • Mailchimp: Account โ†’ Domains โ†’ Verify a domain. Mailchimp menyediakan nilai rekod TXT DKIM untuk ditambah ke DNS anda.
  • SendGrid: Settings โ†’ Sender Authentication โ†’ Domain Authentication. SendGrid menjana rekod TXT DKIM lengkap untuk anda.
  • Hos sendiri (Postfix, Exim): Gunakan opendkim-genkey untuk menjana pasangan kunci. Fail kunci awam mengandungi nilai rekod TXT.

Amalan Terbaik DKIM

Gunakan panjang kunci 2048-bit jika boleh โ€” kunci 1024-bit dianggap lemah dan mungkin ditandai oleh sesetengah sistem e-mel. Putarkan kunci DKIM anda secara berkala (sekurang-kurangnya setiap tahun) untuk menghadkan pendedahan jika kunci pernah dikompromi. Kekalkan kunci lama dalam DNS selama beberapa hari selepas putaran supaya mesej yang masih dalam transit dapat disahkan.

DKIM sahaja tidak melindungi pengepala From yang kelihatan. Untuk melengkapkan persediaan autentikasi e-mel anda, tambah dasar DMARC yang menyelaraskan keputusan DKIM dengan domain From. Senarai e-mel yang bersih juga penting โ€” e-mel yang telah diautentikasi pun masuk ke spam jika ia berulang kali gagal dihantar. Gunakan pengesahan e-mel untuk mengalih keluar alamat yang tidak sah, atau sahkan senarai besar dengan pengesahan e-mel pukal.

Input kunci dan pemilih

Apa yang dibina oleh penjana rekod DKIM โ€” dan bahagian mana yang mesti datang daripada pengirim anda

Rekod DNS DKIM menerbitkan kunci awam di bawah pemilih. Kunci peribadi yang sepadan mesti kekal di dalam sistem yang menandatangani mesej keluar.

Pemilih mencipta lokasi kunci yang dinamakan

Pemilih seperti google, s1, atau mail menjadi selector._domainkey.example.com. Penyedia berbeza dan tempoh putaran boleh menggunakan pemilih berbeza tanpa menggantikan setiap kunci DKIM untuk domain tersebut.

Pilih pemilih yang dikonfigurasi oleh platform penghantaran anda untuk diletakkan dalam teg s= pada pengepala DKIM-Signature. Rekod DNS di bawah pemilih yang berbeza tidak akan pernah ditanya untuk mesej tersebut.

Hanya kunci awam yang sepatutnya berada dalam DNS

Nilai p= ialah kunci awam yang dikodkan base64 yang digunakan oleh penerima. Kunci peribadi menandatangani mesej dan mesti kekal rahsia dalam penyedia anda, ejen pemindahan e-mel, atau sistem kunci selamat.

Penjana ini memformat nama pemilik DNS dan nilai TXT di sekitar kunci awam. Ia tidak mencipta atau memasang konfigurasi penandatanganan peribadi yang digunakan oleh aliran e-mel anda.

Anatomi rekod

Baca rekod DKIM yang dijana sebelum anda menerbitkannya

Rekod DNS adalah kecil, tetapi setiap medan berkaitan dengan keputusan tandatangan di peringkat mesej.

v=DKIM1 mengenal pasti format rekod

Teg versi membezakan data kunci DKIM daripada kandungan TXT lain. k=rsa mengenal pasti jenis kunci apabila RSA digunakan, dan p= membawa bahan kunci awam tanpa pengepala PEM atau teks kunci peribadi.

Teg tandatangan d= dan s= memilih kunci ini

Penerima menggabungkan domain penandatanganan dalam d= dengan pemilih dalam s= untuk membina pertanyaan DNS. Nama pemilik yang dijana mesti sepadan dengan pasangan itu dengan tepat, termasuk sebarang subdomain penghantaran.

Nilai TXT yang panjang mungkin dipaparkan dalam serpihan bertanda petikan

Penyedia DNS kadangkala memecahkan nilai DKIM yang panjang kepada beberapa rentetan aksara bertanda petikan. DNS menyambungkan rentetan tersebut untuk respons TXT; tanda petikan dan jarak yang ditunjukkan dalam panel kawalan tidak secara automatik menjadi sebahagian daripada kunci awam.

Kunci yang diterbitkan bukan bukti bahawa mesej ditandatangani

DNS boleh mengandungi rekod yang sah sementara pengirim tidak menyertakan DKIM-Signature, menandatangani dengan pemilih lain, menggunakan domain yang tidak sepadan, atau gagal dalam kanonikalisasi. Sahkan laluan mesej selepas penerbitan.

Aliran kerja penerapan

Cara menggunakan penjana DKIM dari penyediaan kunci hingga tandatangan yang disahkan

Pastikan penerbitan DNS dan penandatanganan sistem e-mel disegerakkan melalui empat langkah yang jelas.

  1. 1

    Dapatkan pasangan kunci daripada sistem yang akan menandatangani

    Gunakan persediaan autentikasi domain penyedia atau alat kunci yang disokong pelayan e-mel anda. Utamakan saiz kunci semasa yang disokong oleh pengirim dan hos DNS, dan jangan sekali-kali menampal kunci peribadi ke halaman ini.

  2. 2

    Jana nama pemilik TXT dan nilai awam

    Masukkan domain penghantaran, pemilih, dan kunci awam yang tepat. Salin pemilik dan nilai secara berasingan kerana antara muka DNS berbeza sama ada mereka menambahkan nama zon secara automatik.

