DKIM nədir
DKIM (DomainKeys Identified Mail) məktuba rəqəmsal imza əlavə edir. Poçt
serveri məktubu göndərəndə onun başlıqlarının və mətninin bir hissəsini
gizli açarla imzalayır və nəticəni
DKIM-Signature başlığına yazır. Qəbul edən tərəf isə həmin
imzanı yoxlamaq üçün açıq açarı domenin DNS zonasından
götürür.
Açıq açar burada saxlanılır:
<selektor>._domainkey.<domen> TXT v=DKIM1; k=rsa; p=MIIBIjANBgkq... SPF göndərən serverə baxır, DKIM isə məktubun özünə. Ona görə DKIM yönləndirmədən sağ çıxır: məktub başqa serverdən keçib gəlsə də, imza qalır və doğrulanır. SPF isə belə halda çox vaxt sınır.
Selektor nədir və nə üçün soruşulur
Selektor bir domendə bir neçə açarın yan-yana yaşamasına imkan verir. Adı istənilən söz ola bilər və onu poçt sistemini quran tərəf seçir. Problem budur ki, DNS-də selektorların siyahısı yoxdur — yəni domenə baxıb «bu domendə hansı selektorlar var» sualına cavab vermək texniki olaraq mümkün deyil.
Buna görə bəzi yoxlayıcılar populyar adları bir-bir sınayır. Biz bunu qəsdən etmirik: tapılmayanda nəticə «DKIM yoxdur» kimi görünür (halbuki selektor sadəcə başqa addadır), tapılanda isə çox vaxt artıq işlədilməyən köhnə açar aktiv kimi göstərilir. İkisi də yalançı cavabdır.
Selektoru necə tapmalı
- Öz domeninizdən istənilən ünvana bir məktub göndərin.
- Həmin məktubun mənbə mətnini açın — Gmail-də «Show original», Outlook-da «View message source», Thunderbird-də Ctrl+U.
-
DKIM-Signature:başlığını tapın. Oradakıs=selektorun adı,d=isə imzalayan domendir.
Selektor adları və açar uzunluqları
| Xidmət | Selektor | Açar uzunluğu |
|---|---|---|
| Zoho Mail | zmail — hər müştəridə eyni | 1024 bit |
| Yandex 360 | mail — hər müştəridə eyni, t=s bayrağı ilə | 1024 bit |
| Mailora | mailora1 və mailora2 — hər domenə ayrı | 2048 bit |
2026-08-18-də ölçülüb, açar uzunluqları qeydin p=
hissəsindəki DER başlığından dekod edilib.
Dürüst olmaq üçün bir dəqiqləşdirmə: selektor adının hər müştəridə
eyni olması özlüyündə təhlükə deyil — açarın özü onsuz da hər domenin öz
zonasındadır və başqa müştəri ilə paylaşılmır. Fərq
rotasiyada görünür: tək selektor varsa, açarı dəyişmək
üçün canlı qeydi əvəz etmək lazımdır və DNS-in yenilənməsi bitənə qədər
bəzi qəbul edən tərəflər hələ köhnə açarı keşdə saxlayır — yəni yeni açarla
imzalanmış məktublar onlarda doğrulanmır. İkinci selektor bu aralığı
aradan qaldırır: yeni açar əvvəlcə yan-yana yerləşdirilir, imzalama ona
keçirilir, köhnəsi isə sonra silinir.
Yandex-in qeydindəki t=s bayrağı isə imzanın
i= sahəsindəki domenin d= ilə tam üst-üstə
düşməsini tələb edir — yəni alt-domenlərə bu açarla imza atmağa icazə
vermir.
Tipik səhvlər
- Açar yapışdırılarkən kəsilir. Ən çox təkrarlanan problem. Bir TXT sətri 255 simvoldan uzun ola bilməz; 2048 bitlik açar isə təxminən 400 simvoldur. Qırxılmış açar qeyddə düzgün görünür, amma imza doğrulanmır və heç bir xəta yaranmır.
