Улогата на DKIM во автентикацијата на е-пошта
DKIM (DomainKeys Identified Mail) претставува стандардизиран метод за автентикација на е-пошта кој овозможува организацијата да преземе одговорност за испратената порака. Преку користење на криптографски потписи, DKIM му докажува на примачот дека пораката навистина потекнува од наведениот домен и дека нејзината содржина не била променета за време на преносот.
Овој систем се потпира на пар од јавен и приватен клуч. Приватниот клуч безбедно се чува на серверот за испраќање пошта и се користи за генерирање на дигитален потпис во заглавието на секоја е-пошта. Јавниот клуч се објавува јавно во рамките на DNS системот како TXT запис. Кога серверот на примачот ќе ја прими пораката, тој го презема јавниот клуч од DNS за да го верификува потписот. Алатката „Проверувач на DKIM записи“ овозможува детална инспекција на овој јавен TXT запис за да се осигура неговата правилна структура пред тој да биде објавен.
Структура и компоненти на еден DKIM TXT запис
DKIM TXT записот се состои од низа на ознаки (tags) разделени со точка-запирка, каде секоја ознака дефинира специфичен параметар на клучот и дозволените услуги. Правилното толкување на овие ознаки е клучно за успешна автентикација.
- v (Верзија): Ја означува верзијата на DKIM протоколот. Доколку е присутна, ознаката
vмора да биде прва во записот и нејзината вредност мора да биде точноDKIM1. - k (Тип на клуч): Го одредува криптографскиот алгоритам на клучот. Поддржани вредности се
rsaиed25519. - p (Јавен клуч): Ја содржи Base64 кодираната вредност на јавниот клуч. Оваа ознака е задолжителна за активни клучеви.
- s (Услуги): Ги дефинира услугите кои можат да го користат овој клуч. Дозволените вредности мора да содржат
emailили*. - h (Хеш алгоритми): Ги одредува дозволените алгоритми за хеширање. За современите DKIM потписи, оваа ознака мора да овозможи
sha256.
Ограничувања на DNS TXT записите и спојување на делови
При објавување на DKIM записите во DNS, администраторите често се соочуваат со техничките ограничувања на DNS протоколот. Еден DNS TXT запис може да содржи неколку низи на карактери, но секоја поединечна низа (chunk) е строго ограничена на максимална должина од 255 бајти.
Долгите криптографски клучеви, особено RSA клучевите од 2048 бита, ја надминуваат оваа граница и затоа мора да бидат поделени во повеќе цитирани делови во рамките на зонската датотека. „Проверувач на DKIM записи“ автоматски ги препознава овие цитирани делови и загради од зонските датотеки, ги спојува во една континуирана низа и врши проверка на комплетниот запис. Внесот во алатката е ограничен на вкупно 20.000 карактери.
Криптографски клучеви и безбедносни препораки
Изборот на типот на клучот и неговата големина директно влијаат на безбедноста на е-поштата. Алатката ги препознава следниве стандарди:
- RSA: Најраспространетиот алгоритам. Поради зголемената процесирачка моќ на современите компјутери, RSA клучевите со големина под 1024 бита се сметаат за неважечки и несигурни. Клучевите со големина под 2048 бита се означуваат како послаби од препорачаното. За оптимална заштита, се препорачува имплементација на RSA клучеви од 2048 бита или повеќе.
- Ed25519: Модерен и поефикасен алгоритам за криптографија со елиптични криви. Јавниот клуч за Ed25519 мора да се декодира точно во 32 бајти.
- Хеш алгоритми: Употребата на
sha1е застарена за DKIM потписи и не смее да се користи поради откриени безбедносни пропусти во алгоритмот. Задолжително е користење наsha256.
Дополнително, доколку ознаката p е празна, тоа означува дека клучот е намерно повлечен (revoked). Ова е стандардна процедура кога одреден клуч веќе не треба да се користи за верификација на потписи.
Локална проверка наспроти DNS запрашување
Важно е да се разбере природата на обработката на податоците при користење на оваа алатка. Анализата се изведува целосно локално во вашиот веб-прелистувач. Вашиот DKIM запис останува во вашиот прелистувач. BroBroGo не го подига или зачувува.
Бидејќи ова е исклучиво локална проверка на запис-текст, алатката не врши DNS запрашувања за да провери дали записот е веќе активен на интернет, ниту пак врши верификација на реални потписи на е-пошта. Таа служи за валидација на синтаксата, структурата и клучевите пред нивното реално објавување во DNS.
Чести грешки и предупредувања при конфигурација
При рачно креирање или копирање на DKIM записите, често се појавуваат синтаксички и структурни грешки. Алатката е дизајнирана да ги идентификува следниве проблеми:
- Погрешно формирана презентација: Доколку цитираните делови содржат текст надвор од наводниците.
- Надминување на DNS лимитот: Доколку некој поединечен TXT дел надминува 255 бајти.
- Недостасувачки елементи: Кога клучната ознака
pе целосно испуштена од записот. - Дуплирани ознаки: Кога одредена ознака (на пример
kилиv) се појавува повеќе од еднаш. - Синтаксички грешки: Ознаки кои немаат знак за еднаквост или имаат невалидно име.
- Неподдржани вредности: Користење на неподдржани типови на клучеви, застарени хеш алгоритми или недозволени услуги.
Често поставувани прашања (FAQ)
Зошто долгите DKIM записи се делат на цитирани низа?
DNS TXT записот може да содржи неколку низа на карактери, со тоа што секоја низа е ограничена на 255 бајти. DNS ги поврзува низите по редослед, така што сите делови мора да останат во еден TXT запис.
Кои типови на DKIM клучеви ги препознава овој проверувач?
Го препознава RSA и Ed25519 јавни клучеви, ги проверува нивните Base64 форми, и ги пријавува RSA клучевите под 1024 битови како неважечки и клучевите под 2048 битови како послаби од препорачаното.
Дали чист резултат докажува дека DKIM работи?
Не. Оваа страница проверува само текстот на записот што го вметнувате. Не го запрашува DNS, не ја проверува потпишаната порака, не го потврдува името на селекторот ниту докажува дека примателите на пошта можат да го извадат записот.
Што значи кога вредноста на ознаката p е празна?
Празна вредност во ознаката p означува дека објавувате повлечен (отповикан) DKIM клуч. Ова му кажува на серверот што ја прима поштата дека овој конкретен клуч повеќе не е валиден за потпишување пораки.