DKIM loma e-pasta autentifikācijā
DomainKeys Identified Mail (DKIM) ir e-pasta autentifikācijas metode, kas ļauj domēna īpašniekam kriptogrāfiski parakstīt e-pastus, apliecinot, ka ziņojums tiešām nāk no konkrētā domēna un ceļā nav ticis mainīts. Šis paraksts tiek pārbaudīts, izmantojot publisko atslēgu, kas ir publicēta domēna DNS zonā kā TXT ieraksts.
Kad saņēmēja e-pasta serveris apstrādā ienākošo ziņojumu, tas veic vaicājumu pēc DKIM TXT ieraksta, lai iegūtu publisko atslēgu un verificētu parakstu. Ja ieraksts satur sintakses kļūdas, nepareizus tagus vai vājus kriptogrāfiskos parametrus, autentifikācija var neizdoties, kā rezultātā e-pasti var tikt nogādāti mēstuļu mapē vai pilnībā noraidīti. Tāpēc pirms ieraksta publicēšanas DNS zonā ir svarīgi veikt tā struktūras un komponentu analīzi.
DKIM TXT ieraksta struktūra un komponenti
DKIM ieraksts sastāv no tagu saraksta, kur katrs tags tiek definēts ar nosaukumu, vienādības zīmi un vērtību, bet paši tagi tiek atdalīti ar semikoliem (piemēram, v=DKIM1; k=rsa; p=…). Katram tagam ir sava specifiska loma ieraksta interpretācijā:
v(Versija): Norāda DKIM versiju. Ja šis tags ir iekļauts, tam ir jābūt pašam pirmajam ierakstā.k(Atslēgas tips): Norāda izmantoto kriptogrāfiskās atslēgas algoritmu.p(Publiskā atslēga): Satur Base64 kodētu publisko atslēgu, ko izmanto paraksta pārbaudei.s(Pakalpojumi): Definē pakalpojumus, kuriem šis DKIM ieraksts ir piemērojams.h(Jaucējfunkcijas): Norāda atļautos jaucējalgoritmus paraksta izveidei.
Šis rīks ļauj ielīmēt DKIM TXT vērtību (līdz 20 000 rakstzīmēm), lai pārbaudītu šo komponentu esamību un pareizību. Tas atbalsta arī zonu failu iekavas un citētus TXT fragmentus, tos automātiski apvienojot pirms analīzes veikšanas.
DNS TXT ierakstu ierobežojumi un fragmentācija
Plānojot DKIM ieraksta izvietošanu DNS, ir jāņem vērā tehniskie ierobežojumi. DNS TXT ieraksts var saturēt vairākas rakstzīmju virknes, taču katras atsevišķas virknes (fragmenta) garums nedrīkst pārsniegt 255 baitus.
Ja publiskā atslēga ir gara (piemēram, izmantojot RSA 2048 bitu atslēgu), viss ieraksts pārsniegs šo robežu. Šādos gadījumos ieraksts DNS zonā tiek sadalīts vairākos citētos fragmentos. DNS serveri un klienti šos fragmentus apvieno secīgi vienā virknē. Ja kāds no fragmentiem pārsniedz 255 baitu limitu vai citētā prezentācija ir kļūdaina, ieraksts netiks pareizi nolasīts.
Publiskās atslēgas un algoritmu drošības standarti
DKIM atbalsta dažādus kriptogrāfiskos algoritmus, no kuriem izplatītākie ir RSA un Ed25519. Atkarībā no izvēlētā algoritma un atslēgas garuma mainās paraksta drošības līmenis:
| Atslēgas tips | Izmērs / Parametri | Statuss un ieteikumi |
|---|---|---|
| RSA | < 1024 biti | Nederīga. DKIM standartos šādas atslēgas tiek uzskatītas par nepietiekamām. |
| RSA | 1024 līdz < 2048 biti | Vājāka nekā ieteikts. Lai gan tā var darboties, mūsdienās tas nav drošākais risinājums. |
| RSA | ≥ 2048 biti | Rekomendētais izmērs drošai e-pasta parakstīšanai. |
| Ed25519 | 32 baiti (dekodētā veidā) | Moderns un drošs algoritms ar fiksētu atslēgas izmēru. |
Papildus atslēgas izmēram būtiska nozīme ir izmantotajai jaucējfunkcijai (hash algorithm). Mūsdienu DKIM parakstiem ir obligāti jāatļauj sha256 izmantošana. Savukārt vecākais sha1 algoritms ir atzīts par novecojušu un drošības apsvērumu dēļ to vairs nedrīkst izmantot.
