كيف يعمل توقيع DKIM والتحقق منه
يتيح DKIM (DomainKeys Identified Mail) لخادم بريدك توقيع كل رسالة صادرة بمفتاح خاص. ويُنشَر المفتاح العام المقابل في DNS كسجل TXT عند selector._domainkey.yourdomain.com. وتقرأ الخوادم المستقبِلة المُحدِّد من ترويسة DKIM-Signature، وتجلب المفتاح العام، وتتحقق من أن نص الرسالة والترويسات الأساسية لم تُعدَّل أثناء النقل.
والتوقيع الصالح يثبت أن الرسالة صادرة فعلاً عن خادم يحمل مفتاحك الخاص. ولكي ينجح DMARC عبر DKIM، يجب أن يتحاذى نطاق d= في التوقيع مع نطاق المُرسِل. وهذه المحاذاة هي ما يحمي نطاقات البريد البارد من الانتحال، وهي سبب اشتراط Gmail وMicrosoft لـ DKIM من المُرسِلين بكميات كبيرة.
google._domainkey.yourdomain.com TXT
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...كيف تجد مُحدِّد DKIM الخاص بك
المُحدِّد هو التسمية التي تسبق _domainkey، وكل مزوّد يختار مُحدِّده الخاص. يستخدم Google Workspace المُحدِّد google افتراضياً، ويستخدم Microsoft 365 المُحدِّدين selector1 وselector2، وتستخدم معظم منصات الإرسال أسماء قصيرة مثل k1 أو s1 أو pm. وبعض المزوّدين ينشرون السجل على شكل CNAME يشير إلى نظام DNS الخاص بهم، وهذا مقبول لأن المحلّلات تتبعه.
وعند الشك، أرسل رسالة إلى نفسك من النطاق، وافتح الترويسات الأصلية، واقرأ سطر DKIM-Signature. فالقيمة بعد s= هي المُحدِّد، والقيمة بعد d= هي نطاق التوقيع. الصق ذلك المُحدِّد في الأداة لاستعلام مباشر بدل الفحص الشامل.
- Google Workspace: المُحدِّد google، ويُنشأ من وحدة تحكم المشرف ضمن مصادقة البريد.
- Microsoft 365: المُحدِّدان selector1 وselector2، ويُنشران كسجلات CNAME إلى onmicrosoft.com.
- منصات الإرسال تعرض المُحدِّد عادةً في صفحة مصادقة النطاق لديها.
- يمكن أن تتغير المُحدِّدات؛ فافحص مجدداً بعد تفعيل مفتاح جديد.
طول المفتاح ولماذا لم يعد 1024 بت كافياً
تقدّر الأداة طول المفتاح من المفتاح العام المُرمَّز بـ base64. ومفاتيح RSA بطول 2048 بت هي التوصية الحالية وهي ما يصدره Google Workspace وMicrosoft 365 افتراضياً. أما المفاتيح القديمة بطول 1024 بت فما زالت تجتاز التحقق لكنها تُعد ضعيفة، وبعض المزوّدين يرفضون التوقيع بأي شيء أقصر. ومفاتيح Ed25519 بديل حديث مضغوط وقوي، لكن ليست كل الخوادم المستقبِلة تتحقق منها بعد، فأبقِ مُحدِّد RSA إلى جانبها.
وإن رأيت مفتاحاً بطول 1024 بت، فبدّله من إعدادات DKIM لدى مزوّدك، وانشر السجل الجديد، وانتظر انتشار DNS، ثم حوّل التوقيع إليه. تُهيّئ InboxOne مفاتيح DKIM بطول 2048 بت على كل صندوق بريد Google Workspace تنشئه كي لا تضطر إلى فعل ذلك يدوياً أبداً.
رايات ووسوم DKIM التي تكسر المصادقة بصمت
يمكن أن يكون السجل منشوراً ومع ذلك لا يمنحك أي حماية. فالراية t=y تضع المفتاح في وضع الاختبار، وتخبر الخوادم المستقبِلة بتجاهل حالات الفشل. وقيمة p= الفارغة تُلغي المفتاح تماماً. وتقييد خوارزميات التجزئة بـ h=sha1 أو أنواع الخدمة بـ s= بحيث تستثني البريد سيؤدي إلى فشل التحقق لدى المزوّدين الكبار. وتُعلّم الأداة كلاً من هذه مع الوسم الدقيق الذي ينبغي تغييره.
- احذف t=y بمجرد تأكدك من نجاح التحقق من التوقيعات.
- لا تترك p= فارغة أبداً إلا إن كنت تنوي إحالة المُحدِّد إلى التقاعد.
- قسّم المفاتيح الطويلة إلى عدة سلاسل بين علامات اقتباس إن كان مستضيف DNS لديك يحد طول السلسلة بـ 255 حرفاً.
- لا تضف فواصل أسطر ولا مسافات داخل المفتاح المُرمَّز بـ base64 عند اللصق.

