DKIM Чекер Записа

Ставите DKIM TXT запис да бисте проверили његову верзију, тип кључа, јавни кључ, услуге и наведенe DNS делове.

DKIM запис
Nalepite listu tagova kao što je v=DKIM1; k=rsa; p=… . Prihvaćeni su citirani TXT delovi i zagrade zone fajla i spoje se.

Анализа DKIM

Налепите DKIM запис, а затим га проверите.

Белешке о запису

    Верзија
    Тип кључа
    Величина кључа
    Услуге

    Парсирана поља

    ОзнакаВредност
    Налепите DKIM запис за инспекцију.

    Вaш DKIM запис остаје у вашем прегледачу. BroBroGo га не отпрема нити чува.

    Честа питања

    Зашто се дуги DKIM записи деле на наведенe стрингове?

    DNS TXT запис може садржати више карактерских стрингова, при чему је сваки стринг ограничен на 255 бајтова. DNS спаја стрингове по редоследу, тако да сви делови морају остати у једном TXT запису.

    Које типове DKIM кључева овај проверавач препознаје?

    Препознаје RSA и Ed25519 јавне кључеве, проверава Base64 формат и означава RSA кључеве краће од 1024 бита као неважеће, а краће од 2048 бита као слабије од препоручених.

    Да ли чист резултат доказује да DKIM ради?

    Не. Ова страница проверава само текст записа који налепите. Не упитује DNS, не проверава потпис поруке, назив селектора нити да ли примаоци могу да преузму запис.

    Улога јавних кључева и типова кључева у DKIM-у

    Аутентификација е-поште путем DKIM-а заснива се на асиметричној криптографији. Сервер који шаље пошту користи приватни кључ за генерисање дигиталног потписа у заглављу е-поште, док прималац користи јавни кључ објављен у DNS-у како би тај потпис верификовао.

    Овај алат препознаје два типа јавних кључева:

    • RSA
    • Ed25519

    Величина кључа директно утиче на сигурност аутентификације. За RSA кључеве важе строга правила у погледу дужине. RSA кључеви који имају мање од 1024 бита сматрају се неважећим и несигурним за употребу. Иако су кључеви од 1024 бита технички дозвољени, они се категоришу као слабији од препоручених. За оптималну заштиту, препоручује се коришћење RSA кључева јачине 2048 бита или више. Код Ed25519 кључева, јавни кључ након декодирања мора имати тачно 32 бајта.

    Ограничења DNS TXT записа и сегментација

    Приликом објављивања DKIM записа у DNS-у, администратори се суочавају са техничким ограничењима самог DNS протокола. Један DNS карактерски низ унутар TXT записа може имати максималну дужину од 255 бајтова.

    Када јавни кључ и остале ознаке премашују овај лимит, запис се мора поделити на више цитираних делова (сегмената) унутар зоне. DNS сервери аутоматски спајају ове делове по редоследу како би реконструисали комплетан запис. Међутим, неправилно навођење наводника или остављање текста изван њих може потпуно нарушити структуру записа. Алат прихвата цитиране TXT делове и заграде зоне фајла, спаја их ради анализе и проверава да ли појединачни сегменти прекорачују дозвољени лимит од 255 бајтова.

    Локална провера насупрот DNS упитима

    Постоји суштинска разлика између локалне провере записа и активне верификације на мрежи. Овај алат обавља искључиво локалну анализу текста који корисник унесе у поље за унос.

    Процес анализе се у потпуности одвија локално у веб прегледачу корисника. То значи следеће:

    • Алат не шаље упите DNS серверима како би проверио постојање записа на одређеном домену.
    • Не врши се верификација стварних потписа у заглављима е-поште.
    • Подаци се не отпремају на сервере нити се чувају, чиме се обезбеђује да унети јавни кључ остаје искључиво у прегледачу корисника.

    Овакав приступ омогућава брзу инспекцију синтаксичке исправности и уочавање грешака пре него што се запис уопште објави на јавним DNS серверима.

    Најбоље праксе за ознаке и алгоритме хеширања

    Да би DKIM запис био потпуно функционалан и безбедан, потребно је поштовати дефинисана правила за појединачне ознаке:

    1. Верзија (v): Ознака верзије мора бити прва ознака у запису уколико је присутна. Њена вредност мора бити тачно DKIM1.
    2. Тип кључа (k): Дозвољене вредности су искључиво rsa или ed25519.
    3. Услуге (s): Ознака услуге одређује где се овај кључ примењује. Вредност мора садржати email или * (што означава све услуге).
    4. Алгоритми хеширања (h): Ознака мора дозволити употребу sha256 алгоритма, који је стандард за тренутне DKIM потписе. Употреба старијег sha1 алгоритма је застарела и строго се обесхрабрује јер се он више не сме користити за безбедно потписивање.
    5. Опозив кључа: Уколико је вредност ознаке p празна (нпр. p=), то значи да домен објављује опозван DKIM кључ, чиме се трајно поништава његова валидност.

    Честе грешке и упозорења при конфигурацији

    Током ручног креирања или копирања DKIM записа, често долази до синтаксичких грешака које алат може идентификовати. Међу најчешћим проблемима су:

    • Недостатак знака једнакости: Свака ознака мора имати јасно дефинисану вредност кроз формат ознака=вредност. Ако знак једнакости недостаје, поље се пријављује као неисправно.
    • Дуплиране ознаке: Појављивање исте ознаке више пута унутар једног записа није дозвољено.
    • Неисправна имена ознака: Употреба нестандардних карактера у називима ознака доводи до грешке у парсирању.
    • Недостатак кључних ознака: Ознака p (јавни кључ) је увек обавезна у запису. Ако ова ознака уопште не постоји, алат пријављује грешку „Потребни p јавни-кључ ознака недостаје.“. Опозив кључа се не врши изостављањем ознаке, већ се поништени DKIM кључ објављује тако што вредност ознаке p остане празна.

    Алат ће за сваку пронађену ставку приказати одговарајућу поруку, омогућавајући администраторима да исправе грешке пре пуштања записа у рад.

    Често постављана питања (FAQ)

    Зашто се дуги DKIM записи деле на наведенe стрингове?

    DNS TXT запис може садржати више карактерских стрингова, при чему је сваки стринг ограничен на 255 бајтова. DNS спаја стрингове по редоследу, тако да сви делови морају остати у једном TXT запису.

    Које типове DKIM кључева овај проверавач препознаје?

    Препознаје RSA и Ed25519 јавне кључеве, проверава Base64 формат и означава RSA кључеве краће од 1024 бита као неважеће, а краће од 2048 бита као слабије од препоручених.

    Да ли чист резултат доказује да DKIM ради?

    Не. Ова страница проверава само текст записа који налепите. Не упитује DNS, не проверава потпис поруке, назив селектора нити да ли примаоци могу да преузму запис.