DKIM ellenőrzés: érvényes-e a közzétett kulcsa?
Írjon be egy domaint és egy szelektort, és megmutatjuk a közzétett DKIM kulcsot: érvényes-e a rekord, milyen hosszú a kulcs, és használható-e az aláírások ellenőrzésére. Ha nem ismeri a szelektort, hagyja üresen: kipróbáljuk a leggyakoribbakat.
Mit vizsgál a DKIM ellenőrző?
- Kulcsrekord
- Van-e pontosan egy kulcs a szelektor._domainkey név alatt, és közvetlenül vagy a levelezőszolgáltatóra mutató aliason (CNAME) keresztül érhető-e el.
- Szintaxis
- Érvényes-e minden címke, megvan-e a nyilvános kulcs, és nem kerültek-e a rekordba idézőjelek vagy más fölösleges karakterek.
- Kulcshossz
- Hány bites az RSA kulcs. Az 1024 bitnél rövidebbeket a fogadó szerverek elutasítják, az 1024 biteseket ma már gyengének tekintik; az ajánlott méret 2048 bit.
- Csonka kulcs
- A hosszú kulcsok bemásoláskor gyakran csonkolódnak; ilyenkor a rekord megvan, de minden aláírás megbukik.
- Jelzők
- Tesztmódban van-e a kulcs (t=y), vissza van-e vonva (üres p=), és érvényes-e az aldomainekre.
- Szelektorkeresés
- Szelektor megadása nélkül több mint harminc, a levelezőszolgáltatók által gyakran használt nevet próbálunk ki.
Gyakori kérdések
Mi az a DKIM szelektor, és hol találom?
A szelektor a kulcs neve: egy domainnek több kulcsa is lehet, minden levélküldő szolgáltatáshoz egy. A levelezőszolgáltatása megadja a beállításkor. Egy már elküldött levélből is kiolvasható: nyissa meg a levél forrását, és keresse meg a DKIM-Signature fejlécben az „s=” értéket.
Milyen hosszú legyen a DKIM kulcs?
2048 bites RSA kulcsot érdemes használni. Az 1024 bites kulcs még működik, de gyengének számít; az ennél rövidebbet a fogadó szerverek figyelmen kívül hagyják. A 2048 bites kulcs hosszabb 255 karakternél, ezért a TXT rekordban több darabra kell bontani – a legtöbb DNS-szerkesztő ezt magától megteszi.
Megvan a rekord, mégis megbukik a DKIM. Miért?
A leggyakoribb ok a bemásoláskor csonkolódott vagy idézőjelekkel összefűzött kulcs: ezt az ellenőrzés jelzi. További okok: a levelet más szelektorral írják alá, mint amelyet közzétett, vagy a levél tartalma útközben megváltozott (például egy levelezőlista láblécet fűzött hozzá).
Elég a DKIM az SPF nélkül?
A DMARC-hoz elég, ha a kettő közül az egyik teljesül, de érdemes mindkettőt beállítani. A DKIM a továbbított leveleknél is megmarad, az SPF nem; az SPF viszont akkor is véd, ha egy szolgáltatás nem ír alá.