DKIM (DomainKeys Identified Mail), giden e-postalarınıza dijital imza ekler. Alıcı sunucu, DNS'te yayınladığınız genel anahtarla bu imzayı doğrular ve iletinin yolda değiştirilmediğini kanıtlar.
Seçici (selector) nedir?
Bir alan adı için birden fazla DKIM anahtarı olabilir; farklı servisler farklı anahtar kullanır. Bunları ayırmak için "seçici" adı verilen bir etiket kullanılır. Kayıt şu biçimdedir:
secici._domainkey.ornek.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCS..."
Google Workspace genellikle google, Microsoft 365 selector1 ve selector2, Mailchimp k1 seçicisini kullanır.
Seçicimi nasıl bulurum?
Gönderdiğiniz bir e-postanın kaynak kodunu açın ve DKIM-Signature başlığındaki s= değerine bakın. Bu, seçici adıdır. E-posta sağlayıcınızın yönetim panelinde de yazar.
Seçici adını bilmeden DKIM kaydını DNS'te bulmak mümkün değildir; bu yüzden sorgulama araçları yaygın seçicileri deneyerek çalışır. Bulunamaması kaydın olmadığı anlamına gelmez.
Anahtar uzunluğu
En az 1024 bit gereklidir, 2048 bit önerilir. 1024 bitin altındaki anahtarlar zayıf kabul edilir ve bazı alıcılar tarafından reddedilir. Bazı DNS sağlayıcıları uzun TXT kayıtlarını desteklemediği için 2048 bit anahtarın bölünmüş biçimde girilmesi gerekebilir.
DKIM neden SPF'den daha dayanıklı?
Bir e-posta yönlendirildiğinde (forward) gönderen sunucu değişir ve SPF doğrulaması bozulur. DKIM imzası ise iletinin içindedir; yönlendirme sonrasında da geçerli kalır. Bu yüzden DMARC yapılandırmasında DKIM'in çalışıyor olması kritiktir.
Anahtar döndürme
Anahtarları yılda bir değiştirmek iyi bir uygulamadır. Yeni seçiciyi DNS'e ekleyin, imzalamayı yeni anahtara geçirin, eski seçiciyi birkaç gün bekledikten sonra kaldırın. Eski seçiciyi hemen silmek, yolda olan iletilerin doğrulanamamasına yol açar.