Uppbygging og hlutverk DKIM TXT skráa
DKIM (DomainKeys Identified Mail) er mikilvægur þáttur í auðkenningu tölvupósts. Kerfið gerir sendanda kleift að undirrita tölvupóst með stafrænni undirskrift í pósthausnum, sem móttakandi getur síðan staðfest með því að fletta upp opinberum lykli sendandans í DNS-kerfinu. Þessi opinberi lykill er hýstur sem sérstök TXT-skrá í DNS-svæði lénsins.
Dæmigerð DKIM TXT skrá samanstendur af lista yfir merki (e. tags) sem eru aðskilin með semíkommu, til dæmis v=DKIM1; k=rsa; p=…. Hvert merki hefur ákveðið hlutverk:
- v (Útgáfa): Tilgreinir útgáfu DKIM-staðalsins.
- k (Lyklatýpa): Tilgreinir dulmálslyklagerðina sem notuð er.
- p (Opinber lykill): Inniheldur sjálfan opinbera lykilinn á Base64-formi.
- s (Þjónustur): Tilgreinir þjónusturnar sem mega nota lykilinn.
- h (Tætingaralgrím): Tilgreinir leyfileg tætingaralgrím fyrir undirskriftir.
Ef uppsetning þessara merkja er röng eða inniheldur innsláttarvillur geta póstþjónar móttakenda ekki lesið lykilinn, sem leiðir til þess að DKIM-undirskriftir falla og tölvupóstur gæti endað í ruslpósti.
Takmarkanir á stærð DNS TXT skráa
Þegar DKIM-skrár eru stilltar í DNS þarf að hafa í huga tæknilegar takmarkanir á lengd textastrengja. DNS TXT skrá getur innihaldið marga stafastrengi (eða búta), en hver einstakur strengur er takmarkaður við nákvæmlega 255 bæti.
Ef opinberi lykillinn er mjög langur, eins og algengt er með örugga RSA-lykla, fer heildarlengd skráarinnar yfir þessi mörk. Til að leysa þetta leyfir DNS-kerfið að skránni sé skipt upp í marga tilvitnaða búta innan sömu TXT-skráarinnar, sem DNS-þjónninn sameinar svo sjálfkrafa í eina heild við uppflettingu. Við handvirka uppsetningu eða afritun úr svæðisskrám (e. zone files) geta hins vegar auðveldlega komið upp villur í tilvitnunum eða svigum sem skemma framsetninguna.
Hvernig DKIM Skráarskoðari virkar
Þetta tól er hannað fyrir kerfisstjóra sem þurfa að yfirfara uppsetningu á DKIM TXT skrá áður en hún er birt í DNS, eða eru að leita að villum í núverandi uppsetningu. Tólið tekur við límdum texta sem er allt að 20.000 stafir að lengd. Það styður tilvitnaða TXT-búta og sviga úr svæðisskrám og sameinar þá sjálfkrafa til greiningar.
Greiningin fer fram á eftirfarandi hátt:
- Inntak lesið: Notandi límir inn gildið í reitinn DKIM TXT gildi. Ef reiturinn er tómur birtir tólið skilaboðin "Límið fyrst inn DKIM skrá.".
- Snyrting og sameining: Tólið greinir hvort textinn sé uppskiptur og sameinar búta ef þörf krefur.
- Þáttun merkja: Tólið brýtur skrána niður í einstök merki og gildi.
- Regluathugun: Kerfið fer yfir hvort öll áskilin merki séu til staðar, hvort lyklastærðir séu öruggar og hvort gildin fylgi gildandi stöðlum.
Öryggi og staðbundin vinnsla
Þegar þetta tól er notað fer vinnsla gagna fram með ákveðnum hætti:
- DKIM skráin þín helst í vafranum þínum. BroBroGo hleður ekki upp né vistar hana.
- Þetta er staðbundin skráartextaskoðun. Tólið spyr ekki DNS eða staðfestir undirritaðan tölvupóst, svo notaðu niðurstöðuna sem stillingarskoðun frekar en afhendingarsannanir.
- Tólið framkvæmir enga sendingu á gögnum yfir netið og vinnur eingöngu með þann texta sem notandinn límir inn í viðmótið.
