Defaults.Exposed

Defaults.ExposedJavítások › DKIM

Hogyan javítsd ki: DKIM

A DKIM a vállalkozásod által küldött minden e-mail láthatatlan, hamisításbiztos pecsétje. Lehetővé teszi, hogy a fogadó levelezőszolgáltató megerősítse: az e-mail valóban tőled érkezett, és változatlanul jutott el. Nélküle a leveleid könnyebben meghamisíthatók, könnyebben módosíthatók, és jóval nagyobb eséllyel kerülnek spambe vagy utasítják el őket.

Az üzleted szempontjából lényeg: DKIM nélkül az elküldött e-maileket átvitel közben módosíthatják, bűnözők könnyebben utánozhatják őket, és nagyobb valószínűséggel szűrik spamként vagy utasítják el – csendesen elveszített üzleteket, kifizetéseket és bizalmat okozva, amelyekről sosem szerzesz tudomást.

Mibe kerülhet ez neked

Miért fontos. Az e-mailt soha nem tervezték arra, hogy bizonyítsa, ki küldte, és a feladó hamisítása rendkívül egyszerű. A DKIM kriptográfiai aláírást ad, amelyet a fogadó automatikusan ellenőriz – megerősítve, hogy az üzenet valóban a te domainedről érkezett és nem módosult az úton. Ez az egyik három dolog, amelyet minden modern levelezőszolgáltató keres, közvetlenül befolyásolja az e-mailjeid megbízhatóságát vagy spambe kerülését, a javítás pedig ingyenes.

Mi ez egyszerű szavakkal

Minden e-mail, amelyet a vállalkozásod küld, több kézben megfordul, mielőtt az inboxba ér. Önmagában egy e-mail nem tartalmaz bizonyítékot arról, hogy ki küldte valójában, vagy hogy valaki megváltoztatta-e az úton – a „from” sor csupán szöveg, amelyet bárki begépelhet.

A DKIM ezt orvosolja. Láthatatlan, hamisításbiztos pecsétet helyez el minden egyes üzeneten, amelyet a vállalkozásod küld. Amikor az e-mail megérkezik, a fogadó levelezőszolgáltató a domainen közzétett kulcsoddal ellenőrzi a pecsétet. Ha egyezik, a szolgáltató biztosan tudja két dolgot: az e-mail valóban a domainedről érkezett, és egyetlen karaktert sem változtattak meg az átvitel során. Ha nem egyezik – mert az üzenetet meghamisították vagy módosították –, a pecsét meghibásodik, és a szolgáltató gyanúsan kezeli a levelet.

Mindezt nem kézzel kezeled. Amint be van kapcsolva, az aláírás és az ellenőrzés automatikusan megtörténik minden egyes e-mailnél, mindörökké. A DKIM lényege, hogy a valódi leveledet bizonyíthatóan valódivá tegye – hogy megbízjanak benne, és a hamisítványok feltűnjenek.

Mibe kerülhet ez neked

Ez nem elvont. Így néz ki a hiányzó vagy gyenge DKIM-pecsét egy kis- vagy középvállalkozásnál a gyakorlatban.

Mi is ez pontosan

A DKIM a DomainKeys Identified Mail rövidítése. Így működik a pecsét, zsargon nélkül:

Néhány kifejezés, amelyet hallhatsz az IT-szakemberedtől:

Mit jelent a „jó” beállítás: érvényes DKIM-kulcs van közzétéve egy szelektornál a domainedhez, a kimenő leveleid azzal vannak aláírva, és a kulcs 2048 bites vagy erősebb. Ez a teljes megfelelés.

