Запись TXT

Запись TXT (Text) может содержать текстовые данные любого вида, но не более 255 символов. Наиболее часто используется для обеспечения работы таких технологий как Sender Policy Framework и DomainKeys.

DKIM (DomainKeys Identified Mail) - метод email аутентификации.

Технология DomainKeys работает как стандартная криптосистема. Для каждого сервера генерируется одна или несколько пар ключей для асимметричного шифрования. Открытый ключ публикуется в DNS и вносится в запись ТХТ. Закрытый ключ загружается поддерживающим DKIM почтовым программным обеспечением.

Для определения отправителя сообщения, DKIM добавляет в него цифровую подпись, связанную с именем домена организации, которая автоматически проверяется на стороне получателя.

mail._domainkey.xpsi.ru. IN TXT “v=DKIM1; k=rsa; t=y;
p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDQmO9AuWRbWPgl/
jzDPQodrLfFLFqYYi6bCBnsTOCOJQrFbGgiR1C01j4zLw8XgG3rQ0WAaeg6Z/
y39Ah7IONfs5gQuK6eGZMmYwIsZyz2dQoUDmDLCb1WygpkrqsCbyPw3SW/
GihM4iChOwo7Ovo2mTOWOf5ejeZcP2qqN”

Структура данной записи:

mail - селектор, произвольный текст. Можно создать несколько DKIM-записей для одного и того же домена, если у них различаются селекторы.

_domainkey - ключевое слово, указывает на использование технологии DKIM.

хpsi.ru - имя домена.

v - версия алгоритма DKIM.

k - алгоритм шифрования.

p - открытый ключ.

t=у - указывает, что включен режим тестирования.

В случае, если письмо не прошло проверку DomainKeys, то оно, как правило, отклоняется почтовым сервером, при использовании тестового режима письмо не прошедшее проверку может быть принято.

SPF (Sender Policy Framework) - это запись типа TXT, которая позволяет проверить, не подделан ли домен отправителя, и задать поведение почтового агента при получении письма.

Запись начинается с v=spf1, указывая версию протокола, на данный момент используется только эта версия.

Механизмы верификации:

mx - включает в себя все адреса серверов, указанные в mx записях домена.

ip4 - позволяет указать IP адрес или подсеть адресов.

ip6 - позволяет указать IPv6 адрес или подсеть адресов.

a - позволяет указать конкретный домен.

ptr - указывается имя домена (позволяет проверить PTR запись для IP адреса отправителя).

Include - включает в себя все хосты, разрешенные SPF записью другого домена, который Вы тут укажите.

exists - указывается имя домена (проверяет резолвится ли домен).

redirect - указывается имя домена (говорит получателю о том, что надо проверять SPF запись указанного домена, а не текущего).

all - все остальные сервера, не указные в SPF.

exp - позволяет задать сообщение об ошибке, которое будет передано отправителю, не прошедшему верификацию.

Варианты поведения почтового агента:

Pass «+» - принять.

Fail «-» - отклонить.

SoftFail «~» - письмо будет принято, но помечено как спам.

Neutral «?» - нейтральное отношение.

Примеры использования:

  • Принимать письма от всех серверов, указанных в МХ записях домена XPSI.RU, отправителей не прошедших верификацию отклонить:

    xpsi.ru. IN TXT “v=spf1 mx –all”
  • Принимать письма со всех IP адресов, которые находятся в тех же подсетях класса C, что и почтовые сервера указанные в MX записях доменов xpsi.ru и druid.1gb.ru, отправителей не прошедших верификацию отклонить:

    xpsi.ru. IN TXT “v=spf1 mx/24 mx:druid.1gb.ru/24 –all”
  • Принимать письма со всех IP адресов, находящиеся в одной подсети класса C, что и IP адрес домена druid.1gb.ru, отправителей не прошедших верификацию отклонить:

    xpsi.ru. IN TXT “v=spf1 a:druid.1gb.ru/24 –all”
  • Говорит получателю о том, что надо проверять SPF запись домена druid.1gb.ru, вместо XPSI.RU, письма от отправителей не прошедших верификацию будут помечены как спам:

    xpsi.ru. IN TXT “v=spf1 redirect= druid.1gb.ru ~all”
  • Принимать письма от отправителей, разрешенных SPF записями поддомена _spf.google.com, письма от отправителей не прошедших верификацию будут помечены как спам:

    xpsi.ru. IN TXT “v=spf1 include:_spf.google.com ~all”