Defaults.Exposed

Defaults.ExposedTaisymai › DKIM

Kaip ištaisyti DKIM

DKIM yra nematomas apsauginis antspaudas ant kiekvieno jūsų verslo siunčiamo el. laiško. Jis leidžia gaunančiajam pašto tiekėjui patvirtinti, kad laiškas iš tikrųjų atkeliavo iš jūsų ir atėjo nepakeistas. Be jo jūsų laiškai yra lengviau suklastojami, lengviau pakeičiami ir daug labiau tikėtina, kad pateks į šiukšlių aplanką arba bus atmetami.

Praktinė reikšmė jūsų verslui: Be DKIM, siunčiami el. laiškai gali būti pakeičiami tranzitu, nusikaltėliams lengviau juos apsimesti, ir jie labiau tikėtinai bus filtruojami į šiukšlių aplanką arba iš viso atmetami – tyliai kainuojant jums sandorius, mokėjimus ir pasitikėjimą, apie kurį niekada nesužinosite.

Ką tai gali kainuoti

Kodėl tai svarbu. El. paštas niekada nebuvo sukurtas taip, kad įrodytų, kas jį siuntė, o siuntėjo klastojimas yra trivialiai paprastas. DKIM prideda kriptografinį parašą, kurį gaunančiojo tiekėjas tikrina automatiškai – patvirtindamas, kad žinutė iš tikrųjų yra iš jūsų domeno ir nebuvo pakeista pakeliui. Tai vienas iš trijų dalykų, į kuriuos žiūri kiekvienas šiuolaikinis pašto tiekėjas, tiesiogiai veikia tai, ar jūsų el. paštas yra patikimas ar metamas į šiukšles, ir pataisymas yra nemokamas.

Kas tai yra, paprastais žodžiais

Kiekvienas jūsų verslo siunčiamas el. laiškas keliauja per kelias rankas, kol pasiekia gautuosius. Pats savaime el. laiškas neturi įrodymo, kas jį iš tikrųjų siuntė ar ar kas nors jį pakeitė pakeliui – „nuo” eilutė yra tiesiog tekstas, kurį gali spausdinti bet kas.

DKIM tai ištaiso. Jis uždeda nematomą, apsauginį antspaudą ant kiekvieno jūsų verslo siunčiamo laiško. Kai el. laiškas ateina, gaunančiojo pašto tiekėjas tikrina antspaudą su raktu, kurį jūs skelbiate savo domene. Jei jis sutampa, tiekėjas žino du dalykus tikrai: el. laiškas iš tikrųjų atkeliavo iš jūsų domeno ir ne vienas simbolis nebuvo pakeistas tranzitu. Jei jis nesutampa – nes žinutė buvo suklastota arba pakeista – antspaudas nepavyksta ir tiekėjas tvarko paštą su įtarimu.

Jūs nieko netvarkote rankiniu būdu. Kai tai yra įjungta, pasirašymas ir tikrinimas vyksta automatiškai ant kiekvieno el. laiško, amžinai. Visas DKIM tikslas yra padaryti jūsų tikrą paštą tikrai tikru – kad jis būtų pasitikimas, ir kad suklastoti laiškai išsiskirtų.

Kiek tai gali jus kainuoti

Tai nėra abstraktu. Štai kaip trūkstamas ar silpnas DKIM antspaudas atrodo praktiškai mažoms ir vidutinėms įmonėms.

Kas tai iš tikrųjų yra

DKIM reiškia „DomainKeys Identified Mail”. Štai kaip antspaudas veikia be žargono:

Keletas terminų, kuriuos galite girdėti iš IT žmogaus:

Kaip atrodo „gerai”: galiojantis DKIM raktas skelbiamas prie selektoriaus jūsų domene, jūsų siunčiamas paštas pasirašomas juo, ir raktas yra 2048 bitų arba stipresnis. Tai yra pilnas praėjimas.

