A DKIM-rekordok szerepe az e-mail hitelesítésben
A DomainKeys Identified Mail (DKIM) az e-mail hitelesítés egyik alapvető pillére, amely lehetővé teszi a szervezetek számára, hogy digitális aláírással lássák el a domainjükről küldött leveleket. Ez a kriptográfiai aláírás bizonyítja a fogadó szerverek számára, hogy az e-mailt valóban a domain tulajdonosa küldte, és a levél tartalma nem módosult a továbbítás során.
A DKIM működésének alapja egy nyilvános kulcsú kulcspár. A domain tulajdonosa a privát kulccsal írja alá a kimenő leveleket, míg a nyilvános kulcsot egy speciális DNS TXT rekordban teszi közzé. Amikor a fogadó szerver megkapja az e-mailt, lekéri ezt a DNS TXT rekordot, és a benne található nyilvános kulcs segítségével ellenőrzi az aláírás hitelességét. Ha a közzétett rekord hibás, hiányos vagy nem megfelelő kriptográfiai paramétereket használ, a levelek kézbesítése meghiúsulhat, vagy a spam mappában köthetnek ki.
A DKIM TXT rekordok felépítése és összetevői
A DKIM rekord egy pontosan meghatározott szintaxisú címkelista, amelyben a különböző paramétereket (címkéket) pontosvessző választja el egymástól. A leggyakoribb és legfontosabb összetevők a következők:
- Verzió (
v): A DKIM protokoll verzióját határozza meg. Ha jelen van, av=DKIM1címkének kötelezően a legelső helyen kell szerepelnie a rekordban. A verzió értékének pontosanDKIM1-nek kell lennie. - Kulcs típusa (
k): A használt kriptográfiai algoritmust jelöli. A támogatott értékek azrsaés azed25519. - Nyilvános kulcs (
p): A Base64 kódolású nyilvános kulcs, amelyet a fogadó fél az aláírás ellenőrzésére használ. Ha apérték üres, az egy visszavont DKIM kulcsot tesz közzé. - Szolgáltatások (
s): Meghatározza, hogy a kulcs milyen szolgáltatásokhoz használható. Az elfogadott értékeknek tartalmazniuk kell azemailvagy a*(minden szolgáltatás) értéket. - Hash algoritmusok (
h): Korlátozza a használható hash algoritmusokat. A modern DKIM aláírásokhoz kötelező engedélyezni asha256használatát, míg a régebbisha1használata elavult és tilos.
DNS korlátok és a 255 bájtos darabolás
A DNS TXT rekordok kezelése során technikai korlátokba ütközhetünk. Egyetlen DNS karakterlánc hossza legfeljebb 255 bájt lehet. Ha a DKIM rekord – különösen a hosszabb RSA kulcsok miatt – meghaladja ezt a méretet, a rekordot több különálló, idézőjelek közé zárt darabra (chunk) kell felosztani a zónafájlban.
A DNS-szerverek ezeket a darabokat sorrendben egyesítik a lekérdezés során. Ha a darabolás vagy az idézőjelek használata hibás, a fogadó szerverek nem tudják megfelelően összeállítani a nyilvános kulcsot. Ez az eszköz képes kezelni a zónafájlokból kimásolt, zárójelekkel és idézőjelekkel tagolt bemeneteket, és elemzés előtt automatikusan egyesíti azokat.
Helyi ellenőrzés a böngészőben
Ez az online eszköz egy helyi rekord-szöveges ellenőrzés. Ez azt jelenti, hogy a beillesztett DKIM TXT rekord elemzése teljes egészében a felhasználó böngészőjében történik.
A működés és a magánélet védelme kapcsán az alábbi tények érvényesek:
- A DKIM rekordod a böngészőben marad.
- A BroBroGo nem tölti fel és nem menti a beillesztett adatokat.
- Az eszköz nem végez DNS-lekérdezést, és nem ellenőrzi az aláírt e-maileket.
- Az elemzéshez nincs szükség hálózati kapcsolatokra a külső DNS-szerverek felé.
Mivel az eszköz nem kérdezi le a DNS-t, az eredményt inkább konfigurációs ellenőrzésként kell használni, mint kézbesítési igazolásként. A tiszta eredmény nem bizonyítja, hogy a rekord már éles és lekérdezhető a globális DNS-rendszerben, csupán azt igazolja, hogy a bemásolt rekord szintaxisa és kriptográfiai paraméterei hibátlanok.
