Defaults.Exposed

Defaults.ExposedВиправлення › DKIM

Як виправити DKIM

DKIM — це невидима захисна пломба на кожному листі, що надсилає ваш бізнес. Вона дозволяє приймальному поштовому провайдеру підтвердити, що лист справді прийшов від вас і не змінювався по дорозі. Без неї вашу пошту легше підробити, легше змінити і вона значно частіше потраплятиме до спаму.

Висновок для вашого бізнесу: Без DKIM листи, які ви надсилаєте, можуть бути змінені в дорозі, їх легше підробити шахраям, і вони частіше фільтруються до спаму або взагалі відхиляються — тихо позбавляючи вас угод, платежів і довіри, про втрату яких ви ніколи не дізнаєтесь.

Що це може вам коштувати

Чому це важливо. Email ніколи не був розроблений для підтвердження відправника, а підробити адресу — дрібниця. DKIM додає криптографічний підпис, який приймальний провайдер перевіряє автоматично, підтверджуючи, що повідомлення справді з вашого домену і не змінювалося по дорозі. Це одна з трьох речей, які шукають усі сучасні поштові провайдери, вона безпосередньо впливає на те, чи буде вашому листу довіряти, і виправлення безкоштовне.

Що це таке — простими словами

Кожен лист вашого бізнесу проходить через кілька рук, перш ніж потрапити до вхідних. Сам по собі лист не має жодного доказу того, хто насправді його надіслав або чи хтось змінив його по дорозі — рядок «від кого» — це просто текст, який може набрати будь-хто.

DKIM виправляє це. Він ставить невидиму захисну пломбу на кожне повідомлення, яке ваш бізнес надсилає. Коли лист надходить, приймальний поштовий провайдер перевіряє пломбу за ключем, який ви публікуєте у своєму домені. Якщо вони збігаються, провайдер знає дві речі напевно: лист справді прийшов з вашого домену і жодного символу не було змінено в дорозі. Якщо вони не збігаються — бо повідомлення підроблено або змінено — пломба не проходить перевірку, і провайдер ставиться до листа з підозрою.

Ви не керуєте цим вручну. Після активації підписання і перевірка відбуваються автоматично для кожного листа, назавжди. Вся суть DKIM — зробити вашу справжню пошту доказово справжньою, щоб їй довіряли, а підробки були помітні.

Що це може коштувати вам

Це не абстракція. Ось що відсутня або слабка DKIM-пломба означає на практиці для малого або середнього бізнесу.

Що це насправді є

DKIM розшифровується як DomainKeys Identified Mail. Ось як працює пломба без жаргону:

Кілька термінів, які ви можете почути від свого IT-фахівця:

Як виглядає «добре»: дійсний DKIM-ключ опублікований на selector’і для вашого домену, ваша вихідна пошта підписується ним, а ключ — 2048 біт або більше. Це повна оцінка.

Примітка щодо оцінювання. Ця перевірка шукає справжній, правильно сформований DKIM-ключ, опублікований на selector’ах, які поштові провайдери зазвичай використовують. Опублікований дійсний ключ — це позитивний сигнал; сторонній сканер не може відтворити ваші живі підписи, тому наявність правильного ключа і є тим, що вимірюється. Ключ не знайдений — перевірка не пройдена (критична прогалина). Дійсний, але слабкий ключ (RSA 1024 біт) дає приблизно половину балів — він працює, але потребує оновлення. Сильний ключ (RSA 2048 біт або більше, або Ed25519) дає повний бал.

Як це виправити (безкоштовно, ~15 хвилин)

Ця частина призначена для того, хто керує вашою поштою або доменом. Виправлення безкоштовне. Ми беремо плату лише за моніторинг того, що ваш захист залишається в порядку з часом, а не за налаштування.

Загальний порядок дій однаковий скрізь: увімкніть DKIM у вашому поштовому провайдері, візьміть згенерований ним ключ, опублікуйте його у вашому DNS, потім підтвердіть, що він активний. Конкретні кроки залежать від того, хто керує вашою поштою.

Google Workspace (Gmail)

  1. Консоль адміністратора → Apps → Google Workspace → Gmail → Authenticate email.
  2. Виберіть ваш домен і натисніть Generate new record (виберіть довжину ключа 2048 біт).
  3. Google дає вам DNS-запис. Додайте його у вашого DNS-хоста як запис TXT, host google._domainkey.yourdomain, зі значенням від Google.
  4. Зачекайте поширення (хвилини або кілька годин), потім поверніться на той самий екран і натисніть Start authentication.

Microsoft 365 (Outlook / Exchange Online)

  1. Перейдіть на портал Microsoft DefenderEmail & collaboration → Policies & rules → Threat policies → Email authentication settings → DKIM.
  2. Виберіть ваш домен. Microsoft показує вам два CNAME-записи для публікації (selector1 і selector2).
  3. Додайте обидва CNAME-записи у вашого DNS-хоста точно так, як показано.
  4. Поверніться на екран DKIM і переведіть підписання DKIM у стан Enabled для домену.