Ja nepieciešams deaktivizēt konkrētu DKIM atslēgu, tiek publicēta tukša p vērtība, kas kalpo kā norāde, ka atslēga ir atsaukta.
Biežākās kļūdas un brīdinājumi DKIM konfigurācijā
Analizējot DKIM ieraksta tekstu, var saskarties ar dažādām sintakses un struktūras problēmām:
- Trūkstoši vai dublēti tagi: Obligātā publiskās atslēgas taga
ptrūkums padara ierakstu nederīgu. Tāpat jebkurš tags (piemēram,vvaik) ierakstā drīkst parādīties tikai vienu reizi. - Sintakses kļūdas: Katram laukam ir jābūt skaidri definētam ar vienādības zīmi (piemēram, kļūda rodas, ja laukā trūkst vienādības zīmes vai pats taga nosaukums ir kļūdains).
- Nepareiza versijas pozīcija: Ja ierakstā ir norādīts
v=DKIM1, tam ir jābūt pašam pirmajam tagam. Jebkura cita versijas vērtība (kas nav tiešiDKIM1) tiks uzskatīta par kļūdu. - Neatbalstīti pakalpojumi: Taga
svērtībai ir jāsatur vai nuemail, vai*(vispārīgais aizstājējzīmes simbols). Citas vērtības nav atļautas. - Neatpazīti tagi: Ja ierakstā tiek iekļauts nezināms tags, tas netiek interpretēts, taču tiek saglabāts ieraksta struktūrā.
Lokālās pārbaudes specifika pret DNS vaicājumiem
Šis rīks veic tikai lokālu ieraksta teksta pārbaudi tieši lietotāja pārlūkprogrammā. Tas nozīmē, ka apstrāde notiek lokāli un nekas netiek augšupielādēts vai saglabāts ārējos serveros.
Ir svarīgi saprast atšķirību starp šādu teksta analīzi un pilnu pārbaudi:
- Lokālā pārbaude: Analizē tikai ielīmētā teksta sintaksi, atslēgas garumu, tagu secību un segmentāciju. Tā nepieprasa datus no DNS un nepārbauda, vai ieraksts ir publicēts pareizajā vietā.
- DNS vaicājums un paraksta verifikācija: Reālā e-pasta saņemšanas laikā serveri veic aktīvu DNS vaicājumu, lai atrastu ierakstu pēc konkrēta selektora, un pēc tam izmanto šo atslēgu, lai verificētu reāla e-pasta parakstu. Lokālais rīks šādas darbības neveic, tāpēc sekmīgs pārbaudes rezultāts norāda uz pareizu ieraksta sintaksi, bet negarantē, ka e-pasta piegāde un parakstīšana darbosies reālajā vidē.
Biežāk uzdotie jautājumi (FAQ)
Kāpēc garie DKIM ieraksti tiek sadalīti citētās virknēs?
DNS TXT ieraksts var saturēt vairākas rakstzīmju virknes, katrai virknei ir ierobežojums līdz 255 baitiem. DNS apvieno virknes secīgi, tāpēc visi fragmenti ir jāpaliek vienā TXT ierakstā.
Kādas DKIM atslēgu tipus šis pārbaudītājs atpazīst?
Tas atpazīst RSA un Ed25519 publiskās atslēgas, pārbauda to Base64 formu un ziņo par RSA atslēgām zem 1024 biti kā nederīgām un atslēgām zem 2048 biti kā vājākām nekā ieteikts.
Vai tīrs rezultāts pierāda, ka DKIM darbojas?
Nē. Šī lapa pārbauda tikai ieraksta tekstu, ko ielīmējat. Tā neveic pieprasījumus uz DNS, neverificē ziņojuma parakstu, neapstiprina selektora nosaukumu un nepierāda, ka pasta saņēmēji var iegūt ierakstu.
Kas notiek, ja publiskās atslēgas tags "p" ir tukšs?
Ja p vērtība ir tukša, tas nozīmē, ka tiek publicēta atcelta DKIM atslēga. Šādu metodi izmanto, lai informētu saņēmēju serverus, ka iepriekš izmantotā atslēga vairs nav aktīva un ar to parakstīti e-pasti nav jāuzskata par autentiskiem.