Запись TXT
Запись TXT (Text) может содержать текстовые данные любого вида, но не более 255 символов. Наиболее часто используется для обеспечения работы таких технологий как Sender Policy Framework и DomainKeys.
DKIM (DomainKeys Identified Mail) - метод email аутентификации.
Технология DomainKeys работает как стандартная криптосистема. Для каждого сервера генерируется одна или несколько пар ключей для асимметричного шифрования. Открытый ключ публикуется в DNS и вносится в запись ТХТ. Закрытый ключ загружается поддерживающим DKIM почтовым программным обеспечением.
Для определения отправителя сообщения, DKIM добавляет в него цифровую подпись, связанную с именем домена организации, которая автоматически проверяется на стороне получателя.
mail._domainkey.xpsi.ru. IN TXT “v=DKIM1; k=rsa; t=y; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDQmO9AuWRbWPgl/ jzDPQodrLfFLFqYYi6bCBnsTOCOJQrFbGgiR1C01j4zLw8XgG3rQ0WAaeg6Z/ y39Ah7IONfs5gQuK6eGZMmYwIsZyz2dQoUDmDLCb1WygpkrqsCbyPw3SW/ GihM4iChOwo7Ovo2mTOWOf5ejeZcP2qqN”
Структура данной записи:
mail - селектор, произвольный текст. Можно создать несколько DKIM-записей для одного и того же домена, если у них различаются селекторы.
_domainkey - ключевое слово, указывает на использование технологии DKIM.
хpsi.ru - имя домена.
v - версия алгоритма DKIM.
k - алгоритм шифрования.
p - открытый ключ.
t=у - указывает, что включен режим тестирования.
В случае, если письмо не прошло проверку DomainKeys, то оно, как правило, отклоняется почтовым сервером, при использовании тестового режима письмо не прошедшее проверку может быть принято.
SPF (Sender Policy Framework) - это запись типа TXT, которая позволяет проверить, не подделан ли домен отправителя, и задать поведение почтового агента при получении письма.
Запись начинается с v=spf1, указывая версию протокола, на данный момент используется только эта версия.
Механизмы верификации:
mx - включает в себя все адреса серверов, указанные в mx записях домена.
ip4 - позволяет указать IP адрес или подсеть адресов.
ip6 - позволяет указать IPv6 адрес или подсеть адресов.
a - позволяет указать конкретный домен.
ptr - указывается имя домена (позволяет проверить PTR запись для IP адреса отправителя).
Include - включает в себя все хосты, разрешенные SPF записью другого домена, который Вы тут укажите.
exists - указывается имя домена (проверяет резолвится ли домен).
redirect - указывается имя домена (говорит получателю о том, что надо проверять SPF запись указанного домена, а не текущего).
all - все остальные сервера, не указные в SPF.
exp - позволяет задать сообщение об ошибке, которое будет передано отправителю, не прошедшему верификацию.
Варианты поведения почтового агента:
Pass «+» - принять.
Fail «-» - отклонить.
SoftFail «~» - письмо будет принято, но помечено как спам.
Neutral «?» - нейтральное отношение.
Примеры использования:
-
Принимать письма от всех серверов, указанных в МХ записях домена XPSI.RU, отправителей не прошедших верификацию отклонить:
xpsi.ru. IN TXT “v=spf1 mx –all”
-
Принимать письма со всех IP адресов, которые находятся в тех же подсетях класса C, что и почтовые сервера указанные в MX записях доменов xpsi.ru и druid.1gb.ru, отправителей не прошедших верификацию отклонить:
xpsi.ru. IN TXT “v=spf1 mx/24 mx:druid.1gb.ru/24 –all”
-
Принимать письма со всех IP адресов, находящиеся в одной подсети класса C, что и IP адрес домена druid.1gb.ru, отправителей не прошедших верификацию отклонить:
xpsi.ru. IN TXT “v=spf1 a:druid.1gb.ru/24 –all”
-
Говорит получателю о том, что надо проверять SPF запись домена druid.1gb.ru, вместо XPSI.RU, письма от отправителей не прошедших верификацию будут помечены как спам:
xpsi.ru. IN TXT “v=spf1 redirect= druid.1gb.ru ~all”
-
Принимать письма от отправителей, разрешенных SPF записями поддомена _spf.google.com, письма от отправителей не прошедших верификацию будут помечены как спам:
xpsi.ru. IN TXT “v=spf1 include:_spf.google.com ~all”