Vaše pošta není zarovnaná přes DKIM

Vaše pošta DMARC prochází, dnes tedy nic neselhává. Prochází ale přes SPF — a SPF je noha, která se zlomí při přeposlání: přeposílající server ve vašem SPF záznamu není, SPF selže a žádný zarovnaný podpis, o který by se to opřelo, neexistuje.

Zarovnání DKIM to vyřeší natrvalo: podpis cestuje se zprávou, takže ověří i po přeposlání. Dokud není na místě, zpřísnění politiky na p=quarantine nebo p=reject pošle vaši vlastní přeposlanou poštu do spamu nebo ji nechá odmítnout. Proto Sojka doporučení zpřísnit zadržuje.

Co tady „nezarovnáno“ doopravdy znamená

Vaše pošta obvykle podepsaná je — jen ne vámi. Platforma, které nikdo neřekl o vaší doméně, podepisuje svou vlastní (d=sendgrid.net, d=gmail.com, d=tenant.onmicrosoft.com). Podpis se ověří, DKIM tedy „projde“, ale neodpovídá vaší doméně z hlavičky From: — a tak se nezarovná.

Dva kroky — a ten druhý lidem uniká

1. Řekněte platformě, ať podepisuje vaší doménou. Tím vznikne klíč. 2. Zveřejněte záznam, který vám dá. A pak na většině platforem podepisování zapněte — zveřejněný selektor, kterým nic nepodepisuje, nezmění vůbec nic.

Google Workspace

Microsoft 365

Amazon SES

Jakákoli jiná platforma

Tvar je vždy stejný: najděte sekci DKIM nebo „ověřování e-mailů“, přidejte tam svou doménu, zveřejněte záznam, který vám vydá, a pak si ověřte, že podepisování je pro doménu opravdu zapnuté. Pokud platforma po zveřejnění záznamu nabízí tlačítko „ověřit“, stiskněte ho — obvykle je to právě ten přepínač.

Než začnete cokoli generovat, zkontrolujte tohle

Pokud reporty ukazují DKIM jako procházející, jen nezarovnaný, a podepisující doména je vaše subdoména (mail.example.com podepisuje za example.com), podívejte se do svého DMARC záznamu po adkim=s. Striktní zarovnání vyžaduje přesnou shodu domén; uvolněné — adkim=r, výchozí, když značka chybí — subdoménu přijme. Opravou je tady odebrání adkim=s; nový klíč by byla zbytečná práce.

Nikdy nerotujte klíč, který ověřuje. Procházející podpis je důkaz, že klíč je správně.

Za jak dlouho se to projeví

DNS se rozšíří během minut až hodiny; DMARC reporty chodí se zpožděním 24–48 hodin, takže barva v Sojce se změní den až dva po poště. Mezitím si pošlete zprávu — kontrola zdroje v Sojce dá verdikt nad jednou zprávou během vteřin, bez čekání na reporty.

Pokud tento zdroj nikdy opravit nepůjde

Služba, kterou provozuje někdo jiný — posílá vlastní poštu s vaší adresou — není vaše, abyste ji měnili. Označte ji v aplikaci a přestane se ptát. Dvě věci, které je dobré vědět předem: označením zdroje řeknete Sojce, ať jeho provoz přestane počítat jako vaši poštu, což může změnit doporučení ke zpřísnění; a zdroj tím neztichne — pokud DMARC selhává úplně, zůstává vidět červeně.

Přeposílatel vaší vlastní pošty je něco jiného — toho neoznačujte. Přeposílání je přesně to, co DKIM klíč spraví: podpis cestuje se zprávou, takže jakmile se váš DKIM zarovná, zarovnají se i přeposlané kopie. Označením přeposílatele schováte právě toho odesílatele, který dokazuje, proč DKIM pro vaši doménu vůbec hraje roli.

Související: co znamená zarovnání DMARC.