DKIM ellenőrzés: érvényes-e a közzétett kulcsa?

Írjon be egy domaint és egy szelektort, és megmutatjuk a közzétett DKIM kulcsot: érvényes-e a rekord, milyen hosszú a kulcs, és használható-e az aláírások ellenőrzésére. Ha nem ismeri a szelektort, hagyja üresen: kipróbáljuk a leggyakoribbakat.

Mit vizsgál a DKIM ellenőrző?

Kulcsrekord
Van-e pontosan egy kulcs a szelektor._domainkey név alatt, és közvetlenül vagy a levelezőszolgáltatóra mutató aliason (CNAME) keresztül érhető-e el.
Szintaxis
Érvényes-e minden címke, megvan-e a nyilvános kulcs, és nem kerültek-e a rekordba idézőjelek vagy más fölösleges karakterek.
Kulcshossz
Hány bites az RSA kulcs. Az 1024 bitnél rövidebbeket a fogadó szerverek elutasítják, az 1024 biteseket ma már gyengének tekintik; az ajánlott méret 2048 bit.
Csonka kulcs
A hosszú kulcsok bemásoláskor gyakran csonkolódnak; ilyenkor a rekord megvan, de minden aláírás megbukik.
Jelzők
Tesztmódban van-e a kulcs (t=y), vissza van-e vonva (üres p=), és érvényes-e az aldomainekre.
Szelektorkeresés
Szelektor megadása nélkül több mint harminc, a levelezőszolgáltatók által gyakran használt nevet próbálunk ki.

Gyakori kérdések

Mi az a DKIM szelektor, és hol találom?

A szelektor a kulcs neve: egy domainnek több kulcsa is lehet, minden levélküldő szolgáltatáshoz egy. A levelezőszolgáltatása megadja a beállításkor. Egy már elküldött levélből is kiolvasható: nyissa meg a levél forrását, és keresse meg a DKIM-Signature fejlécben az „s=” értéket.

Milyen hosszú legyen a DKIM kulcs?

2048 bites RSA kulcsot érdemes használni. Az 1024 bites kulcs még működik, de gyengének számít; az ennél rövidebbet a fogadó szerverek figyelmen kívül hagyják. A 2048 bites kulcs hosszabb 255 karakternél, ezért a TXT rekordban több darabra kell bontani – a legtöbb DNS-szerkesztő ezt magától megteszi.

Megvan a rekord, mégis megbukik a DKIM. Miért?

A leggyakoribb ok a bemásoláskor csonkolódott vagy idézőjelekkel összefűzött kulcs: ezt az ellenőrzés jelzi. További okok: a levelet más szelektorral írják alá, mint amelyet közzétett, vagy a levél tartalma útközben megváltozott (például egy levelezőlista láblécet fűzött hozzá).

Elég a DKIM az SPF nélkül?

A DMARC-hoz elég, ha a kettő közül az egyik teljesül, de érdemes mindkettőt beállítani. A DKIM a továbbított leveleknél is megmarad, az SPF nem; az SPF viszont akkor is véd, ha egy szolgáltatás nem ír alá.