Перейти к содержимому

DKIM: как работает подпись электронной почты

DKIM позволяет почтовому серверу поставить цифровую подпись на исходящее письмо, а получателю — проверить эту подпись через публичный ключ в DNS. В отличие от SPF, здесь проверяется криптографическая подпись самого сообщения. Как работает…

DKIM позволяет почтовому серверу поставить цифровую подпись на исходящее письмо, а получателю — проверить эту подпись через публичный ключ в DNS.

В отличие от SPF, здесь проверяется криптографическая подпись самого сообщения.

Как работает DKIM

Отправляющий сервер
↓
подписывает письмо private key
↓
письмо
↓
получатель
↓
получает public key из DNS
↓
проверяет подпись

Private key

Хранится у отправляющего почтового сервиса и не должен публиковаться.

Public key

Публикуется в DNS.

Что такое selector

Один домен может использовать несколько DKIM-ключей.

Selector помогает понять, какой public key нужен.

Пример имени

selector1._domainkey.example.com

Пример TXT

v=DKIM1; k=rsa; p=PUBLIC_KEY...

Где selector находится в письме

В DKIM-Signature есть параметр s=.

Домен подписи

Параметр d= показывает домен DKIM-подписи.

Почему DKIM полезен

Получатель может проверить, что определённые подписанные части сообщения не были незаметно изменены после подписания.

DKIM не шифрует письмо

Подпись и шифрование — разные вещи.

DKIM не гарантирует честность отправителя

Злоумышленник тоже может настроить DKIM для собственного домена. Механизм подтверждает связь письма с доменной подписью, а не моральные качества отправителя.

DKIM и DMARC

DMARC использует DKIM как один из источников аутентификации и дополнительно проверяет alignment с видимым доменом From.

Ротация ключей

Selector позволяет создать новый ключ, начать подписывать им письма, а старый удалить после безопасного переходного периода.

Почему не стоит вечно использовать один ключ

Регулярная ротация уменьшает долгосрочный риск компрометации.

Как проверить DKIM-запись

dig +short \
selector1._domainkey.example.com TXT

Но selector нужно знать

Универсального имени selector не существует. Его выдаёт ваш почтовый сервис или конфигурация собственного сервера.

Типичная ошибка

Пользователь добавил TXT не к:

selector._domainkey.example.com

а просто к:

example.com

Проверка DKIM его не найдёт.

Ещё одна ошибка — повреждённый public key

DNS-панель, пробелы и копирование длинной строки могут приводить к ошибкам конфигурации.

Проверяйте реальный DNS

Не достаточно увидеть запись в панели — получите её внешним DNS-запросом.

Как NexIP помогает

DNS Lookup позволяет проверить selector, а специализированная диагностика почты в будущем может автоматически разбирать DKIM-синтаксис.

FAQ

DKIM заменяет SPF?

Нет. Они дополняют друг друга.

Public key можно показывать всем?

Да, именно для этого он публикуется в DNS.

Private key можно положить в DNS?

Нет. Никогда.

По теме: TXT-записи DNS: SPF, verification и служебные данные.

По теме: DMARC: как работает политика защиты доменной почты.

Инструменты NexIP

Проверьте на практике

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

Вернуться в базу знаний