DKIM yoxlama

Domeniniz və selektorunuz üçün DKIM publik açarını DNS-dən oxuyur. Açarın mövcud olub-olmadığını, kəsilib-kəsilmədiyini və uzunluğunu göstərir.

Selektorsuz yoxlama mümkün deyil — DNS-də selektorların siyahısı saxlanılmır. Selektoru göndərilmiş məktubun DKIM-Signature başlığındakı «s=» hissəsindən götürün.

DKIM nədir

DKIM (DomainKeys Identified Mail) məktuba rəqəmsal imza əlavə edir. Poçt serveri məktubu göndərəndə onun başlıqlarının və mətninin bir hissəsini gizli açarla imzalayır və nəticəni DKIM-Signature başlığına yazır. Qəbul edən tərəf isə həmin imzanı yoxlamaq üçün açıq açarı domenin DNS zonasından götürür.

Açıq açar burada saxlanılır:

<selektor>._domainkey.<domen>   TXT   v=DKIM1; k=rsa; p=MIIBIjANBgkq...

SPF göndərən serverə baxır, DKIM isə məktubun özünə. Ona görə DKIM yönləndirmədən sağ çıxır: məktub başqa serverdən keçib gəlsə də, imza qalır və doğrulanır. SPF isə belə halda çox vaxt sınır.

Selektor nədir və nə üçün soruşulur

Selektor bir domendə bir neçə açarın yan-yana yaşamasına imkan verir. Adı istənilən söz ola bilər və onu poçt sistemini quran tərəf seçir. Problem budur ki, DNS-də selektorların siyahısı yoxdur — yəni domenə baxıb «bu domendə hansı selektorlar var» sualına cavab vermək texniki olaraq mümkün deyil.

Buna görə bəzi yoxlayıcılar populyar adları bir-bir sınayır. Biz bunu qəsdən etmirik: tapılmayanda nəticə «DKIM yoxdur» kimi görünür (halbuki selektor sadəcə başqa addadır), tapılanda isə çox vaxt artıq işlədilməyən köhnə açar aktiv kimi göstərilir. İkisi də yalançı cavabdır.

Selektoru necə tapmalı

  1. Öz domeninizdən istənilən ünvana bir məktub göndərin.
  2. Həmin məktubun mənbə mətnini açın — Gmail-də «Show original», Outlook-da «View message source», Thunderbird-də Ctrl+U.
  3. DKIM-Signature: başlığını tapın. Oradakı s= selektorun adı, d= isə imzalayan domendir.

Selektor adları və açar uzunluqları

XidmətSelektorAçar uzunluğu
Zoho Mailzmail — hər müştəridə eyni1024 bit
Yandex 360mail — hər müştəridə eyni, t=s bayrağı ilə1024 bit
Mailoramailora1 və mailora2 — hər domenə ayrı2048 bit

2026-08-18-də ölçülüb, açar uzunluqları qeydin p= hissəsindəki DER başlığından dekod edilib. Dürüst olmaq üçün bir dəqiqləşdirmə: selektor adının hər müştəridə eyni olması özlüyündə təhlükə deyil — açarın özü onsuz da hər domenin öz zonasındadır və başqa müştəri ilə paylaşılmır. Fərq rotasiyada görünür: tək selektor varsa, açarı dəyişmək üçün canlı qeydi əvəz etmək lazımdır və DNS-in yenilənməsi bitənə qədər bəzi qəbul edən tərəflər hələ köhnə açarı keşdə saxlayır — yəni yeni açarla imzalanmış məktublar onlarda doğrulanmır. İkinci selektor bu aralığı aradan qaldırır: yeni açar əvvəlcə yan-yana yerləşdirilir, imzalama ona keçirilir, köhnəsi isə sonra silinir.

Yandex-in qeydindəki t=s bayrağı isə imzanın i= sahəsindəki domenin d= ilə tam üst-üstə düşməsini tələb edir — yəni alt-domenlərə bu açarla imza atmağa icazə vermir.

Tipik səhvlər

Terminal ilə əl ilə yoxlama

# Selektoru bilirsinizsə
dig +short TXT mailora1._domainkey.sirket.az

# Yerli keşi keçmək üçün
dig +short TXT mailora1._domainkey.sirket.az @1.1.1.1

# Windows
nslookup -type=TXT mailora1._domainkey.sirket.az

Cavab bir neçə hissəyə bölünmüş görünə bilər — bu normaldır: qəbul edən tərəf hissələri birləşdirir. Vacib olan hissələr arasında BOŞLUQ və ya artıq simvol olmamasıdır.

Tez-tez verilən suallar

Selektorumu haradan bilim?

Öz domeninizdən istənilən ünvana bir məktub göndərin və həmin məktubun mənbə mətninə baxın (Gmail-də «Show original», Outlook-da «View message source»). Orada DKIM-Signature adlı başlıq olacaq; onun içindəki «s=» hissəsi selektorun adıdır, «d=» isə imzalayan domendir. Bu, selektoru öyrənməyin YEGANƏ etibarlı yoludur — DNS-də selektorların siyahısı saxlanılmır.

DNS-də açarı görürəm, amma imza yenə də doğrulanmır.

Ən çox rast gəlinən səbəb açarın YAPIŞDIRILARKƏN KƏSİLMƏSİDİR. Bir TXT sətri 255 simvoldan uzun ola bilməz, 2048 bitlik açar isə təxminən 400 simvoldur — yəni hissələrə bölünməlidir. Registrar panellərinin bir hissəsi bunu avtomatik edir, bir hissəsi isə sətri sadəcə qırxır. Qırxılmış açar sintaktik cəhətdən düzgün görünür, amma riyazi olaraq işləmir və heç bir xəta mesajı vermir.

Açarın uzunluğunu necə bilim?

Qeydin «p=» hissəsinin ilk simvollarına baxın. «MIGfMA0GCSqGSIb3...» ilə başlayan açar 1024 bitdir, «MIIBIjANBgkqhkiG9w0B...» ilə başlayan isə 2048 bitdir. Bu, base64 daxilindəki DER başlığının uzunluqdan asılı olaraq fərqlənməsindən irəli gəlir.

1024 bit azdırmı?

Google-un 2024-cü il fevralın 1-dən qüvvədə olan göndərən tələbləri ən azı 1024 bit istəyir, yəni 1024 formal olaraq kifayətdir. 2048 bit isə gələcəyə daha davamlıdır və hazırda praktiki bir çatışmazlığı yoxdur — yeganə qiyməti odur ki, qeyd uzundur və registrar panelində bölünməlidir.

DKIM tək başına məktubumun mənim adımdan getdiyini sübut edirmi?

Xeyr. DKIM yalnız onu sübut edir ki, məktub göstərilən domenin açarı ilə imzalanıb və yolda dəyişdirilməyib. İmzalayan domen isə istifadəçinin gördüyü «From» ünvanından FƏRQLİ ola bilər. Bu ikisinin uyğunluğunu tələb edən DMARC-dır — ona görə DKIM və DMARC birlikdə mənalıdır.

Açarı əl ilə yapışdırmaq riskini götürmək istəmirsinizsə

Mailora hər domen üçün 2048 bitlik ayrıca DKIM açarı yaradır və qeydi hazır şəkildə verir; paneldəki yoxlama açarın DNS-də tam durduğunu təsdiqləyənə qədər domen aktiv sayılmır — yəni kəsilmiş açarla işə başlamaq mümkün deyil. İki selektor əvvəlcədən ayrılıb, ona görə açar rotasiyası kəsintisiz aparılır. Qiymət domen başına 5 AZN / ay.

Digər pulsuz alətlər