DKIM rekordellenőrző

Illesszen be egy DKIM TXT rekordot, hogy ellenőrizze annak verzióját, kulcstípusát, nyilvános kulcsát, szolgáltatásait és idézett DNS darabjait.

DKIM rekord
Illesszen be egy címkelistát, például v=ZX1QXZ; k=ZX3QXZ; p=… . Az idézett TXT darabokat és zónafájl zárójeleket elfogadjuk és egyesítjük.

DKIM elemzés

Illesszen be egy DKIM rekordot, majd ellenőrizze.

Értékrekord megjegyzések

    verzió
    kulcs típusa
    Kulcsméret
    Szolgáltatások

    Feldolgozott mezők

    Címke
    Illesszen be egy DKIM rekordot annak ellenőrzéséhez.

    A DKIM rekordod a böngésződben marad. A BroBroGo nem tölti fel és nem menti.

    GYIK

    Miért osztják fel a hosszú DKIM rekordokat idézett karakterláncokra?

    A DNS TXT rekord több karakterláncot tartalmazhat, amelyek mindegyike 255 bájtokra korlátozódik. A DNS sorrendben csatlakozik a karakterláncokhoz, így minden darabnak egy TXT rekordon belül kell maradnia.

    Mely DKIM kulcstípusokat ismeri fel ez az ellenőr?

    Felismeri a RSA és a Ed25519 nyilvános kulcsokat, ellenőrzi azok Base64 űrlapját, és a 1024 bitek alatti RSA kulcsokat érvénytelennek, a 2048 bitek alatti kulcsokat pedig az ajánlottnál gyengébbnek jelenti.

    A tiszta eredmény bizonyítja, hogy a DKIM működik?

    Nem. Ez az oldal csak a beillesztett rekordszöveget ellenőrzi. Nem kérdezi le a DNS-t, nem ellenőrzi az üzenet aláírását, nem erősíti meg a választó nevét, és nem bizonyítja, hogy a levélfogadók lekérhetik a rekordot.

    A DKIM-rekordok szerepe az e-mail hitelesítésben

    A DomainKeys Identified Mail (DKIM) az e-mail hitelesítés egyik alapvető pillére, amely lehetővé teszi a szervezetek számára, hogy digitális aláírással lássák el a domainjükről küldött leveleket. Ez a kriptográfiai aláírás bizonyítja a fogadó szerverek számára, hogy az e-mailt valóban a domain tulajdonosa küldte, és a levél tartalma nem módosult a továbbítás során.

    A DKIM működésének alapja egy nyilvános kulcsú kulcspár. A domain tulajdonosa a privát kulccsal írja alá a kimenő leveleket, míg a nyilvános kulcsot egy speciális DNS TXT rekordban teszi közzé. Amikor a fogadó szerver megkapja az e-mailt, lekéri ezt a DNS TXT rekordot, és a benne található nyilvános kulcs segítségével ellenőrzi az aláírás hitelességét. Ha a közzétett rekord hibás, hiányos vagy nem megfelelő kriptográfiai paramétereket használ, a levelek kézbesítése meghiúsulhat, vagy a spam mappában köthetnek ki.

    A DKIM TXT rekordok felépítése és összetevői

    A DKIM rekord egy pontosan meghatározott szintaxisú címkelista, amelyben a különböző paramétereket (címkéket) pontosvessző választja el egymástól. A leggyakoribb és legfontosabb összetevők a következők:

    • Verzió (v): A DKIM protokoll verzióját határozza meg. Ha jelen van, a v=DKIM1 címkének kötelezően a legelső helyen kell szerepelnie a rekordban. A verzió értékének pontosan DKIM1-nek kell lennie.
    • Kulcs típusa (k): A használt kriptográfiai algoritmust jelöli. A támogatott értékek az rsa és az ed25519.
    • Nyilvános kulcs (p): A Base64 kódolású nyilvános kulcs, amelyet a fogadó fél az aláírás ellenőrzésére használ. Ha a p érték üres, az egy visszavont DKIM kulcsot tesz közzé.
    • Szolgáltatások (s): Meghatározza, hogy a kulcs milyen szolgáltatásokhoz használható. Az elfogadott értékeknek tartalmazniuk kell az email vagy a * (minden szolgáltatás) értéket.
    • Hash algoritmusok (h): Korlátozza a használható hash algoritmusokat. A modern DKIM aláírásokhoz kötelező engedélyezni a sha256 használatát, míg a régebbi sha1 használata elavult és tilos.

    DNS korlátok és a 255 bájtos darabolás

    A DNS TXT rekordok kezelése során technikai korlátokba ütközhetünk. Egyetlen DNS karakterlánc hossza legfeljebb 255 bájt lehet. Ha a DKIM rekord – különösen a hosszabb RSA kulcsok miatt – meghaladja ezt a méretet, a rekordot több különálló, idézőjelek közé zárt darabra (chunk) kell felosztani a zónafájlban.

    A DNS-szerverek ezeket a darabokat sorrendben egyesítik a lekérdezés során. Ha a darabolás vagy az idézőjelek használata hibás, a fogadó szerverek nem tudják megfelelően összeállítani a nyilvános kulcsot. Ez az eszköz képes kezelni a zónafájlokból kimásolt, zárójelekkel és idézőjelekkel tagolt bemeneteket, és elemzés előtt automatikusan egyesíti azokat.

