Defaults.Exposed

Defaults.ExposedPerbaikan › DKIM

Cara memperbaiki DKIM

DKIM adalah segel anti-pemalsuan tak terlihat pada setiap email yang dikirim bisnis Anda. Segel ini memungkinkan penyedia email penerima mengonfirmasi bahwa email benar-benar berasal dari Anda dan tiba dalam kondisi tidak diubah. Tanpanya, email Anda lebih mudah dipalsukan, lebih mudah dimanipulasi saat transit, dan jauh lebih mungkin berakhir di spam atau ditolak sepenuhnya.

Intinya bagi bisnis Anda: Tanpa DKIM, email yang Anda kirim bisa dimanipulasi saat transit, lebih mudah ditiru kriminal, dan lebih mungkin disaring ke spam atau ditolak — secara diam-diam menggerus transaksi, pembayaran, dan kepercayaan yang tidak pernah Anda sadari hilang.

Kerugian yang dapat ditimbulkan

Mengapa ini penting. Email tidak pernah dirancang untuk membuktikan siapa yang mengirimnya, dan memalsukan pengirim sangat mudah. DKIM menambahkan tanda tangan kriptografis yang diperiksa penyedia penerima secara otomatis — mengonfirmasi bahwa pesan benar-benar dari domain Anda dan tidak diubah dalam perjalanan. Ini adalah salah satu dari tiga hal yang dicari setiap penyedia email modern, langsung mempengaruhi apakah email Anda dipercaya atau dibuang, dan perbaikannya gratis.

Apa ini, dalam bahasa sederhana

Setiap email yang dikirim bisnis Anda melewati beberapa tangan sebelum sampai ke kotak masuk. Dengan sendirinya, email tidak membawa bukti siapa yang benar-benar mengirimnya atau apakah ada yang mengubahnya di sepanjang jalan — baris “from” hanyalah teks yang bisa diketik siapa pun.

DKIM memperbaiki itu. DKIM menempatkan segel anti-pemalsuan tak terlihat pada setiap pesan yang dikirim bisnis Anda. Ketika email tiba, penyedia email penerima memeriksa segel itu terhadap kunci yang Anda terbitkan di domain Anda. Jika cocok, penyedia mengetahui dua hal dengan pasti: email benar-benar berasal dari domain Anda, dan tidak satu karakter pun yang diubah saat transit. Jika tidak cocok — karena pesan dipalsukan atau diubah — segel gagal, dan penyedia memperlakukan email dengan kecurigaan.

Anda tidak mengelola ini secara manual. Setelah diaktifkan, penandatanganan dan pemeriksaan terjadi secara otomatis di setiap email, selamanya. Seluruh tujuan DKIM adalah membuat email asli Anda terbukti asli — sehingga dipercaya, dan sehingga yang palsu mudah terdeteksi.

Dampak finansial yang perlu diketahui

Ini bukan hal abstrak. Berikut adalah tampilan DKIM yang hilang atau lemah dalam praktik untuk bisnis kecil dan menengah.

Penjelasan teknis

DKIM adalah singkatan dari DomainKeys Identified Mail. Berikut cara segel bekerja, tanpa jargon:

Beberapa istilah yang mungkin Anda dengar dari orang IT Anda:

Seperti apa “baik” itu: kunci DKIM yang valid diterbitkan di selector untuk domain Anda, email keluar Anda ditandatangani dengannya, dan kuncinya 2048-bit atau lebih kuat. Itulah lulus penuh.

Catatan tentang cara ini dinilai. Pemeriksaan ini mencari kunci DKIM yang asli dan terbentuk dengan baik yang diterbitkan di selector yang umum digunakan penyedia email. Kunci yang diterbitkan valid adalah sinyal positif — pemindai pihak ketiga tidak bisa memutarkan ulang tanda tangan langsung Anda, jadi kehadiran kunci yang benar adalah yang diukur. Tidak ada kunci yang ditemukan gagal pemeriksaan (ini adalah kesenjangan tingkat tinggi). Kunci yang valid tapi lemah (RSA 1024-bit) mendapat sekitar setengah nilai — ini berfungsi tapi harus diupgrade. Kunci kuat (RSA 2048-bit atau lebih baik, atau Ed25519) mendapat nilai penuh.

Cara memperbaikinya (gratis, ~15 menit)

Bagian ini untuk siapa pun yang mengelola email atau domain Anda — jika bukan Anda, berikan bagian ini kepada mereka. Perbaikannya gratis. Kami hanya mengenakan biaya untuk memantau agar perlindungan Anda tetap sehat dari waktu ke waktu, bukan untuk mengaturnya.

Bentuk umumnya sama di mana pun: aktifkan DKIM di penyedia email Anda, ambil kunci yang dihasilkannya, terbitkan di DNS Anda, lalu konfirmasi sudah aktif. Langkah persisnya bergantung pada siapa yang menjalankan email Anda — berikut yang umum.

Google Workspace (Gmail)

  1. Admin Console → Apps → Google Workspace → Gmail → Authenticate email.
  2. Pilih domain Anda dan klik Generate new record (pilih panjang kunci 2048-bit).
  3. Google memberi Anda DNS record. Tambahkan di host DNS Anda sebagai record TXT, host google._domainkey.yourdomain, dengan nilai yang diberikan Google.
  4. Tunggu propagasi (menit hingga beberapa jam), lalu kembali ke layar yang sama dan klik Start authentication.

Microsoft 365 (Outlook / Exchange Online)

  1. Buka portal Microsoft DefenderEmail & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
  2. Pilih domain Anda. Microsoft menampilkan dua CNAME record untuk diterbitkan (selector1 dan selector2).
  3. Tambahkan kedua record CNAME di host DNS Anda persis seperti yang ditampilkan.
  4. Kembali ke layar DKIM, alihkan penandatanganan DKIM ke Enabled untuk domain.

