كيف يعمل توقيع DKIM
يضيف DKIM (DomainKeys Identified Mail) توقيعاً تشفيرياً إلى كل رسالة صادرة. فخادم بريدك يوقّع ترويسات مختارة ونص الرسالة بمفتاح خاص؛ وتجلب الخوادم المستقبِلة المفتاح العام المقابل من DNS عند selector._domainkey.yourdomain.com وتتحقق من التوقيع. والتوقيع الصالح يثبت أن الرسالة لم تُعدَّل أثناء النقل وأن من وقّعها يتحكم بنظام DNS الخاص بك.
ويحمل سجل DNS ثلاثة وسوم: الإصدار، ونوع المفتاح، والمفتاح العام بترميز base64.
io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."من يحتاج إلى إنشاء مفاتيحه بنفسه
مزوّدو صناديق البريد المستضافة ينشئون مفاتيح DKIM ويديرونها نيابةً عنك. ففي Google Workspace تفعّلها ضمن التطبيقات ثم Gmail ثم مصادقة البريد؛ وفي Microsoft 365 ضمن Defender ثم مصادقة البريد ثم DKIM. ولا تحتاج إلى هذه الأداة إلا حين تتحكم بجانب التوقيع بنفسك.
- خادم SMTP مستضاف ذاتياً مع Postfix وOpenDKIM أو rspamd، أو Exim، أو Haraka وما شابه.
- Amazon SES مع خيار Bring Your Own DKIM، الذي يقبل مفتاحاً خاصاً تقدّمه أنت.
- أي مزوّد بريد معاملاتي يتيح رفع مفتاح مخصص بدل سجل CNAME.
- بيئات الاختبار والمعامل حيث تريد مفتاحاً مؤقتاً دون تثبيت OpenSSL.
مفاتيح 2048 بت وتقسيم الـ255 حرفاً
يوصي Gmail وYahoo وMicrosoft جميعاً بمفاتيح 2048 بت، وتُعد مفاتيح 1024 بت ضعيفة. والمقايضة هي الطول: فالمفتاح العام بطول 2048 بت ينتج قيمة TXT تتجاوز 400 حرف، بينما تقتصر سلسلة TXT الواحدة في DNS على 255 حرفاً. ومعظم مستضيفي DNS يقسّمون القيمة إلى عدة سلاسل بين علامات اقتباس تلقائياً. وإن رفضها مستضيفك، فاستخدم الصيغة المقسّمة التي تعرضها الأداة، وتقوم المحلّلات بدمجها عند الاستعلام.
وبعض لوحات DNS القديمة لديها حد صارم لا يتسع إلا لمفاتيح 1024 بت. ونقل DNS إلى مزوّد حديث حل أفضل من خفض مستوى المفتاح.
تثبيت المفتاح الخاص وتبديله لاحقاً
احفظ ملف PEM على خادم الإرسال مع صلاحيات مقصورة على خدمة البريد، ووجّه برنامج التوقيع لديك إليه بالمُحدِّد والنطاق نفسيهما المستخدمين في DNS. أرسل رسالة اختبار إلى عنوان Gmail وافحص الترويسات بحثاً عن dkim=pass وعن قيمة d= مطابقة لنطاقك. ثم أكّد السجل عبر أداة فحص DKIM.
بدّل المفاتيح دورياً بإنشاء زوج جديد تحت مُحدِّد جديد، ونشره، وتحويل الخادم إليه، ثم حذف السجل القديم بعد ذلك فقط. أما مشغّلو البريد البارد الذين يفضّلون عدم إدارة الخوادم فيمكنهم ترك InboxOne تُهيّئ صناديق البريد مع ضبط DKIM وSPF وDMARC سلفاً.