    Helyi ellenőrzés a böngészőben

    Ez az online eszköz egy helyi rekord-szöveges ellenőrzés. Ez azt jelenti, hogy a beillesztett DKIM TXT rekord elemzése teljes egészében a felhasználó böngészőjében történik.

    A működés és a magánélet védelme kapcsán az alábbi tények érvényesek:

    • A DKIM rekordod a böngészőben marad.
    • A BroBroGo nem tölti fel és nem menti a beillesztett adatokat.
    • Az eszköz nem végez DNS-lekérdezést, és nem ellenőrzi az aláírt e-maileket.
    • Az elemzéshez nincs szükség hálózati kapcsolatokra a külső DNS-szerverek felé.

    Mivel az eszköz nem kérdezi le a DNS-t, az eredményt inkább konfigurációs ellenőrzésként kell használni, mint kézbesítési igazolásként. A tiszta eredmény nem bizonyítja, hogy a rekord már éles és lekérdezhető a globális DNS-rendszerben, csupán azt igazolja, hogy a bemásolt rekord szintaxisa és kriptográfiai paraméterei hibátlanok.

    Gyakori hibák és figyelmeztetések a DKIM rekordokban

    A DKIM rekordok manuális létrehozása vagy másolása során számos hiba léphet fel. Az ellenőrző eszköz az alábbi specifikus hibákat és figyelmeztetéseket képes azonosítani a beillesztett szövegben:

    Hiba / Figyelmeztetés típusa Részletek és szabályok
    Szintaktikai hibák Ha a bemenet üres, az "Először illesszen be egy DKIM rekordot." üzenet jelenik meg. Ha a formátum nem felismerhető, az "Adjon meg egy támogatott DKIM rekordot." hibaüzenetet kapjuk.
    Idézőjelek és darabolás Ha a darabok formázása sérült: "Az idézett TXT prezentáció hibás. Tartsa az összes darabot idézve, és távolítsa el a szöveget az idézőjeleken kívül.". Ha egy darab túl hosszú: "A TXT Chunk ‹detail› meghaladja a 255 bájtkorlátot egy DNS karakterlánc esetében.".
    Hiányzó vagy duplikált elemek Ha a kulcs hiányzik: "A szükséges nyilvános kulcs címke hiányzik.". Ha egy címke többször szerepel: "A ‹tag› címke egynél többször jelenik meg.". Ha hiányzik a szintaktikai elválasztó: "A „‹tag›” mezőből hiányzik az egyenlőségjel.".
    Verzió és kulcsproblémák A verzió helye kötött: "A v=DKIM1 címkének az első címkének kell lennie, ha jelen van.". Értéke fix: "A v címkének pontosan DKIM1-nek kell lennie, nem „‹detail›” -nek.". Nem támogatott kulcs esetén: "A „‹detail›” kulcstípus nem támogatott. Használjon rsa-t vagy ed25519-t.".
    Kulcsgyengeségek és méretek A 1024 bit alatti RSA kulcsok érvénytelenek: "A RSA kulcs ‹detail› bit. A DKIM legalább 1024 bitet igényel.". A 2048 bit alatti RSA kulcsok gyengének minősülnek: "A RSA kulcs ‹detail› bit. 2048 bit vagy több ajánlott.". Ed25519 esetén a hossz fix: "A Ed25519 kulcs ‹detail› bájtokká dekódol a 32 helyett.".
    Algoritmusok és szolgáltatások Tiltott hash használata: "A sha1 elavult a DKIM aláírások esetében, ezért tilos használni.". Megfelelő hash hiánya: "A h címkének engedélyeznie kell a sha256 használatát az aktuális DKIM aláírásokhoz.".

    Gyakran Ismételt Kérdések

    Miért osztják fel a hosszú DKIM rekordokat idézett karakterláncokra?

    A DNS TXT rekord több karakterláncot tartalmazhat, amelyek mindegyike 255 bájtokra korlátozódik. A DNS sorrendben csatlakozik a karakterláncokhoz, így minden darabnak egy TXT rekordon belül kell maradnia.

    Mely DKIM kulcstípusokat ismeri fel ez az ellenőr?

    Felismeri a RSA és a Ed25519 nyilvános kulcsokat, ellenőrzi azok Base64 űrlapját, és a 1024 bitek alatti RSA kulcsokat érvénytelennek, a 2048 bitek alatti kulcsokat pedig az ajánlottnál gyengébbnek jelenti.

    A tiszta eredmény bizonyítja, hogy a DKIM működik?

    Nem. Ez az oldal csak a beillesztett rekordszöveget ellenőrzi. Nem kérdezi le a DNS-t, nem ellenőrzi az üzenet aláírását, nem erősíti meg a választó nevét, és nem bizonyítja, hogy a levélfogadók lekérhetik a rekordot.

    Mi történik, ha a nyilvános kulcs (p) értéke üres a rekordban?

    Ha a p tag értéke üres, az a DKIM kulcs visszavonását jelenti. Az ellenőrző ilyenkor jelzi, hogy a p érték üres, amely egy visszavont DKIM kulcsot tesz közzé. Ez egy tudatos konfigurációs lépés is lehet, ha egy korábbi kulcsot érvényteleníteni szeretne a domain adminisztrátora.