  3. 3

    Terbitkan dan tanya pemilih

    Tunggu TTL DNS yang berkenaan, kemudian gunakan Pemeriksa Rekod DKIM untuk mengesahkan bahawa selector._domainkey mengembalikan kunci awam yang dijangka.

  4. 4

    Hantar mesej yang ditandatangani dan periksa hasilnya

    Semak pengepala DKIM-Signature dan Authentication-Results yang diterima untuk domain d= yang dijangka, pemilih s=, dan dkim=pass. Kejayaan DNS tanpa lulus di peringkat mesej ialah penerapan yang tidak lengkap.

Sempadan keselamatan

Apa yang tidak dapat dikonfigurasi oleh penjana rekod DKIM untuk anda

Rekod awam hanyalah bahagian DKIM yang menghadap penerima.

Ia tidak dapat memasang atau melindungi kunci peribadi

Penyimpanan kunci peribadi, kawalan akses, konfigurasi perkhidmatan penandatanganan, dan putaran insiden milik penyedia e-mel atau pelayan anda. Mendedahkan kunci peribadi membolehkan sistem lain mencipta tandatangan yang mungkin dipercayai penerima.

Ia tidak dapat memilih pengepala atau kanonikalisasi untuk penandatangan

Sistem e-mel memutuskan pengepala dan representasi badan mana yang ditandatangani. Perantara yang mengubah kandungan yang ditandatangani boleh membatalkan tandatangan walaupun kunci DNS adalah betul.

Lulus DKIM tidak membenarkan IP yang menyambung

Terbitkan rekod SPF untuk menerangkan pengirim envelope yang dibenarkan. DKIM dan SPF menyediakan bukti yang berbeza dan sepatutnya diterapkan bersama.

DKIM sahaja tidak menguatkuasakan penjajaran domain yang kelihatan

Gunakan Penjana DMARC untuk menyatakan cara penerima harus mengendalikan e-mel apabila SPF dan DKIM yang selaras tidak menyokong domain From yang kelihatan.

Rujukan berwibawa

Kunci dan tandatangan DKIM ditakrifkan oleh RFC 6376

Standard ini menghubungkan kunci DNS awam dengan medan tandatangan yang ditambahkan pada setiap mesej.

RFC 6376 mentakrifkan pemilih, rekod kunci, dan pengesahan

Standard IETF RFC 6376 mentakrifkan ruang nama _domainkey, carian pemilih, teg DKIM-Signature, kanonikalisasi, penandatanganan, dan tingkah laku pengesahan.

Sahkan setiap lapisan selepas penjanaan

Semak kunci awam dengan Pemeriksa DKIM, periksa pengepala mesej sebenar, dan sahkan penjajaran melalui Pemeriksa DMARC.

Alat E-mel Berkaitan

Pilih alat seterusnya mengikut jenis bukti: penerima, penemuan, DNS dan infrastruktur, atau aliran kerja penghantar.

Soalan Lazim

1. Apakah pemilih DKIM?

Pemilih DKIM ialah nama pendek (seperti mail atau google) yang menunjuk ke kunci awam tertentu dalam DNS. Ia membolehkan anda menerbitkan berbilang kunci untuk domain yang sama โ€” contohnya satu untuk Google Workspace dan satu lagi untuk ESP pemasaran.

2. Di manakah saya menerbitkan rekod TXT DKIM?

Terbitkannya sebagai rekod TXT di selector._domainkey.yourdomain.com. Gantikan selector dengan nilai yang diberikan penyedia anda dan yourdomain.com dengan domain penghantaran anda.

3. Mengapa DKIM lebih tahan terhadap pemajuan berbanding SPF?

SPF menyemak IP yang menyambung. Selepas dimajukan, IP yang menyambung berubah dan SPF sering gagal. DKIM menandatangani kandungan mesej dan pengepala terpilih, jadi pengesahan masih berfungsi selepas banyak pemajuan.

4. Patutkah saya menggunakan kunci DKIM 1024-bit atau 2048-bit?

Utamakan kunci 2048-bit jika penyedia DNS anda menyokong nilai TXT yang panjang. Sesetengah hos DNS lama memerlukan pecahan rekod yang panjang; kebanyakan penyedia moden mengendalikan kunci 2048-bit dengan baik.

5. Adakah DKIM menggantikan SPF?

Tidak. Gunakan kedua-duanya. SPF membenarkan IP penghantaran; DKIM menandatangani mesej. DMARC kemudian menyelaraskan keputusan tersebut dengan domain From dan memberitahu penerima apa yang perlu dilakukan jika gagal.

6. Bagaimana saya tahu DKIM berfungsi?

Hantar mesej ujian ke peti mel yang anda kawal, buka pengepala mentah, dan cari dkim=pass dalam Authentication-Results. Anda juga boleh menggunakan alat Penganalisis Pengepala E-mel kami.

Langkah Seterusnya

Sahkan dan bersihkan senarai e-mel anda

Autentikasi melindungi domain anda. Senarai bersih melindungi reputasi anda. BillionVerify mengesahkan alamat dengan ketepatan peringkat SMTP.

600 kredit percuma/bulan + 20/hari bonus log masuk ยท Ketepatan SMTP 99.9% ยท Akses API serta-merta ยท Tiada kad kredit diperlukan

99.9%
Ketepatan
Real-time
Kelajuan API
$0.00014
Setiap e-mel
600/mo
Percuma selama-lamanya