DKIM rekordellenőrző

Illesszen be egy DKIM TXT rekordot, hogy ellenőrizze annak verzióját, kulcstípusát, nyilvános kulcsát, szolgáltatásait és idézett DNS darabjait.

DKIM rekord
Illesszen be egy címkelistát, például v=ZX1QXZ; k=ZX3QXZ; p=… . Az idézett TXT darabokat és zónafájl zárójeleket elfogadjuk és egyesítjük.

DKIM elemzés

Illesszen be egy DKIM rekordot, majd ellenőrizze.

Értékrekord megjegyzések

    verzió
    —
    kulcs típusa
    —
    Kulcsméret
    —
    Szolgáltatások
    —

    Feldolgozott mezők

    Címke
    Illesszen be egy DKIM rekordot annak ellenőrzéséhez.

    A DKIM rekordod a böngésződben marad. A BroBroGo nem tölti fel és nem menti.

    GYIK

    Miért osztják fel a hosszú DKIM rekordokat idézett karakterláncokra?

    A DNS TXT rekord több karakterláncot tartalmazhat, amelyek mindegyike 255 bájtokra korlátozódik. A DNS sorrendben csatlakozik a karakterláncokhoz, így minden darabnak egy TXT rekordon belül kell maradnia.

    Mely DKIM kulcstípusokat ismeri fel ez az ellenőr?

    Felismeri a RSA és a Ed25519 nyilvános kulcsokat, ellenőrzi azok Base64 űrlapját, és a 1024 bitek alatti RSA kulcsokat érvénytelennek, a 2048 bitek alatti kulcsokat pedig az ajánlottnál gyengébbnek jelenti.

    A tiszta eredmény bizonyítja, hogy a DKIM működik?

    Nem. Ez az oldal csak a beillesztett rekordszöveget ellenőrzi. Nem kérdezi le a DNS-t, nem ellenőrzi az üzenet aláírását, nem erősíti meg a választó nevét, és nem bizonyítja, hogy a levélfogadók lekérhetik a rekordot.

    A DKIM-rekordok szerepe az e-mail hitelesítésben

    A DomainKeys Identified Mail (DKIM) az e-mail hitelesítés egyik alapvető pillére, amely lehetővé teszi a szervezetek számára, hogy digitális aláírással lássák el a domainjükről küldött leveleket. Ez a kriptográfiai aláírás bizonyítja a fogadó szerverek számára, hogy az e-mailt valóban a domain tulajdonosa küldte, és a levél tartalma nem módosult a továbbítás során.

    A DKIM működésének alapja egy nyilvános kulcsú kulcspár. A domain tulajdonosa a privát kulccsal írja alá a kimenő leveleket, míg a nyilvános kulcsot egy speciális DNS TXT rekordban teszi közzé. Amikor a fogadó szerver megkapja az e-mailt, lekéri ezt a DNS TXT rekordot, és a benne található nyilvános kulcs segítségével ellenőrzi az aláírás hitelességét. Ha a közzétett rekord hibás, hiányos vagy nem megfelelő kriptográfiai paramétereket használ, a levelek kézbesítése meghiúsulhat, vagy a spam mappában köthetnek ki.

    A DKIM TXT rekordok felépítése és összetevői

    A DKIM rekord egy pontosan meghatározott szintaxisú címkelista, amelyben a különböző paramétereket (címkéket) pontosvessző választja el egymástól. A leggyakoribb és legfontosabb összetevők a következők:

    • Verzió (v): A DKIM protokoll verzióját határozza meg. Ha jelen van, a v=DKIM1 címkének kötelezően a legelső helyen kell szerepelnie a rekordban. A verzió értékének pontosan DKIM1-nek kell lennie.
    • Kulcs típusa (k): A használt kriptográfiai algoritmust jelöli. A támogatott értékek az rsa és az ed25519.
    • Nyilvános kulcs (p): A Base64 kódolású nyilvános kulcs, amelyet a fogadó fél az aláírás ellenőrzésére használ. Ha a p érték üres, az egy visszavont DKIM kulcsot tesz közzé.
    • Szolgáltatások (s): Meghatározza, hogy a kulcs milyen szolgáltatásokhoz használható. Az elfogadott értékeknek tartalmazniuk kell az email vagy a * (minden szolgáltatás) értéket.
    • Hash algoritmusok (h): Korlátozza a használható hash algoritmusokat. A modern DKIM aláírásokhoz kötelező engedélyezni a sha256 használatát, míg a régebbi sha1 használata elavult és tilos.

    DNS korlátok és a 255 bájtos darabolás

    A DNS TXT rekordok kezelése során technikai korlátokba ütközhetünk. Egyetlen DNS karakterlánc hossza legfeljebb 255 bájt lehet. Ha a DKIM rekord – különösen a hosszabb RSA kulcsok miatt – meghaladja ezt a méretet, a rekordot több különálló, idézőjelek közé zárt darabra (chunk) kell felosztani a zónafájlban.

    A DNS-szerverek ezeket a darabokat sorrendben egyesítik a lekérdezés során. Ha a darabolás vagy az idézőjelek használata hibás, a fogadó szerverek nem tudják megfelelően összeállítani a nyilvános kulcsot. Ez az eszköz képes kezelni a zónafájlokból kimásolt, zárójelekkel és idézőjelekkel tagolt bemeneteket, és elemzés előtt automatikusan egyesíti azokat.

