DKIM, gönderim hizmetinin bir mesajı alan adına bağlı anahtarla imzalamasını ve alıcı sistemin bu imzayı DNS'te yayımlanan açık anahtarla kontrol etmesini sağlar. Bu işlem mesajın taşıdığı alan adı kimliği ve imzalanan bölümlerin bütünlüğü için kullanılır. DKIM mesajın içeriğini gizlemez; alıcının gelen kutusuna teslim garantisi de vermez. Kurulum, posta gönderen sistem ile alan adının yetkili DNS hizmeti arasında doğru anahtar ilişkisinin kurulmasını gerektirir.
Hangi sistemin imza attığını belirleyin
Önce alan adınızdan mesaj gönderen hizmetleri listeleyin. Hosting posta sunucusu, Microsoft 365, Google Workspace ve ayrı bir bildirim sistemi farklı DKIM ayarları kullanabilir. Her hizmetin kendi resmi yönetim ekranından DNS adını, kayıt türünü ve değerini alın. Bir hizmet için oluşturulmuş anahtarı diğerine uygulamayın. Özel anahtar yalnızca imza atan hizmette tutulur; DNS'e yayımlanan değer açık anahtardır. Destek mesajına veya genel bir dosyaya özel anahtar koymak güvenli değildir.
DKIM kaydını uygulayın
- Gönderim hizmetinin verdiği selector adını öğrenin. DKIM DNS adı genellikle selector ve
_domainkeybölümünü içerir; örnekteki selector sizin hizmetiniz için gerçek değer değildir. Aynı alan adı altında farklı hizmetler farklı selector kullanabilir. Kayıt adı alanına DNS panelinin ana alan adını otomatik ekleyip eklemediğini kontrol edin; alan adının iki kez yazılması doğrulamayı bozar. - Sağlayıcının talep ettiği TXT veya CNAME türünü doğru seçin. Bazı hizmetler doğrudan açık anahtar metni, bazıları kendi anahtar adresine yönlenen CNAME ister. Uzun TXT değeri panel tarafından birkaç parçaya bölünebilir; birleşik mantıksal değerin doğru olması önemlidir. Kopyala yapıştır sırasında eksik karakter, fazladan boşluk veya akıllı tırnak eklenmemesine dikkat edin. Mevcut selector değerini değiştirmeden önce kaydın hangi sisteme ait olduğunu belirleyin.
- Kaydı yetkili DNS sağlayıcısında yayınlayın ve dışarıdan sorgulayarak görünür olduğunu doğrulayın. Kaydı yalnızca hosting sunucusunun yerel bölgesine eklediyseniz alan adının yetkili sunucuları başka yerde olduğunda alıcılar bu değeri göremez. TTL ve mevcut önbellekler nedeniyle değişiklik hemen her alıcıya yansımayabilir. DNS görünür hale geldikten sonra gönderim hizmetindeki doğrulama veya imzalama etkinleştirme adımını tamamlayın.
- Yeni bir test mesajını harici kutuya gönderin. Özgün mesaj başlığında
DKIM-Signaturealanını, içindekid=imza alan adını ves=selector değerini inceleyin. AlıcınınAuthentication-Resultsbölümünde DKIM değerlendirmesini kontrol edin. Eski bir mesajı test etmek yeni ayarın sonucunu göstermez; değişiklikten sonra gönderilmiş taze bir ileti kullanın. Her gönderim hizmetini ayrı deneyin.
Anahtar yenileme ve geçiş planı
Anahtar yenilemesi gerektiğinde sağlayıcının geçiş yöntemini izleyin. Yeni selector hazırlayıp DNS değerini yayınlamak, imzalamayı bu anahtara geçirmek ve eski iletilerin doğrulanması için önceki kaydı uygun süre korumak farklı aşamalardır. Microsoft 365 gibi hizmetlerin kendi iki selector ve zamanlama düzeni vardır; başka bir sistemin prosedürünü aynen kopyalamayın. Geçişi kayıtlı bir bakım olarak yürütün ve değişimden önce/sonra alınmış test başlıklarını karşılaştırın. Kullanımdan çıkan özel anahtarların erişimini de kontrol edin.
İmza neden doğrulanmayabilir?
Selector yanlış DNS adına eklenmiş olabilir, TXT değeri eksik olabilir veya hizmet imza atmaya henüz başlamamış olabilir. Mesaj yolda başka bir sistem tarafından değiştirilirse imzalanmış içerik etkilenebilir. Gönderim ağ geçidinin alt bilgi eklemesi ya da mailing list işlemesi bu açıdan incelenir. DKIM geçerken DMARC başarısızsa imza alan adı ile görünür From alan adı arasında uyum aranır. Genel bir yeşil DNS kontrolü gerçek ileti akışının tamamını doğrulamaz.
DKIM özel anahtarını DNS'e mi yazmalıyım?
Hayır. DNS'te alıcıların imzayı doğrulamasına yarayan açık anahtar veya sağlayıcı yönlendirmesi yer alır. Özel anahtar imza atan hizmetin gizli verisidir. Yanlışlıkla paylaşıldıysa anahtar yenilenmeli ve erişim olayı değerlendirilmelidir.
Bir alan adı birden fazla DKIM selector kullanabilir mi?
Evet, ayrı hizmetler veya anahtar geçişi farklı selector kullanabilir. Her selector kaydının sahibi ve kullanım amacı belgelenmelidir. Aynı ada ait mevcut kaydı hangi gönderim akışının kullandığını bilmeden değiştirmek doğru değildir.
Resmi kaynaklar
Süreç özeti
DKIM imzasını kurma ve doğrulama
| Adım | Kontrol |
|---|---|
| 1 | Gönderim hizmeti |
| 2 | Selector ve açık anahtar |
| 3 | Mesaj imzası |
| 4 | Alıcı doğrulaması |