Megjegyzés a pontozásról. Ez az ellenőrzés azt keresi, hogy érvényes, jól formált DKIM-kulcs legyen közzétéve a levelezőszolgáltatók által általánosan használt szelektorokon. Egy közzétett érvényes kulcs a pozitív jel – egy harmadik feles szkenner nem tudja visszajátszani az élő aláírásokat, tehát a helyes kulcs megléte mérődik. Nem található kulcs meghibásodtatja az ellenőrzést (magas súlyosságú hiány). Érvényes, de gyenge kulcs (1024 bites RSA) kb. fél pontszámot kap – működik, de frissíteni kellene. Erős kulcs (2048 bites RSA vagy jobb, vagy Ed25519) teljes pontszámot kap. Ez az egyik e-mail biztonsági ellenőrzés, amelynek súlya van a besorolásodban.

Hogyan javítsd ki (ingyenes, ~15 perc)

Ez a rész annak szól, aki az e-mailedet vagy a domained kezeli – ha ez nem te vagy, add át nekik ezt a részt. A javítás ingyenes. Mi csak figyelésért számítjuk fel díjat, hogy az e-mail biztonsági beállításaid idővel egészségesek maradjanak, a beállításért nem.

Az általános folyamat mindenhol ugyanaz: kapcsold be a DKIM-et a levelezőszolgáltatódban, vedd a generált kulcsot, tedd közzé a DNS-ben, majd erősítsd meg, hogy él. A pontos lépések attól függnek, ki futtatja az e-mailedet – íme a leggyakoribbak.

Google Workspace (Gmail)

  1. Admin Console → Apps → Google Workspace → Gmail → Authenticate email.
  2. Válaszd ki a domained, és kattints a Generate new record gombra (válaszd a 2048 bites kulcshosszt).
  3. A Google egy DNS-rekordot ad. Add hozzá a DNS-gazdádnál TXT rekordként, host google._domainkey.yourdomain, a Google által megadott értékkel.
  4. Várd meg a terjedést (percektől néhány óráig), majd térj vissza ugyanarra a képernyőre, és kattints a Start authentication gombra.

Microsoft 365 (Outlook / Exchange Online)

  1. Menj a Microsoft Defender portálra → Email & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
  2. Válaszd ki a domained. A Microsoft két CNAME-rekordot mutat, amelyeket közzé kell tenni (selector1 és selector2).
  3. Add hozzá mindkét CNAME-rekordot a DNS-gazdádnál pontosan a megadott formában.
  4. Vissza a DKIM képernyőn, kapcsold be a DKIM-aláírást Enabled értékre a domainnél.

Zoho Mail

  1. Control Panel → Email Authentication → DKIM.
  2. Generálj kulcsot (használj egy szelektort, pl. zoho), majd add hozzá a megadott TXT-rekordot a zoho._domainkey.yourdomain helyre a DNS-ben.
  3. Erősítsd meg a Zoho panelban, amint a rekord él.

Más szolgáltatók / saját levelezőszerver A minta azonos: a szolgáltató (vagy a levelezőszoftvered) kulcspárt generál, a titkos kulccsal aláírja a kimenő leveleidet, és megad egy közzéteendő nyilvános rekordot. Általában így néz ki:

Host:  selector1._domainkey.yourdomain
Type:  TXT (vagy CNAME, a szolgáltatótól függően)
Value: (a szolgáltatód által megadott hosszú kulcskarakterlánc)

Hol kell hozzáadni a DNS-rekordokat: a domain DNS-beállításaiban – általában a domain-regisztrátornál vagy a DNS-gazdánál (pl. Cloudflare, GoDaddy, a hosting vezérlőpanelod). Ha a levelezőszolgáltatód CNAME-et ad meg, az általuk hosztolt rekordra mutat, tehát soha nem látod a nyers kulcsot – ez normális és rendben van.

Erősítsd meg, hogy működik: küldj magadnak egy tesztüzenetet egy Gmail-fiókba, nyisd meg, válaszd a Show original lehetőséget, és ellenőrizd, hogy DKIM: PASS jelenik meg. Majd ellenőrizd újra a domained itt, hogy a kulcs 2048 bitesnek vagy erősebbnek mutatkozzék, ne gyenge 1024 bitesnek.