Zoho Mail

  1. Control Panel → Email Authentication → DKIM.
  2. Згенеруйте ключ (використовуйте selector на зразок zoho), потім додайте наданий TXT-запис на zoho._domainkey.yourdomain у вашому DNS.
  3. Підтвердіть у панелі Zoho після того, як запис стане активним.

Інші провайдери / ваш власний поштовий сервер Схема однакова: провайдер (або ваше поштове програмне забезпечення) генерує пару ключів, підписує вихідну пошту закритим ключем і дає вам відкритий запис для публікації. Зазвичай це виглядає так:

Host:  selector1._domainkey.yourdomain
Type:  TXT (або CNAME, залежно від провайдера)
Value: (довгий рядок ключа від вашого провайдера)

Де додаються DNS-записи: у DNS-налаштуваннях вашого домену — зазвичай у вашого доменного реєстратора або DNS-хоста (наприклад, Cloudflare, GoDaddy, панель керування хостингом). Якщо ваш поштовий провайдер надає CNAME, він вказує на запис, що вони розміщують, тому ви ніколи не бачите сирий ключ — це нормально.

Підтвердіть роботу: надішліть собі тестовий лист на акаунт Gmail, відкрийте його, виберіть Show original і перевірте, що з’являється DKIM: PASS. Потім повторно перевірте ваш домен тут, щоб підтвердити, що ключ є 2048 біт або більше, а не слабкий 1024-бітний.

Поширені помилки

Примітка щодо DKIM, SPF і DMARC

DKIM рідко працює самостійно. Це одне з трьох налаштувань, що разом роблять вашу пошту надійною:

Якщо ви виправляєте DKIM, варто одночасно перевірити SPF і DMARC. Разом вони зупиняють видавання себе за ваш бізнес і забезпечують доставлення вашої справжньої пошти туди, куди потрібно.

Налаштуйте на своєму хості

Покроково для популярних провайдерів:

FAQ

Я не технічний фахівець — чи можу я впоратися з цим самостійно?

Вам не потрібно розбиратися в криптографії. У більшості випадків це налаштування, яке вмикається у вашого поштового провайдера (Google Workspace, Microsoft 365, Zoho тощо), після чого він дає вам один-два записи для додавання до вашого домену. Передайте розділ «Як це виправити» тому, хто керує вашою поштою або доменом — це швидка, безкоштовна робота, зазвичай близько 15 хвилин.

Чи ризиковано вмикати DKIM — не зламається пошта?

Правильне додавання DKIM безпечне — воно не змінює спосіб надсилання пошти, лише додає підпис, який одержувачі можуть перевірити. Єдине, що важливо зробити правильно, — опублікувати ключ, згенерований вашим провайдером, точно так, як вказано, і увімкнути підписання лише після того, як запис стане активним у DNS. У такому порядку немає жодних збоїв для вас або ваших клієнтів.

Ми вже використовуємо великий провайдер, як Google або Microsoft — хіба ми не захищені автоматично?

Не завжди. Великі провайдери спрощують DKIM, але для багатьох доменів його все одно потрібно увімкнути і додати запис до вашого DNS — це не завжди активовано за замовчуванням. Саме тому домен у великого провайдера може не пройти цю перевірку. Це займає кілька хвилин, щоб підтвердити і увімкнути.

У чому різниця між DKIM, SPF і DMARC? Чи потрібні всі три?

Думайте про них як про набір. SPF перераховує, яким серверам дозволено надсилати пошту від вашого домену. DKIM — це захисна пломба, що доводить: повідомлення справді ваше і незмінне. DMARC — це інструкція, що каже провайдерам блокувати все, що не пройшло ці перевірки. Разом вони працюють найефективніше — DMARC особливо покладається на DKIM, — тому так, вам потрібні всі три.

Мій IT-фахівець каже, що DKIM «увімкнено» — як мені знати, що він справді працює і достатньо сильний?

Важливі дві речі: що дійсний підпис публікується на вибраному ідентифікаторі для вашого домену і що ключ за ним достатньо сильний (RSA 2048 біт або більше). Старіший ключ 1024 біт все ще працює, але вважається слабким за сучасними стандартами і дає часткову оцінку. Повторна перевірка вашого домену підтверджує обидва аспекти одразу.

Що таке 'selector' і чому він важливий?

Selector — це просто мітка, що вказує на один конкретний DKIM-ключ у вашому DNS; вона дозволяє використовувати кілька ключів одночасно (наприклад, один для поштової скриньки і один для інструменту розсилки) і безпечно ротувати ключі. Ви не керуєте цим вручну; ваш провайдер створює selector і говорить вам, який запис опублікувати. Це важливо тут лише тому, що перевірка шукає дійсний ключ за selector'ами, які поштові провайдери зазвичай використовують.