Reglur og villuboð við greiningu
Tólið fylgir ströngum reglum við mat á DKIM-skránni og birtir viðeigandi villur eða viðvaranir ef út af bregður:
Kröfur um útgáfu og lyklagerðir
- v-merkið: Ef
vmerkið er til staðar verður það að vera fyrsta merkið í skránni. Ef svo er ekki birtist villan: "v=DKIM1 merkið verður að vera fyrsta merkið þegar það er til staðar.". Gildið verður að vera nákvæmlegaDKIM1. Ef annað gildi er notað birtist: "V merkið verður að vera nákvæmlega DKIM1, ekki „‹detail›“.". - k-merkið: Tólið styður RSA og Ed25519 opinbera lykla. Ef önnur lyklagerð er tilgreind birtist: "Lyklagerðina „
‹detail›“ er ekki studd. Notaðu rsa eða ed25519.".
Kröfur um opinbera lykla og lyklastærðir
- p-merkið: Merkið fyrir opinbera lykilinn verður að vera til staðar. Ef það vantar birtist: "Nauðsynlegur p almennilykill merki vantar.".
- Afturkallaður lykill: Ef
pgildið er tómt þýðir það að verið sé að afturkalla lykilinn. Tólið gefur þá út athugasemdina: "p gildið er tómt, sem birtir afturkallaðan DKIM lykil.". - Ógildur lykill: Ef lykillinn fylgir ekki réttu sniði miðað við lyklagerð birtist: "p gildið er ekki gilt opinbert lykilgildi fyrir valda lyklagerð.".
- RSA lyklastærðir: RSA lyklar undir 1024 bitum eru ógildir. Tólið sýnir þá villuna: "RSA lykillinn er
‹detail›bita. DKIM krefst að minnsta kosti 1024 bita.". Mælt er með að minnsta kosti 2048 bita lyklum. Ef lykillinn er á milli 1024 og 2047 bita birtist viðvörunin: "RSA lykillinn er‹detail›bita. 2048 bita eða meira er mælt með.". - Ed25519 lyklastærðir: Ed25519 lykillinn verður að afkóðast í nákvæmlega 32 bæti. Ef svo er ekki birtist: "Ed25519 lykillinn afkóðast í
‹detail›bæt í stað 32.".
Aðrar reglur um merki og tætingu
- Tvítekin merki: Hvert merki má aðeins koma fram einu sinni. Ef merki er endurtekið birtist: "
‹tag›merkið kemur fram oftar en einu sinni.". - Formgerð merkja: Ef merki vantar jafnteikn birtist: "Reiturinn “
‹tag›” vantar jafnteikn.". Ef nafn merkisins er rangt uppsett birtist: "Merkinafnið “‹tag›” er röng.". Óþekkt merki valda skilaboðunum: "Óviðurkennd merkingin‹tag›er varðveitt en ekki túlkuð.". - Þjónustur (s-merkið): Gildið í
smerkinu verður að innihaldaemaileða*. Ef annað þjónustugildi er notað birtist: "s gildið „‹detail›“ inniheldur ekki studda þjónustu. Notaðu tölvupóst eða *.". - Tætingaralgrím (h-merkið): Merkið verður að leyfa
sha256. Ef svo er ekki birtist: "h merkið verður að leyfa sha256 fyrir núverandi DKIM undirskriftir.". Notkun ásha1er bönnuð þar sem hún er úrelt. Efsha1finnst birtist: "sha1 er úrelt fyrir DKIM undirskriftir og má ekki nota.".
Algengar spurningar
Af hverju eru langar DKIM skrár skipt í tilvitnaðar strengi?
DNS TXT skrá getur innihaldið marga strengi, þar sem hver strengur er takmarkaður við 255 bæti. DNS sameinar strengina í röð, svo allir bútarnir verða að vera innan einnar TXT skráar.
Hvaða gerðir af DKIM lykli kannar þessi skoðari?
Hann kannar RSA og Ed25519 opinbera lykla, athugar Base64 form þeirra, og skráir RSA lykla undir 1024 bita sem ógilda og lykla undir 2048 bita sem veikari en mælt er með.
Staðfestir hreint niðurstaða að DKIM virki?
Nei. Þessi síða skoðar aðeins texta skrárinnar sem þú límir inn. Hún kannar ekki DNS, sannprófar skilaboðasignatur, staðfestir valgreinarnafn eða sýnir að póstmóttakendur geti sótt skrána.