เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง

เฮดเดอร์ DKIM-Signature คืออะไร

เฮดเดอร์ DKIM-Signature คือฟิลด์เฉพาะที่เซิร์ฟเวอร์ผู้ส่งเพิ่มลงในข้อความอีเมล มีแฮชเข้ารหัสของเนื้อหาข้อความและเฮดเดอร์ที่เลือก ให้เมลเซิร์ฟเวอร์ผู้รับตรวจสอบได้ว่าเจ้าของโดเมนอนุญาตอีเมลนี้และไม่ถูกแก้ไขระหว่างทาง

กลไกการทำงาน

เซิร์ฟเวอร์ผู้ส่งใช้ private key สร้างลายเซ็นดิจิทัลของเนื้อหาอีเมล ลายเซ็นนี้ถูกแทรกในเฮดเดอร์ DKIM-Signature เซิร์ฟเวอร์ผู้รับดึง public key ที่ตรงกันผ่านเรคคอร์ด TXT ใน DNS จากนั้นถอดรหัสลายเซ็นด้วย public key แล้วเปรียบเทียบแฮชที่ได้กับแฮชใหม่ของข้อความที่ได้รับ ผู้รับจึงยืนยันได้ว่าข้อความเป็นของแท้

ความสำคัญต่อผู้ส่ง

DKIM ให้ความน่าเชื่อถือในระดับที่ SPF ทำไม่ได้ เพราะยังคงอยู่แม้อีเมลถูกส่งต่อ พิสูจน์ว่าเนื้อหาข้อความยังสมบูรณ์และโดเมนที่ระบุในลายเซ็นคือผู้ส่งจริง ช่วยลดโอกาสที่ข้อความจะถูกทำเครื่องหมายเป็นสแปมหรือถูกปลอม ซึ่งสำคัญต่อการรักษาชื่อเสียงผู้ส่งที่ดี

ข้อผิดพลาดที่พบบ่อยในการใช้งานจริง

ข้อผิดพลาดที่พบบ่อยคือไม่รวมเฮดเดอร์สำคัญไว้ในลายเซ็น ทำให้ตรวจสอบล้มเหลวหาก relay แก้ไขเฮดเดอร์เหล่านั้น อีกปัญหาที่พบบ่อยคือการหมุนเวียนคีย์ล้มเหลว คืออัปเดต private key บนเซิร์ฟเวอร์แล้วแต่เรคคอร์ด DNS สาธารณะยังเป็นค่าเก่า คุณใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) ตรวจสอบสถานะการยืนยันตัวตนปัจจุบันได้

ตัวอย่างเฮดเดอร์

เฮดเดอร์ทั่วไปมีหน้าตาดังนี้ DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value แท็ก d ระบุโดเมน s ระบุ selector สำหรับเรคคอร์ด DNS และ bh คือ body hash

กระบวนการตรวจสอบ

เมื่อข้อความมาถึง ผู้รับจะแยกวิเคราะห์เฮดเดอร์ DKIM-Signature เพื่อหาโดเมนและ selector แล้วค้นหา DNS เพื่อหา public key ที่ selector._domainkey.example.com หากการตรวจสอบเข้ารหัสผ่าน ข้อความจะถูกทำเครื่องหมายเป็น DKIM-pass หากแฮชไม่ตรงกันหรือไม่พบคีย์ จะได้ผลเป็น DKIM-fail หรือ neutral

คำถามที่ทีมมักถาม

DKIM เข้ารหัสเนื้อหาอีเมลหรือไม่

ไม่ DKIM ไม่ได้เข้ารหัสเนื้อหาเพื่อความเป็นส่วนตัว แต่ให้ลายเซ็นดิจิทัลเพื่อรับประกันความสมบูรณ์และความถูกต้อง หมายความว่าเนื้อหายังอ่านได้ แต่แก้ไขไม่ได้โดยไม่ทำลายลายเซ็น

จะเกิดอะไรขึ้นหากลายเซ็น DKIM ไม่ถูกต้อง

ลายเซ็นที่ไม่ถูกต้องอาจทำให้เซิร์ฟเวอร์ผู้รับเพิ่มคะแนนสแปมของอีเมลหรือปฏิเสธทั้งหมด ขึ้นอยู่กับนโยบาย DMARC ที่เจ้าของโดเมนตั้งไว้

อีเมลมีลายเซ็น DKIM หลายรายการได้หรือไม่

ได้ อีเมลมีหลายลายเซ็นได้ มักเกิดเมื่อข้อความผ่านเมลลิสต์หรือบริการส่งต่อที่เพิ่มลายเซ็นของตนเองโดยคงลายเซ็นเดิมไว้

แหล่งข้อมูลหลัก