Zoho Mail

  1. Control Panel → Email Authentication → DKIM.
  2. Buat kunci (gunakan selector seperti zoho), lalu tambahkan record TXT yang disediakan di zoho._domainkey.yourdomain di DNS Anda.
  3. Verifikasi di panel Zoho setelah record sudah aktif.

Penyedia lain / server email sendiri Polanya identik: penyedia (atau perangkat lunak email Anda) menghasilkan pasangan kunci, menandatangani email keluar dengan kunci privat, dan memberi Anda record publik untuk diterbitkan. Biasanya terlihat seperti:

Host:  selector1._domainkey.yourdomain
Type:  TXT (atau CNAME, tergantung penyedia)
Value: (string kunci panjang yang diberikan penyedia Anda)

Di mana DNS record ditambahkan: di pengaturan DNS domain Anda — biasanya di registrar domain atau host DNS Anda (mis. Cloudflare, GoDaddy, panel kontrol hosting Anda). Jika penyedia email Anda memberikan CNAME, itu menunjuk ke record yang mereka host, sehingga Anda tidak pernah melihat kunci mentahnya — itu normal dan tidak masalah.

Konfirmasi berfungsi: kirim email uji ke akun Gmail, buka, pilih Show original, dan periksa bahwa DKIM: PASS muncul. Kemudian periksa ulang domain Anda di sini untuk mengonfirmasi kunci masuk sebagai 2048-bit atau lebih kuat, bukan 1024-bit yang lemah.

Kesalahan umum

Catatan tentang DKIM, SPF, dan DMARC

DKIM jarang bekerja sendiri. Ini adalah salah satu dari tiga pengaturan yang bersama-sama membuat email Anda dapat dipercaya:

Jika Anda memperbaiki DKIM, ada baiknya memeriksa SPF dan DMARC pada saat yang sama. Bersama-sama mereka adalah yang menghentikan bisnis Anda dari ditiru dan yang menjaga email asli Anda mendarat di tempat yang seharusnya.

Atur di host Anda

Langkah demi langkah untuk penyedia populer:

FAQ

Saya tidak paham teknis — apakah ini bisa saya selesaikan sendiri?

Anda tidak perlu memahami kriptografinya. Dalam kebanyakan kasus ini adalah pengaturan yang Anda aktifkan di dalam penyedia email Anda (Google Workspace, Microsoft 365, Zoho, dll.), yang kemudian memberi Anda satu atau dua record untuk ditambahkan ke domain Anda. Berikan bagian 'Cara memperbaikinya' kepada siapa pun yang mengelola email atau domain Anda — ini pekerjaan cepat dan gratis, biasanya sekitar 15 menit.

Apakah mengaktifkan DKIM berisiko mengganggu email saya?

Menambahkan DKIM dengan benar aman — tidak mengubah cara email Anda dikirim, hanya menambahkan tanda tangan yang bisa diverifikasi penerima. Satu hal yang harus benar adalah menerbitkan kunci yang dihasilkan penyedia Anda persis seperti yang diberikan, dan mengaktifkan penandatanganan hanya setelah record sudah aktif di DNS. Dilakukan dalam urutan itu, tidak ada gangguan untuk Anda atau pelanggan Anda.

Kami sudah menggunakan penyedia besar seperti Google atau Microsoft — bukankah kami sudah terlindungi secara otomatis?

Tidak selalu. Penyedia besar membuat DKIM mudah, tapi untuk banyak domain tetap harus diaktifkan dan record ditambahkan ke DNS Anda — tidak selalu aktif secara default. Itulah mengapa domain di penyedia besar pun bisa gagal pemeriksaan ini. Hanya butuh beberapa menit untuk mengonfirmasi dan mengaktifkannya.

Apa perbedaan antara DKIM, SPF, dan DMARC? Apakah saya membutuhkan ketiganya?

Anggap mereka sebagai satu set. SPF mencantumkan server mana yang diizinkan mengirim email untuk Anda. DKIM adalah segel anti-pemalsuan yang membuktikan pesan benar-benar milik Anda dan tidak berubah. DMARC adalah instruksi yang memberi tahu penyedia untuk memblokir apa pun yang gagal pemeriksaan tersebut. Ketiganya bekerja paling baik bersama-sama — DMARC khususnya bergantung pada DKIM untuk melakukan tugasnya — jadi ya, Anda ingin ketiga-tiganya.

Orang IT saya bilang DKIM sudah 'aktif' — bagaimana saya tahu benar-benar berfungsi dan cukup kuat?

Dua hal yang penting: bahwa tanda tangan yang valid sedang diterbitkan di selector untuk domain Anda, dan bahwa kunci di baliknya kuat (RSA 2048-bit atau lebih baik). Kunci 1024-bit yang lebih lama masih berfungsi tapi dianggap lemah berdasarkan standar modern dan diperlakukan sebagai lulus sebagian di sini. Menjalankan pemeriksaan ulang pada domain Anda mengonfirmasi keduanya sekaligus.

Apa itu 'selector' dan mengapa itu penting?

Selector hanyalah label yang menunjuk ke satu kunci DKIM spesifik di DNS Anda — memungkinkan Anda menjalankan lebih dari satu kunci sekaligus (misalnya, satu untuk kotak masuk dan satu untuk alat newsletter) dan merotasi kunci dengan aman. Anda tidak mengelolanya sendiri; penyedia Anda membuat selector dan memberi tahu Anda record yang harus diterbitkan. Ini hanya penting di sini karena pemeriksaan mencari kunci yang valid di selector yang umum digunakan penyedia email.