Defaults.Exposed

Defaults.ExposedOpravy › DKIM

Jak opravit DKIM

DKIM je neviditelná pečeť chránící každý e-mail, který vaše firma odešle. Umožňuje přijímajícímu poskytovateli pošty potvrdit, že e-mail skutečně přišel od vás a dorazil beze změn. Bez DKIM je vaši poštu snazší zfalšovat, snazší pozměnit a mnohem pravděpodobnější, že skončí ve spamu nebo bude rovnou odmítnuta.

Výsledek pro vaše podnikání: Bez DKIM mohou být e-maily, které odesíláte, pozměněny při přenosu, snáze napodobeny zločinci a s vyšší pravděpodobností přefiltrovány do spamu nebo rovnou odmítnuty — tiše vás to stojí obchody, platby a důvěru, o jejíž ztrátě nikdy nevíte.

Co vás to může stát

Proč na tom záleží. E-mail nebyl nikdy postaven tak, aby prokazoval, kdo jej odeslal, a falšování odesílatele je triviálně snadné. DKIM přidává kryptografický podpis, který přijímající poskytovatel automaticky kontroluje — potvrzuje, že zpráva skutečně pochází z vaší domény a nebyla cestou pozměněna. Je to jedna ze tří věcí, které každý moderní poskytovatel pošty hledá, přímo ovlivňuje, zda je váš e-mail důvěryhodný nebo odhozený, a oprava je zdarma.

Co to je, prostými slovy

Každý e-mail, který vaše firma odešle, projde několika rukama, než dorazí do doručené pošty. Sám o sobě e-mail nenese žádný důkaz o tom, kdo jej skutečně odeslal nebo zda jej někdo cestou změnil — řádek “od” je jen text, který může napsat kdokoliv.

DKIM toto napravuje. Na každou zprávu, kterou vaše firma odesílá, umístí neviditelnou pečeť zabraňující neoprávněné manipulaci. Když e-mail dorazí, přijímající poskytovatel pošty pečeť zkontroluje oproti klíči, který publikujete na své doméně. Pokud odpovídá, poskytovatel ví dvě věci s jistotou: e-mail skutečně přišel z vaší domény a v přenosu nebyl změněn ani jeden znak. Pokud neodpovídá — protože zpráva byla zfalšována nebo pozměněna — pečeť selže a poskytovatel zachází s poštou s podezřením.

Nic z toho neřídíte ručně. Jakmile je to zapnuto, podepisování a kontrola probíhají automaticky u každého e-mailu, navždy. Celým smyslem DKIM je dát vaší skutečné poště prokazatelně pravou identitu — aby jí byla důvěřována a padělek vynikl.

Co vás to může stát

Toto není abstraktní. Zde je to, jak chybějící nebo slabá DKIM pečeť vypadá v praxi pro malou nebo střední firmu.

Co to vlastně je

DKIM je zkratka pro DomainKeys Identified Mail. Zde je to, jak pečeť funguje, bez žargonu:

Několik pojmů, které možná uslyšíte od svého IT pracovníka:

Jak vypadá ‘dobré’ nastavení: platný DKIM klíč je publikován u selektoru pro vaši doménu, vaše odchozí pošta je s ním podepsána a klíč je 2048bitový nebo silnější. To je plný průchod.

Poznámka ke způsobu hodnocení. Tato kontrola hledá skutečný, správně formátovaný klíč DKIM publikovaný u selektorů, které poskytovatelé pošty běžně používají. Publikovaný platný klíč je pozitivní signál — skener třetí strany nemůže přehrát vaše živé podpisy, takže přítomnost správného klíče je to, co se měří. Nenalezen žádný klíč selže v kontrole (je to mezera vysoké závažnosti). Platný klíč, který je slabý (1024bitové RSA) získá přibližně polovinu bodů — funguje, ale měl by být upgradován. Silný klíč (2048bitové RSA nebo lepší, nebo Ed25519) získá plný počet bodů. Toto je jedna z e-mailových bezpečnostních kontrol, která se počítá do vašeho hodnocení, s významným podílem na něm.

Jak to opravit (zdarma, ~15 minut)

Tato část je pro toho, kdo spravuje váš e-mail nebo doménu — pokud to nejste vy, předejte jim tuto sekci. Oprava je zdarma. Účtujeme pouze monitoring, zda vaše ochrany zůstanou zdravé v čase, nikoli za jejich nastavení.

Obecný postup je všude stejný: zapněte DKIM u svého poskytovatele e-mailu, vezměte klíč, který vygeneruje, publikujte jej ve svém DNS a pak potvrďte, že je aktivní. Přesné kroky závisí na tom, kdo provozuje váš e-mail — zde jsou nejběžnější.

Google Workspace (Gmail)

  1. Admin Console → Aplikace → Google Workspace → Gmail → Ověření e-mailu.
  2. Vyberte svou doménu a klikněte na Generovat nový záznam (zvolte délku klíče 2048bitů).
  3. Google vám poskytne DNS záznam. Přidejte jej u svého hostitele DNS jako TXT záznam, host google._domainkey.yourdomain, s hodnotou poskytnutou Googlem.
  4. Počkejte na šíření (minuty až několik hodin), poté se vraťte na stejnou obrazovku a klikněte na Spustit ověření.

