เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง
เฮดเดอร์ DKIM-Signature คืออะไร
เฮดเดอร์ DKIM-Signature คือฟิลด์เฉพาะที่เซิร์ฟเวอร์ผู้ส่งเพิ่มลงในข้อความอีเมล มีแฮชเข้ารหัสของเนื้อหาข้อความและเฮดเดอร์ที่เลือก ให้เมลเซิร์ฟเวอร์ผู้รับตรวจสอบได้ว่าเจ้าของโดเมนอนุญาตอีเมลนี้และไม่ถูกแก้ไขระหว่างทาง
กลไกการทำงาน
เซิร์ฟเวอร์ผู้ส่งใช้ private key สร้างลายเซ็นดิจิทัลของเนื้อหาอีเมล ลายเซ็นนี้ถูกแทรกในเฮดเดอร์ DKIM-Signature เซิร์ฟเวอร์ผู้รับดึง public key ที่ตรงกันผ่านเรคคอร์ด TXT ใน DNS จากนั้นถอดรหัสลายเซ็นด้วย public key แล้วเปรียบเทียบแฮชที่ได้กับแฮชใหม่ของข้อความที่ได้รับ ผู้รับจึงยืนยันได้ว่าข้อความเป็นของแท้
ความสำคัญต่อผู้ส่ง
DKIM ให้ความน่าเชื่อถือในระดับที่ SPF ทำไม่ได้ เพราะยังคงอยู่แม้อีเมลถูกส่งต่อ พิสูจน์ว่าเนื้อหาข้อความยังสมบูรณ์และโดเมนที่ระบุในลายเซ็นคือผู้ส่งจริง ช่วยลดโอกาสที่ข้อความจะถูกทำเครื่องหมายเป็นสแปมหรือถูกปลอม ซึ่งสำคัญต่อการรักษาชื่อเสียงผู้ส่งที่ดี
ข้อผิดพลาดที่พบบ่อยในการใช้งานจริง
ข้อผิดพลาดที่พบบ่อยคือไม่รวมเฮดเดอร์สำคัญไว้ในลายเซ็น ทำให้ตรวจสอบล้มเหลวหาก relay แก้ไขเฮดเดอร์เหล่านั้น อีกปัญหาที่พบบ่อยคือการหมุนเวียนคีย์ล้มเหลว คืออัปเดต private key บนเซิร์ฟเวอร์แล้วแต่เรคคอร์ด DNS สาธารณะยังเป็นค่าเก่า คุณใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) ตรวจสอบสถานะการยืนยันตัวตนปัจจุบันได้
ตัวอย่างเฮดเดอร์
เฮดเดอร์ทั่วไปมีหน้าตาดังนี้ DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value แท็ก d ระบุโดเมน s ระบุ selector สำหรับเรคคอร์ด DNS และ bh คือ body hash
กระบวนการตรวจสอบ
เมื่อข้อความมาถึง ผู้รับจะแยกวิเคราะห์เฮดเดอร์ DKIM-Signature เพื่อหาโดเมนและ selector แล้วค้นหา DNS เพื่อหา public key ที่ selector._domainkey.example.com หากการตรวจสอบเข้ารหัสผ่าน ข้อความจะถูกทำเครื่องหมายเป็น DKIM-pass หากแฮชไม่ตรงกันหรือไม่พบคีย์ จะได้ผลเป็น DKIM-fail หรือ neutral
คำถามที่ทีมมักถาม
DKIM เข้ารหัสเนื้อหาอีเมลหรือไม่
ไม่ DKIM ไม่ได้เข้ารหัสเนื้อหาเพื่อความเป็นส่วนตัว แต่ให้ลายเซ็นดิจิทัลเพื่อรับประกันความสมบูรณ์และความถูกต้อง หมายความว่าเนื้อหายังอ่านได้ แต่แก้ไขไม่ได้โดยไม่ทำลายลายเซ็น
จะเกิดอะไรขึ้นหากลายเซ็น DKIM ไม่ถูกต้อง
ลายเซ็นที่ไม่ถูกต้องอาจทำให้เซิร์ฟเวอร์ผู้รับเพิ่มคะแนนสแปมของอีเมลหรือปฏิเสธทั้งหมด ขึ้นอยู่กับนโยบาย DMARC ที่เจ้าของโดเมนตั้งไว้
อีเมลมีลายเซ็น DKIM หลายรายการได้หรือไม่
ได้ อีเมลมีหลายลายเซ็นได้ มักเกิดเมื่อข้อความผ่านเมลลิสต์หรือบริการส่งต่อที่เพิ่มลายเซ็นของตนเองโดยคงลายเซ็นเดิมไว้