Gyakori hibák

Megjegyzés a DKIM-ről, az SPF-ről és a DMARC-ról

A DKIM ritkán működik egyedül. Ez a három beállítás egyike, amelyek együtt teszik megbízhatóvá az e-maileidet:

Ha a DKIM-et javítod, érdemes egyszerre ellenőrizni az SPF-et és a DMARC-ot is. Együtt ezek állítják meg a vállalkozásod megszemélyesítését, és ezek tartják a valódi e-mailjeidet ott, ahol lenniük kell.

Állítsd be a tárhelyszolgáltatódnál

Lépésről lépésre a népszerű szolgáltatóknál:

GYIK

Nem vagyok technikai beállítottságú – meg tudom magam oldani ezt?

Nem kell értened a kriptográfiához. A legtöbb esetben egy beállítás bekapcsolása a levelezőszolgáltatódon (Google Workspace, Microsoft 365, Zoho stb.), amely aztán egy-két hozzáadandó rekordot ad meg a domainedhöz. Add át a 'Hogyan javítsd ki' részt annak, aki az e-maileidet vagy a domained kezeli – gyors, ingyenes munka, általában kb. 15 perc.

A DKIM bekapcsolása kockázatot jelent az e-maileim számára?

A DKIM helyes hozzáadása biztonságos – nem változtatja meg, ahogy a leveleid kiküldetnek, csupán aláírást ad, amelyet a fogadók hitelesíthetnek. Az egyetlen dolog, amelyet jól kell csinálni, az, hogy a szolgáltatód által generált kulcsot pontosan a megadott formában tedd közzé, és az aláírást csak azután engedélyezd, hogy a rekord élő a DNS-ben. Ebben a sorrendben elvégezve semmilyen fennakadás nem lesz nálad vagy az ügyfeleidnél.

Már egy nagy szolgáltatót, például Google-t vagy Microsoftot használunk – nem vagyunk automatikusan fedezve?

Nem mindig. A nagy szolgáltatók egyszerűvé teszik a DKIM-et, de sok domainnél ezt még be kell kapcsolni és egy rekordot hozzá kell adni a DNS-hez – nem mindig van alapból bekapcsolva. Pontosan ezért képes egy nagy szolgáltatón lévő domain is megbukni ezen az ellenőrzésen. Néhány percet vesz igénybe ellenőrizni és engedélyezni.

Mi a különbség a DKIM, az SPF és a DMARC között? Mindháromra szükségem van?

Gondolj rájuk mint egy készletre. Az SPF felsorolja, mely szerverek küldhetnek e-mailt a domainedről. A DKIM a hamisításbiztos pecsét, amely bizonyítja, hogy az üzenet valóban tőled való és változatlan. A DMARC az az utasítás, amely megmondja a szolgáltatóknak, mit tegyenek az ezeket az ellenőrzéseket nem teljesítő dolgokkal. Együtt működnek a legjobban – a DMARC különösen a DKIM-re támaszkodik –, tehát igen, mindháromra szükséged van.

Az IT-m azt mondja, hogy a DKIM 'be van kapcsolva' – hogyan tudhatom, hogy valóban működik és elég erős?

Két dolog számít: érvényes aláírás legyen közzétéve egy szelektornál a domainedhez, és a mögöttes kulcs erős legyen (2048 bites RSA vagy jobb). Egy régebbi 1024 bites kulcs még működik, de mai szabványok szerint gyengének minősül, és itt részleges megfelelésként számít. A domain újraellenőrzése mindkettőt egyszerre megerősíti.

Mi az a 'szelektor', és miért számít?

A szelektor csak egy cimke, amely a DNS-ben lévő egyik DKIM-kulcsra mutat – lehetővé teszi, hogy egyszerre több kulcsot futtass (például egy a postafiókhoz és egy a hírlevélküldőhöz), és biztonságosan forgasd a kulcsokat. Nem kézzel kezeled; a szolgáltatód hozza létre a szelektort, és megmondja, melyik rekordot tedd közzé. Azért fontos itt, mert az ellenőrzés érvényes kulcsot keres a levelezőszolgáltatók által általánosan használt szelektorokon.