Pastaba apie tai, kaip tai vertinama. Šis tikrinimas ieško tikro, gerai suformuoto DKIM rakto, paskelbto selektoriuose, kuriuos pašto tiekėjai dažniausiai naudoja. Paskelbtas galiojantis raktas yra teigiamas signalas – trečiojo šalies skeneris negali atkurti jūsų gyvų parašų, todėl teisingai rakto buvimas yra tai, kas matuojama. Raktas nerastas – patikrinimas nepavyksta (didelė rimtumo spraga). Galiojantis raktas, kuris yra silpnas (1024 bitų RSA) – uždirbama apie pusė taškų – tai veikia, bet turėtų būti atnaujinta. Stiprus raktas (2048 bitų RSA arba geresnis, arba Ed25519) – pilni taškai. Tai vienas iš el. pašto saugumo patikrinimų, įskaitomų į jūsų vertinimą.

Kaip tai ištaisyti (nemokama, ~15 minučių)

Ši dalis skirta tam, kas tvarko jūsų el. paštą ar domeną – jei tai ne jūs, perduokite jiems šį skyrių. Pataisymas yra nemokamas. Mes imame mokestį tik už stebėseną, kad jūsų apsaugos išliktų sveikos laikui bėgant, o ne už jų sukūrimą.

Bendra forma visur vienoda: įjunkite DKIM savo el. pašto tiekėje, paimkite jo sugeneruotą raktą, paskelbkite jį savo DNS, tada patvirtinkite, kad jis yra gyvas. Tikslūs žingsniai priklauso nuo to, kas valdo jūsų el. paštą – štai dažniausiai pasitaikantys.

Google Workspace (Gmail)

  1. Administravimo konsolė → Programos → Google Workspace → Gmail → Autentifikuoti el. paštą.
  2. Pasirinkite savo domeną ir spustelėkite Generuoti naują įrašą (pasirinkite 2048 bitų rakto ilgį).
  3. „Google” jums suteikia DNS įrašą. Pridėkite jį prie DNS prieglobos kaip TXT įrašą, prieglobstis google._domainkey.jusudomenas, su „Google” pateikta reikšme.
  4. Palaukite, kol jis išplis (minutės iki kelių valandų), tada grįžkite į tą patį ekraną ir spustelėkite Pradėti autentifikavimą.

Microsoft 365 (Outlook / Exchange Online)

  1. Eikite į Microsoft Defender portalą → El. paštas ir bendradarbiavimas → Politikos ir taisyklės → Grėsmių politikos → El. pašto autentifikavimo nustatymai → DKIM.
  2. Pasirinkite savo domeną. Microsoft rodo jums du CNAME įrašus, kuriuos reikia paskelbti (selector1 ir selector2).
  3. Pridėkite abu CNAME įrašus prie DNS prieglobos tiksliai taip, kaip rodoma.
  4. Atgal DKIM ekrane, perjunkite DKIM pasirašymą į Įjungta domenui.

Zoho Mail

  1. Valdymo skydas → El. pašto autentifikavimas → DKIM.
  2. Sugeneruokite raktą (naudokite selektorių kaip zoho), tada pridėkite pateiktą TXT įrašą prie zoho._domainkey.jusudomenas savo DNS.
  3. Patikrinkite Zoho skydelyje, kai įrašas yra gyvas.

Kiti tiekėjai / jūsų pačių pašto serveris Modelis yra identiškas: tiekėjas (arba jūsų pašto programinė įranga) sugeneruoja raktų porą, pasirašo jūsų siunčiamą paštą privačiuoju raktu ir suteikia jums viešąjį įrašą, kurį reikia paskelbti. Paprastai tai atrodo taip:

Prieglobstis:  selector1._domainkey.jusudomenas
Tipas:  TXT (arba CNAME, priklausomai nuo tiekėjo)
Reikšmė: (ilga rakto eilutė, kurią suteikia jūsų tiekėjas)

Kur pridedami DNS įrašai: jūsų domeno DNS nustatymuose – paprastai pas domenų registratorių ar DNS prieglobą (pvz., „Cloudflare”, „GoDaddy”, jūsų prieglobos valdymo skydelis). Jei jūsų el. pašto tiekėjas pateikia CNAME, tai rodo į jų prieglobomą įrašą, todėl niekada nematote neapdoroto rakto – tai normalu ir gerai.

Patvirtinkite, kad veikia: siųskite sau bandomąjį el. laišką „Gmail” paskyrai, atidarykite jį, pasirinkite Rodyti originalą ir patikrinkite, ar atsiranda DKIM: PASS. Tada iš naujo patikrinkite savo domeną, kad patvirtintumėte, jog raktas atėjo kaip 2048 bitų arba stipresnis, o ne silpnas 1024 bitų.