- Ad sahəsində
._domainkeyunudulur. Qeydin tam adımailora1._domainkeyolmalıdır, sadəcəmailora1deyil. - Ad sahəsinə domen də əlavə edilir. Registrar zonanın
adını özü qoşur;
mailora1._domainkey.sirket.azyazılanda qeydmailora1._domainkey.sirket.az.sirket.azüçün yaranır. - Qeydin dırnaqları məzmuna düşür. Bəzi panellər dəyəri özü dırnağa alır; adam da dırnaq yazanda dırnaqlar açarın bir hissəsinə çevrilir.
- Boş
p=. Bu, sintaksis səhvi deyil — standarta görə «bu açar ləğv edilib» deməkdir və həmin selektorla atılan bütün imzalar rədd olunur.
Terminal ilə əl ilə yoxlama
# Selektoru bilirsinizsə
dig +short TXT mailora1._domainkey.sirket.az
# Yerli keşi keçmək üçün
dig +short TXT mailora1._domainkey.sirket.az @1.1.1.1
# Windows
nslookup -type=TXT mailora1._domainkey.sirket.az Cavab bir neçə hissəyə bölünmüş görünə bilər — bu normaldır: qəbul edən tərəf hissələri birləşdirir. Vacib olan hissələr arasında BOŞLUQ və ya artıq simvol olmamasıdır.
Tez-tez verilən suallar
Selektorumu haradan bilim?
Öz domeninizdən istənilən ünvana bir məktub göndərin və həmin məktubun mənbə mətninə baxın (Gmail-də «Show original», Outlook-da «View message source»). Orada DKIM-Signature adlı başlıq olacaq; onun içindəki «s=» hissəsi selektorun adıdır, «d=» isə imzalayan domendir. Bu, selektoru öyrənməyin YEGANƏ etibarlı yoludur — DNS-də selektorların siyahısı saxlanılmır.
DNS-də açarı görürəm, amma imza yenə də doğrulanmır.
Ən çox rast gəlinən səbəb açarın YAPIŞDIRILARKƏN KƏSİLMƏSİDİR. Bir TXT sətri 255 simvoldan uzun ola bilməz, 2048 bitlik açar isə təxminən 400 simvoldur — yəni hissələrə bölünməlidir. Registrar panellərinin bir hissəsi bunu avtomatik edir, bir hissəsi isə sətri sadəcə qırxır. Qırxılmış açar sintaktik cəhətdən düzgün görünür, amma riyazi olaraq işləmir və heç bir xəta mesajı vermir.
Açarın uzunluğunu necə bilim?
Qeydin «p=» hissəsinin ilk simvollarına baxın. «MIGfMA0GCSqGSIb3...» ilə başlayan açar 1024 bitdir, «MIIBIjANBgkqhkiG9w0B...» ilə başlayan isə 2048 bitdir. Bu, base64 daxilindəki DER başlığının uzunluqdan asılı olaraq fərqlənməsindən irəli gəlir.
1024 bit azdırmı?
Google-un 2024-cü il fevralın 1-dən qüvvədə olan göndərən tələbləri ən azı 1024 bit istəyir, yəni 1024 formal olaraq kifayətdir. 2048 bit isə gələcəyə daha davamlıdır və hazırda praktiki bir çatışmazlığı yoxdur — yeganə qiyməti odur ki, qeyd uzundur və registrar panelində bölünməlidir.
DKIM tək başına məktubumun mənim adımdan getdiyini sübut edirmi?
Xeyr. DKIM yalnız onu sübut edir ki, məktub göstərilən domenin açarı ilə imzalanıb və yolda dəyişdirilməyib. İmzalayan domen isə istifadəçinin gördüyü «From» ünvanından FƏRQLİ ola bilər. Bu ikisinin uyğunluğunu tələb edən DMARC-dır — ona görə DKIM və DMARC birlikdə mənalıdır.
Açarı əl ilə yapışdırmaq riskini götürmək istəmirsinizsə
Mailora hər domen üçün 2048 bitlik ayrıca DKIM açarı yaradır və qeydi hazır şəkildə verir; paneldəki yoxlama açarın DNS-də tam durduğunu təsdiqləyənə qədər domen aktiv sayılmır — yəni kəsilmiş açarla işə başlamaq mümkün deyil. İki selektor əvvəlcədən ayrılıb, ona görə açar rotasiyası kəsintisiz aparılır. Qiymət domen başına 5 AZN / ay.