Gyakori hibák és figyelmeztetések a DKIM rekordokban
A DKIM rekordok manuális létrehozása vagy másolása során számos hiba léphet fel. Az ellenőrző eszköz az alábbi specifikus hibákat és figyelmeztetéseket képes azonosítani a beillesztett szövegben:
| Hiba / Figyelmeztetés típusa | Részletek és szabályok |
|---|---|
| Szintaktikai hibák | Ha a bemenet üres, az "Először illesszen be egy DKIM rekordot." üzenet jelenik meg. Ha a formátum nem felismerhető, az "Adjon meg egy támogatott DKIM rekordot." hibaüzenetet kapjuk. |
| Idézőjelek és darabolás | Ha a darabok formázása sérült: "Az idézett TXT prezentáció hibás. Tartsa az összes darabot idézve, és távolítsa el a szöveget az idézőjeleken kívül.". Ha egy darab túl hosszú: "A TXT Chunk ‹detail› meghaladja a 255 bájtkorlátot egy DNS karakterlánc esetében.". |
| Hiányzó vagy duplikált elemek | Ha a kulcs hiányzik: "A szükséges nyilvános kulcs címke hiányzik.". Ha egy címke többször szerepel: "A ‹tag› címke egynél többször jelenik meg.". Ha hiányzik a szintaktikai elválasztó: "A „‹tag›” mezőből hiányzik az egyenlőségjel.". |
| Verzió és kulcsproblémák | A verzió helye kötött: "A v=DKIM1 címkének az első címkének kell lennie, ha jelen van.". Értéke fix: "A v címkének pontosan DKIM1-nek kell lennie, nem „‹detail›” -nek.". Nem támogatott kulcs esetén: "A „‹detail›” kulcstípus nem támogatott. Használjon rsa-t vagy ed25519-t.". |
| Kulcsgyengeségek és méretek | A 1024 bit alatti RSA kulcsok érvénytelenek: "A RSA kulcs ‹detail› bit. A DKIM legalább 1024 bitet igényel.". A 2048 bit alatti RSA kulcsok gyengének minősülnek: "A RSA kulcs ‹detail› bit. 2048 bit vagy több ajánlott.". Ed25519 esetén a hossz fix: "A Ed25519 kulcs ‹detail› bájtokká dekódol a 32 helyett.". |
| Algoritmusok és szolgáltatások | Tiltott hash használata: "A sha1 elavult a DKIM aláírások esetében, ezért tilos használni.". Megfelelő hash hiánya: "A h címkének engedélyeznie kell a sha256 használatát az aktuális DKIM aláírásokhoz.". |
Gyakran Ismételt Kérdések
Miért osztják fel a hosszú DKIM rekordokat idézett karakterláncokra?
A DNS TXT rekord több karakterláncot tartalmazhat, amelyek mindegyike 255 bájtokra korlátozódik. A DNS sorrendben csatlakozik a karakterláncokhoz, így minden darabnak egy TXT rekordon belül kell maradnia.
Mely DKIM kulcstípusokat ismeri fel ez az ellenőr?
Felismeri a RSA és a Ed25519 nyilvános kulcsokat, ellenőrzi azok Base64 űrlapját, és a 1024 bitek alatti RSA kulcsokat érvénytelennek, a 2048 bitek alatti kulcsokat pedig az ajánlottnál gyengébbnek jelenti.
A tiszta eredmény bizonyítja, hogy a DKIM működik?
Nem. Ez az oldal csak a beillesztett rekordszöveget ellenőrzi. Nem kérdezi le a DNS-t, nem ellenőrzi az üzenet aláírását, nem erősíti meg a választó nevét, és nem bizonyítja, hogy a levélfogadók lekérhetik a rekordot.
Mi történik, ha a nyilvános kulcs (p) értéke üres a rekordban?
Ha a p tag értéke üres, az a DKIM kulcs visszavonását jelenti. Az ellenőrző ilyenkor jelzi, hogy a p érték üres, amely egy visszavont DKIM kulcsot tesz közzé. Ez egy tudatos konfigurációs lépés is lehet, ha egy korábbi kulcsot érvényteleníteni szeretne a domain adminisztrátora.