Dažnos klaidos

Pastaba apie DKIM, SPF ir DMARC

DKIM retai veikia vienas. Tai vienas iš trijų nustatymų, kurie kartu daro jūsų el. paštą patikimu:

Jei taisote DKIM, verta tuo pačiu metu patikrinti SPF ir DMARC. Kartu jie sustabdo jūsų verslo apsimetimą ir užtikrina, kad jūsų tikras el. paštas patenkintų ten, kur turėtų.

Nustatymas pas savo tiekėją

Žingsnis po žingsnio populiariems tiekėjams:

DUK

Aš nesu technikas – ar galiu tai sutvarkyti pats?

Jums nereikia suprasti kriptografijos. Daugeliu atvejų tai yra nuostata, kurią įjungiate savo el. pašto tiekėjo viduje ("Google Workspace", "Microsoft 365", "Zoho" ir kt.), kuris tada suteikia jums vieną ar du įrašus, kuriuos reikia pridėti prie savo domeno. Perduokite skyrių „Kaip tai ištaisyti” tam, kas tvarko jūsų el. paštą ar domeną – tai greitas, nemokamas darbas, paprastai apie 15 minučių.

Ar įjungus DKIM rizikuojama sugadinti el. paštą?

Teisingai pridėjus DKIM yra saugu – tai nekeičia to, kaip jūsų paštas siunčiamas, tiesiog prideda parašą, kurį gavėjai gali patikrinti. Vienintelis dalykas, kurį reikia padaryti teisingai, yra paskelbti tiekėjo sugeneruotą raktą tiksliai taip, kaip pateikta, ir įjungti pasirašymą tik tada, kai įrašas yra gyvas DNS. Atlikta tokia tvarka, jums ar jūsų klientams nebus jokių sutrikimų.

Mes jau naudojame didelį tiekėją kaip „Google” ar „Microsoft” – ar mums jau automatiškai yra apsaugota?

Ne visada. Didieji tiekėjai palengvina DKIM, bet daugeliui domenų jis vis tiek turi būti įjungtas ir įrašas pridėtas prie jūsų DNS – tai nėra visada įjungta pagal numatytąjį nustatymą. Štai kodėl domenas pas pagrindinį tiekėją gali vis dar nepavykti šiam tikrinimui. Tai užtrunka kelias minutes patvirtinti ir įjungti.

Koks skirtumas tarp DKIM, SPF ir DMARC? Ar man reikia visų trijų?

Manykite apie juos kaip rinkinį. SPF išvardija, kuriems serveriams leidžiama siųsti paštą jūsų domeno vardu. DKIM yra apsauginis antspaudas, įrodantis, kad žinutė tikrai yra jūsų ir nepakeista. DMARC yra nurodymas, sakantis tiekėjams blokuoti viską, kas nepavyksta šiuose patikrinimuose. Jie geriausiai veikia kartu – DMARC ypač remiasi DKIM, todėl taip, jums reikia visų trijų.

Mano IT žmogus sako, kad DKIM yra 'įjungtas' – kaip žinoti, ar tai iš tikrųjų veikia ir yra pakankamai stiprus?

Svarbūs du dalykai: kad galiojantis parašas skelbiamas prie selektoriaus jūsų domene, ir kad raktas yra stiprus (2048 bitų RSA arba geresnis). Senesnis 1024 bitų raktas vis dar veikia, bet laikomas silpnu pagal šiuolaikinius standartus ir čia vertinamas kaip dalinis praėjimas. Pakartotinis domeno tikrinimas patvirtina abu iš karto.

Kas yra 'selektorius' ir kodėl jis svarbus?

Selektorius yra tiesiog etiketė, rodanti į vieną konkretų DKIM raktą jūsų DNS – ji leidžia vienu metu naudoti daugiau nei vieną raktą (pavyzdžiui, vieną pašto dėžutei ir vieną naujienlaiškiniam įrankiui) ir saugiai keisti raktus. Jūs jo nevaldote rankiniu būdu; jūsų tiekėjas sukuria selektorių ir pasako, kurį įrašą paskelbti. Tai svarbu čia, nes patikrinimas ieško galiojančio rakto selektoriuose, kuriuos pašto tiekėjai dažniausiai naudoja.