Microsoft 365 (Outlook / Exchange Online)

  1. Přejděte na portál Microsoft DefenderE-mail a spolupráce → Politiky a pravidla → Politiky hrozeb → Nastavení ověřování e-mailu → DKIM.
  2. Vyberte svou doménu. Microsoft zobrazí dva záznamy CNAME k publikaci (selector1 a selector2).
  3. Přidejte oba záznamy CNAME u svého hostitele DNS přesně jak je zobrazeno.
  4. Zpět na obrazovce DKIM přepněte podepisování DKIM na Povoleno pro doménu.

Zoho Mail

  1. Ovládací panel → Ověření e-mailu → DKIM.
  2. Vygenerujte klíč (použijte selektor jako zoho), poté přidejte poskytnutý TXT záznam na zoho._domainkey.yourdomain ve svém DNS.
  3. Ověřte v panelu Zoho, jakmile je záznam aktivní.

Ostatní poskytovatelé / váš vlastní poštovní server Vzor je identický: poskytovatel (nebo váš poštovní software) vygeneruje pár klíčů, podepíše vaši odchozí poštu soukromým klíčem a dá vám veřejný záznam k publikaci. Obvykle to vypadá takto:

Host:  selector1._domainkey.yourdomain
Type:  TXT (nebo CNAME, podle poskytovatele)
Value: (dlouhý řetězec klíče, který vám váš poskytovatel dá)

Kde přidat DNS záznamy: v nastavení DNS vaší domény — obvykle u vašeho registrátora domény nebo hostitele DNS (např. Cloudflare, GoDaddy, panel hostingového ovládání). Pokud váš poskytovatel e-mailu dodá CNAME, ukazuje na záznam, který hostují, takže nikdy neuvidíte surový klíč — to je normální a v pořádku.

Potvrďte, že funguje: pošlete si testovací e-mail na účet Gmail, otevřete jej, zvolte Zobrazit originál a zkontrolujte, že se zobrazí DKIM: PASS. Poté znovu zkontrolujte svou doménu zde a potvrďte, že klíč prošel jako 2048bitový nebo silnější, nikoli slabý 1024bitový.

Běžné chyby

Poznámka k DKIM, SPF a DMARC

DKIM zřídka funguje samostatně. Je to jedno ze tří nastavení, která dohromady dělají váš e-mail důvěryhodným:

Pokud opravujete DKIM, stojí za to zkontrolovat SPF a DMARC zároveň. Společně jsou tím, co zabraňuje vydávání se za vaši firmu a co udržuje vaši skutečnou poštu tam, kde má přistávat.

Nastavte u svého poskytovatele

Krok za krokem pro oblíbené poskytovatele:

Časté dotazy

Nejsem technik — je to něco, co mohu sám vyřešit?

Nemusíte rozumět kryptografii. Ve většině případů je to nastavení, které zapnete uvnitř svého poskytovatele e-mailu (Google Workspace, Microsoft 365, Zoho atd.), který pak poskytne jeden nebo dva záznamy k přidání do vaší domény. Předejte sekci 'Jak to opravit' tomu, kdo spravuje váš e-mail nebo doménu — je to rychlá, bezplatná práce, obvykle asi 15 minut.

Riskuji zapnutím DKIM poruchu svého e-mailu?

Správné přidání DKIM je bezpečné — nemění způsob odesílání pošty, pouze přidává podpis, který mohou příjemci ověřit. Co je třeba správně udělat, je publikovat klíč generovaný vaším poskytovatelem přesně tak, jak byl zadán, a zapnout podepisování až po zprovoznění záznamu v DNS. Provedeno v tomto pořadí nedojde k žádnému přerušení pro vás ani vaše zákazníky.

Již používáme velkého poskytovatele jako Google nebo Microsoft — nejsme automaticky pokryti?

Ne vždy. Velcí poskytovatelé DKIM usnadňují, ale pro mnoho domén je stále nutné jej zapnout a přidat záznam do DNS — není vždy ve výchozím nastavení zapnutý. Proto doména u hlavního poskytovatele může stále selhat v této kontrole. Potvrzení a aktivace trvá jen pár minut.

Jaký je rozdíl mezi DKIM, SPF a DMARC? Potřebuji všechny tři?

Myslete na ně jako na sadu. SPF uvádí, které servery smějí odesílat poštu pro vaši doménu. DKIM je pečeť zabraňující neoprávněné manipulaci, která dokazuje, že zpráva je skutečně vaše a nezměněná. DMARC je instrukce, která říká poskytovatelům, aby zablokovali vše, co tyto kontroly selže. Fungují nejlépe společně — DMARC zvláště závisí na DKIM, takže ano, chcete všechny tři.

Můj IT člověk říká, že DKIM je 'zapnutý' — jak vím, že skutečně funguje a je dostatečně silný?

Záleží na dvou věcech: zda je platný podpis publikován u selektoru pro vaši doménu a zda klíč za ním je silný (2048bitové RSA nebo lepší). Starší 1024bitový klíč stále funguje, ale je podle moderních standardů považován za slabý a zde je hodnocen jako částečný průchod. Opětovné spuštění kontroly na vaší doméně potvrdí oboje najednou.

Co je 'selektor' a proč záleží?

Selektor je jen štítek, který ukazuje na jeden konkrétní klíč DKIM ve vašem DNS — umožňuje vám spustit více než jeden klíč najednou (například jeden pro vaši schránku a jeden pro newsletter nástroj) a bezpečně rotovat klíče. Neřídíte to ručně; váš poskytovatel vytvoří selektor a řekne vám, jaký záznam publikovat. Záleží zde, protože kontrola hledá platný klíč u selektorů, které poskytovatelé pošty běžně používají.