DKIM Kaydı Sorgusu
İlgili araçlar
Bu nedir
DKIM, giden postayı bir özel anahtarla imzalar; alıcılar genel anahtarı selector._domainkey.yourdomain.com adresinden alarak mesajın yetkili olduğunu ve değiştirilmediğini doğrular. Her sağlayıcı kendi seçici (selector) adını kullanır.
Sonucunu nasıl okumalısın
Sağlıklı bir kayıt, p= ardından uzun bir base64 anahtar içerir. Boş bir p= anahtarın iptal edildiği anlamına gelir. Bir kayıt bulamamak çoğu zaman yalnızca yanlış seçiciyi sorguladığın anlamına gelir — tam seçici adı için sağlayıcının belgelerini kontrol et.
Sık karşılaşılan sorunlar ve çözümleri
Sağlayıcının imzaladığı seçici için DKIM kaydı eksik
Nasıl ortaya çıkar: Alıcılar dkim=fail veya dkim=none gösterir; DMARC raporları, aslında kendi sağlayıcın olan başarısız kaynakları listeler.
Nasıl düzeltilir: Tam kaydı (seçici ve değer) e-posta sağlayıcının yönetim konsolundan DNS'e kopyala. Microsoft 365 ve bazıları için CNAME'leri yayınladıktan sonra konsolda "DKIM'i etkinleştir"e de tıklamalısın.
Kayıt DNS sağlayıcısı tarafından kesildi veya yeniden biçimlendirildi
Nasıl ortaya çıkar: Kayıt "var olsa" da DKIM doğrulaması başarısız olur; DNS'teki anahtar, verilenden ince bir şekilde farklıdır.
Nasıl düzeltilir: Değeri yeniden yapıştır; 255 karakterden uzun anahtarlar için sağlayıcının bunları birden fazla tırnaklı dizeye doğru şekilde böldüğünden emin ol. Bir sorgulama ile doğrula ve tam p= değerini karakter karakter karşılaştır.
Anahtar hiç değiştirilmemiş
Nasıl ortaya çıkar: Aynı DKIM anahtarı yıllardır postayı imzalıyor; o anahtarın ele geçirilmesi, saldırganların süresiz olarak senin adına imzalamasına izin verirdi.
Nasıl düzeltilir: Anahtarları periyodik olarak değiştir (selector1/selector2 gibi eşli seçicileri olan sağlayıcılar bunu otomatikleştirir). Yeni anahtarı yayınla, imzalamayı değiştir, ardından bir geçiş döneminden sonra eskisini boş bir p= ile iptal et.
İlgili makaleler
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Sıkça sorulan sorular
- DKIM kaydı nedir?
- DKIM kaydı, giden postanızın DKIM imzasını doğrulayan ve mesajın aktarım sırasında değiştirilmediğini kanıtlayan genel anahtarı içeren bir DNS TXT kaydıdır. selector._domainkey.alanadınız üzerinde bulunur.
- Sorgu neden bir selector gerektiriyor?
- Her imzalama anahtarının, alıcılara hangi _domainkey kaydını alacaklarını söyleyen bir selector'ı (örn. "google" veya "s1") vardır. Eşleşen genel anahtarı aramak için yukarıya selector'ınızı girin.
- DKIM selector'ımı nerede bulurum?
- Gönderdiğiniz bir mesajın DKIM-Signature başlığındaki s= alanında veya posta sağlayıcınızın DNS kurulum talimatlarında. Yaygın selector'lar "google", "default", "s1" ve "k1"dir.
- DKIM hangi anahtar uzunluğunu kullanmalı?
- En az 2048 bitlik bir RSA anahtarı kullanın; 1024 bit zayıftır ve kullanımdan kaldırılmaktadır. Bazı sağlayıcılar Ed25519 anahtarları da sunar.
- DKIM'im neden başarısız oluyor?
- Yaygın nedenler: yayınlanan anahtar imzalama anahtarıyla eşleşmiyor, TXT kaydı DNS'te bölünmüş veya kısaltılmış, mesaj aktarım sırasında değiştirilmiş ya da yanlış selector sorgulanmış.