DKIM TXT жазбасының құрылымы мен компоненттері
DKIM (DomainKeys Identified Mail) жазбасы — бұл электрондық пошта доменінің иесін растау үшін қолданылатын және DNS жүйесінде орналастырылатын арнайы мәтіндік (TXT) жазба. Бұл жазба электрондық поштаны жіберушінің шынайылығын тексеруге мүмкіндік беретін ашық кілтті қамтиды. DKIM жазбасы белгілі бір тегтер мен олардың мәндерінен тұратын құрылымдық тізбек болып табылады.
Әрбір жазба нүктелі үтірмен бөлінген тегтерден құралады. Мысалы, стандартты жазба келесідей форматта болады: v=DKIM1; k=rsa; p=…. Мұндағы әрбір тегтің өз қызметі бар:
- v (Нұсқа): DKIM нұсқасын көрсетеді. Ол бар болған жағдайда міндетті түрде бірінші тұруы тиіс және оның мәні дәл
DKIM1болуы шарт. - k (Кілт түрі): Қолданылатын криптографиялық алгоритмді анықтайды. Қолдау көрсетілетін негізгі мәндер —
rsaнемесеed25519. - p (Ашық кілт): Электрондық пошта қолтаңбасын тексеруге арналған Base64 форматындағы ашық кілт. Бұл тегтің болуы міндетті.
- s (Қызметтер): DKIM жазбасы қолданылатын қызмет түрлерін шектейді. Оның мәнінде
emailнемесе*болуы керек. - h (Хэш алгоритмдері): Қолтаңба үшін рұқсат етілген хэш алгоритмдерін анықтайды.
Электрондық поштаны аутентификациялаудағы DKIM рөлі
DKIM жүйесі электрондық пошта хабарламаларының жолда жөнелтуші атынан өзгертілмегенін және нақты көрсетілген доменнен шыққанын дәлелдеу үшін қызмет етеді. Хатты жіберуші сервер өзінің жабық кілтімен хат тақырыптарын цифрлық қолтаңбамен белгілейді. Қабылдаушы сервер жіберуші доменнің DNS аймағынан DKIM TXT жазбасын оқып алып, ондағы ашық кілттің көмегімен қолтаңбаны тексереді. Егер қолтаңба сәтті тексерілсе, хаттың жолда бұрмаланбағаны және спам еместігі расталады.
Ашық кілттер және криптографиялық алгоритмдер
DKIM жүйесінде негізінен екі түрлі криптографиялық кілт түрі қолданылады: RSA және Ed25519. Олардың әрқайсысының қауіпсіздік деңгейі мен ұзындығына қойылатын талаптары бар:
- RSA кілттері: Ең көп таралған кілт түрі. Қауіпсіздік стандарттарына сәйкес, 1024 биттен төмен RSA кілттері жарамсыз деп танылады, өйткені олар заманауи есептеу қуаттары үшін тым әлсіз. Сонымен қатар, 2048 биттен төмен RSA кілттері ұсынылған деңгейден әлсіз болып есептеледі. Қазіргі уақытта қауіпсіздікті қамтамасыз ету үшін 2048 немесе одан жоғары биттік RSA кілттерін пайдалану ұсынылады.
- Ed25519 кілттері: Заманауи және тиімдірек эллиптикалық қисық алгоритмі. Бұл кілт түрі декодталған кезде дәл 32 байтты құрауы тиіс.
Егер DKIM жазбасындағы p тегінің мәні бос болса, бұл күшін жойған DKIM кілтін білдіреді. Бұл әдіс бұрын қолданылған кілттің жарамсыз екенін пошта серверлеріне хабарлау үшін қолданылады.
DNS TXT жазбаларының шектеулері мен бөлшектеу ережелері
DNS жүйесіндегі TXT жазбаларының өзіндік техникалық шектеулері бар. Бір DNS таңбалы жолының (character string) ұзындығы 255 байттан аспауы тиіс. Егер DKIM жазбасы (әсіресе 2048 биттік RSA кілті қолданылғанда) бұл шектен асып кетсе, оны бірнеше тырнақшаға алынған мәтін бөліктеріне бөлу қажет болады.