    Helyi ellenőrzés a böngészőben

    Ez az online eszköz egy helyi rekord-szöveges ellenőrzés. Ez azt jelenti, hogy a beillesztett DKIM TXT rekord elemzése teljes egészében a felhasználó böngészőjében történik.

    A működés és a magánélet védelme kapcsán az alábbi tények érvényesek:

    • A DKIM rekordod a böngészőben marad.
    • A BroBroGo nem tölti fel és nem menti a beillesztett adatokat.
    • Az eszköz nem végez DNS-lekérdezést, és nem ellenőrzi az aláírt e-maileket.
    • Az elemzéshez nincs szükség hálózati kapcsolatokra a külső DNS-szerverek felé.

    Mivel az eszköz nem kérdezi le a DNS-t, az eredményt inkább konfigurációs ellenőrzésként kell használni, mint kézbesítési igazolásként. A tiszta eredmény nem bizonyítja, hogy a rekord már éles és lekérdezhető a globális DNS-rendszerben, csupán azt igazolja, hogy a bemásolt rekord szintaxisa és kriptográfiai paraméterei hibátlanok.

    Gyakori hibák és figyelmeztetések a DKIM rekordokban

    A DKIM rekordok manuális létrehozása vagy másolása során számos hiba léphet fel. Az ellenőrző eszköz az alábbi specifikus hibákat és figyelmeztetéseket képes azonosítani a beillesztett szövegben:

    Hiba / Figyelmeztetés típusa Részletek és szabályok
    Szintaktikai hibák Ha a bemenet üres, az "Először illesszen be egy DKIM rekordot." üzenet jelenik meg. Ha a formátum nem felismerhető, az "Adjon meg egy támogatott DKIM rekordot." hibaüzenetet kapjuk.
    Idézőjelek és darabolás Ha a darabok formázása sérült: "Az idézett TXT prezentáció hibás. Tartsa az összes darabot idézve, és távolítsa el a szöveget az idézőjeleken kívül.". Ha egy darab túl hosszú: "A TXT Chunk {detail} meghaladja a 255 bájtkorlátot egy DNS karakterlánc esetében.".
    Hiányzó vagy duplikált elemek Ha a kulcs hiányzik: "A szükséges nyilvános kulcs címke hiányzik.". Ha egy címke többször szerepel: "A {tag} címke egynél többször jelenik meg.". Ha hiányzik a szintaktikai elválasztó: "A „{tag}” mezőből hiányzik az egyenlőségjel.".
    Verzió és kulcsproblémák A verzió helye kötött: "A v=DKIM1 címkének az első címkének kell lennie, ha jelen van.". Értéke fix: "A v címkének pontosan DKIM1-nek kell lennie, nem „{detail}” -nek.". Nem támogatott kulcs esetén: "A „{detail}” kulcstípus nem támogatott. Használjon rsa-t vagy ed25519-t.".
    Kulcsgyengeségek és méretek A 1024 bit alatti RSA kulcsok érvénytelenek: "A RSA kulcs {detail} bit. A DKIM legalább 1024 bitet igényel.". A 2048 bit alatti RSA kulcsok gyengének minősülnek: "A RSA kulcs {detail} bit. 2048 bit vagy több ajánlott.". Ed25519 esetén a hossz fix: "A Ed25519 kulcs {detail} bájtokká dekódol a 32 helyett.".
    Algoritmusok és szolgáltatások Tiltott hash használata: "A sha1 elavult a DKIM aláírások esetében, ezért tilos használni.". Megfelelő hash hiánya: "A h címkének engedélyeznie kell a sha256 használatát az aktuális DKIM aláírásokhoz.".

    Gyakran Ismételt Kérdések

    Miért osztják fel a hosszú DKIM rekordokat idézett karakterláncokra?

    A DNS TXT rekord több karakterláncot tartalmazhat, amelyek mindegyike 255 bájtokra korlátozódik. A DNS sorrendben csatlakozik a karakterláncokhoz, így minden darabnak egy TXT rekordon belül kell maradnia.

    Mely DKIM kulcstípusokat ismeri fel ez az ellenőr?

    Felismeri a RSA és a Ed25519 nyilvános kulcsokat, ellenőrzi azok Base64 űrlapját, és a 1024 bitek alatti RSA kulcsokat érvénytelennek, a 2048 bitek alatti kulcsokat pedig az ajánlottnál gyengébbnek jelenti.

    A tiszta eredmény bizonyítja, hogy a DKIM működik?

    Nem. Ez az oldal csak a beillesztett rekordszöveget ellenőrzi. Nem kérdezi le a DNS-t, nem ellenőrzi az üzenet aláírását, nem erősíti meg a választó nevét, és nem bizonyítja, hogy a levélfogadók lekérhetik a rekordot.

    Mi történik, ha a nyilvános kulcs (p) értéke üres a rekordban?

    Ha a p tag értéke üres, az a DKIM kulcs visszavonását jelenti. Az ellenőrző ilyenkor jelzi, hogy a p érték üres, amely egy visszavont DKIM kulcsot tesz közzé. Ez egy tudatos konfigurációs lépés is lehet, ha egy korábbi kulcsot érvényteleníteni szeretne a domain adminisztrátora.