NEW CASE
Antana

Створюємо цифрові рішення, які працюють на бізнес


Зателефонуйте нам +38 (066) 35-14-529

Зробімо перший крок до вашого сайту — напишіть нам

Закрити

DKIM-ключ домену за селектором.

Що робить DKIM

Цифровий підпис у заголовках листа. Він підтверджує, що лист справді від вашого домену й не змінювався в дорозі.

Підпис приватним ключем Ваш сервер підписує лист ключем, який знає лише він. Підробити підпис без цього ключа неможливо.
Перевірка публічним Отримувач бере відкритий ключ із DNS вашого домену й звіряє підпис. Саме цей ключ і шукає перевірка вище.
Захист від змін у дорозі Якщо хтось підмінить посилання в листі, підпис перестане збігатися й перевірка провалиться.
Селектор Одна назва — один ключ. Так можна мати різні ключі для різних сервісів і міняти їх без зупинки пошти.

Чому підпис не проходить перевірку

Ключ не опублікований Сервіс розсилки згенерував ключ, а запис у DNS ніхто не додав. Найчастіша причина, і виявляється вона лише перевіркою.
Список розсилки змінює лист Деякі розсилки додають підпис у кінець або міняють тему. Після цього підпис уже не збігається.
Ключ занадто короткий 1024 біти вже вважаються слабкими. Сучасний стандарт — 2048, і частина поштовиків коротші просто ігнорує.
Запис розірваний Довгий ключ у DNS розбивають на частини, і при копіюванні легко втратити символ. Тоді підпис не читається взагалі.

DKIM і SPF — не заміна одне одного

Вони перевіряють різні речі, і надійний захист дає лише поєднання.

SPF

Звідки лист

Перевіряє адресу сервера-відправника за списком у DNS.

  • Ламається при пересиланні
  • Не бачить змін у тексті
+
DKIM

Що в листі

Перевіряє, що вміст не змінювався після підписання.

  • Переживає пересилання
  • Не залежить від IP

DMARC вважає лист справжнім, якщо пройшла хоча б одна з перевірок і домен у ній збігається з тим, що в полі «Від». Тому налаштовують обидві.

DKIM перевірка за селектором

DKIM-підпис підтверджує, що лист справді надіслано з вашого домену й не змінений дорогою. Публічний ключ зберігається в DNS на адресі селектор._domainkey.домен. Введіть домен і селектор (наприклад, default, google, s1) — і сервіс покаже, чи опубліковано ключ і його вміст.

Де взяти селектор? Його видає поштовий сервіс при налаштуванні: у Google Workspace це зазвичай google, у поштових хостингів — default або mail. Також селектор видно в заголовках будь-якого відправленого листа в полі DKIM-Signature (параметр s=). Якщо ключа немає — пошта не підписується, і листи частіше потрапляють у спам.

Часті запитання

Що таке DKIM?
DKIM (DomainKeys Identified Mail) — цифровий підпис, який поштовий сервер додає до листів. Отримувач перевіряє його публічним ключем з DNS і впевнюється, що лист не підроблено.
Що таке селектор DKIM?
Селектор — це ім’я (напр. default, google, mail), яким позначено конкретний DKIM-ключ у DNS. Один домен може мати кілька ключів з різними селекторами.
Де взяти селектор?
Селектор задається поштовим сервісом при налаштуванні. Його можна побачити в заголовку відправленого листа в полі DKIM-Signature (s=...).
Навіщо DKIM разом зі SPF?
SPF перевіряє сервер-відправник, DKIM — цілісність самого листа. Разом із DMARC вони дають максимальний захист від підробки пошти.
Telegram Viber Подзвонити