DNS серверлері бұл бөліктерді автоматты түрде бір тізбекке біріктіреді. Алайда, жазбаны қолмен конфигурациялау кезінде синтаксистік қателер жиі кетеді. Барлық үзінділер тырнақша ішінде дұрыс көрсетілуі және олардың арасында немесе сыртында артық таңбалар болмауы тиіс.
Жергілікті тексеру мен DNS сұрауының айырмашылығы
Бұл құрал толығымен жергілікті режимде жұмыс істейді. Бұл дегеніміз:
- Құрал пайдаланушы енгізген мәтінді тікелей браузер ішінде талдайды.
- Ол сыртқы DNS серверлеріне сұрау жібермейді және домендегі нақты жазбаларды іздемейді.
- Құрал нақты электрондық пошта хабарламаларының қолтаңбаларын тексермейді.
- Талдау нәтижесі тек қойылған мәтіннің синтаксистік дұрыстығын, құрылымын және қауіпсіздік параметрлерін бағалауға негізделген.
Сіздің DKIM жазбаңыз браузеріңізде сақталады. BroBroGo оны жүктемейді немесе сақтамайды. Бұл деректердің құпиялылығын қамтамасыз етеді, өйткені ешқандай ақпарат сыртқы серверлерге жіберілмейді.
DKIM жазбасындағы жиі кездесетін қателер мен ескертулер
DKIM жазбасын жасау кезінде әкімшілер келесідей қателіктерге бой алдыруы мүмкін:
- Тегтердің қайталануы немесе бұзылуы: Бір тегтің бірнеше рет қайталануы немесе теңдік белгісінің (
=) ұмытылып кетуі. - Ескірген хэш алгоритмдері:
sha1алгоритмін пайдалану. Бұл алгоритм қазіргі уақытта ескірген болып табылады және қауіпсіздік мақсатында қолданылмауы тиіс. DKIM қолтамғалары үшін міндетті түрдеsha256алгоритміне рұқсат берілуі керек. - Нұсқа қателері:
vтегінің бірінші орында тұрмауы немесе оның мәнініңDKIM1мәнінен өзгеше болуы. - Кілт өлшемінің жеткіліксіздігі: RSA кілтінің 1024 биттен аз болуы (жарамсыз) немесе 2048 биттен аз болуы (ұсынылмайды).
Жиі қойылатын сұрақтар (FAQ)
Неліктен ұзын DKIM жазбалары тырнақшаға алынған жолдарға бөлінеді?
DNS TXT жазбасы бірнеше таңба жолын қамтуы мүмкін, әр жол 255 байтпен шектелген. DNS жолдарды тәртіппен біріктіреді, сондықтан барлық бөліктер бір TXT жазбасының ішінде қалуы керек.
Бұл тексеруші қандай DKIM кілт түрлерін таниды?
Бұл RSA және Ed25519 ашық кілттерін таниды, олардың Base64 нысанын тексереді және 1024 биттерінен төмен RSA кілттерді жарамсыз деп, 2048 биттерінен төмен кілттерді ұсынылғаннан әлсіз деп есептейді.
Таза нәтиже DKIM-тің жұмыс істеп тұрғанын дәлелдей ме?
Жоқ. Бұл бет тек сіз қойған жазба мәтінін тексереді. Ол DNS-ті сұрамайды, хабарламаның қолтаңбасын тексермейді, селектор атауын растамайды немесе пошта қабылдаушылардың жазбаны ала алатынын дәлелдемейді.
Егер p мәні бос болса, бұл нені білдіреді?
Егер p тегінің мәні бос болса, бұл күшін жойған немесе жойылған DKIM кілтін білдіреді. Бұл пошта серверлеріне аталған кілттің бұдан былай қолтаңбаларды тексеру үшін қолданылмайтынын хабарлау үшін пайдаланылады.