DKIM=none: co to oznacza i jak rozwiązać problem „Wiadomość nie jest podpisana”

Ostatnia aktualizacja:
6 czas czytania: 2 minuty
DKIM=none: co to oznacza i jak rozwiązać problem „Wiadomość nie jest podpisana”

Kluczowe wnioski

  • Błąd "DKIM none message not signed" pojawia się, gdy wiadomości e-mail nie mają prawidłowego podpisu DKIM, często z powodu problemów z konfiguracją lub brakujących rekordów.
  • Włączenie DKIM w ustawieniach usługi poczty e-mail zapewnia, że wychodzące wiadomości e-mail są prawidłowo podpisane i chronione przed manipulacją.
  • Generowanie i publikowanie dokładnych rekordów DKIM TXT w DNS jest niezbędne do skutecznego uwierzytelniania wiadomości e-mail.
  • Błędnie skonfigurowany DNS lub błędy składni w rekordzie DKIM są częstymi przyczynami niepowodzeń uwierzytelniania i powinny być niezwłocznie rozwiązywane.
  • Regularnie weryfikuj funkcjonalność DKIM, sprawdzając nagłówki wiadomości e-mail pod kątem wyników pozytywnych lub negatywnych, aby upewnić się, że konfiguracja działa poprawnie.

Co oznacza „DKIM=none”?

dkim=none w nagłówku „Authentication-Results” oznacza, że serwer pocztowy odbiorcy nie znalazł żadnego podpisu DKIM w wiadomości. Nie jest to nieudana weryfikacja, lecz brak podpisu. Wiadomość albo nigdy nie została podpisana, albo podpis został usunięty podczas przesyłania.

Oto jak wygląda wiersz nagłówka w skrzynce odbiorczej:

Wyniki uwierzytelniania: mx.google.com; dkim=none (wiadomość nie jest podpisana) [email protected];

  • dkim=none: Oznacza brak podpisu.
  • (wiadomość niepodpisana): Ten tekst w nawiasie stanowi ciąg znaków wyjaśniający, wyraźnie wskazujący, że nie było podpisu, w przeciwieństwie do sytuacji, w której podpis istniał, ale nie przeszedł weryfikacji.
  • [email protected]: Pokazuje domenę, która miała zostać poddana ocenie.

Ten wynik jest zdefiniowany w RFC 7601 (dla nagłówka „Authentication-Results”) oraz w RFC 6376 (specyfikacja DKIM). Można również wkleić nagłówki do narzędzie do analizy nagłówków wiadomości e-mail , aby szybko to wykryć.

DKIM=brak vs. DKIM=niepowodzenie vs. DKIM=neutralny

Rozróżnienie tych trzech wyników ma kluczowe znaczenie, ponieważ wskazują one na zupełnie różne problemy w konfiguracji uwierzytelniania.

WynikZnaczeniePrezent z dedykacjąTypowa przyczyna
dkim=brakNie znaleziono podpisuNieFunkcja DKIM nie jest włączona lub nie opublikowano żadnego wpisu
dkim=błądPodpis obecny, ale nie został zweryfikowanyTakNiezgodność klucza, treść zmodyfikowana podczas przesyłania. Dowiedz się, dlaczego weryfikacja DKIM kończy się niepowodzeniem
dkim=neutralnyPodpis jest obecny, ale nie można go zweryfikowaćTakNieprawidłowy podpis lub błąd składniowy w rekordzie

Czy ustawienie DKIM=none stanowi problem?

Czy obecność wartości „dkim=none” w wiadomości stanowi problem? Szczera odpowiedź zależy od kierunku przesyłania wiadomości e-mail.

Jeśli w pojedynczej wiadomości przychodzącej od podmiotu zewnętrznego widnieje wpis „dkim=none”, niekoniecznie oznacza to, że to twój problem. Oznacza to po prostu, że system tego podmiotu nie podpisuje wiadomości e-mail.

Jednak stanowi to poważny problem, gdy pojawia się w własnej poczcie wychodzącej. Oznacza to, że Twoje wiadomości są niepodpisane i nie przejdą weryfikacji DMARC, chyba że SPF przejdzie test i zostanie zsynchronizowany. Ponieważ DMARC wymaga, aby co najmniej jeden z mechanizmów (SPF lub DKIM) przeszedł test i został zsynchronizowany, niepodpisana poczta opierająca się wyłącznie na SPF przestaje spełniać wymagania w momencie przekazania wiadomości dalej. 

Aby sprawdzić aktualną konfigurację, sprawdź swoją domenę za pomocą narzędzia do wyszukiwania rekordów DKIM i dowiedz się więcej o zgodności DKIM i DMARC , aby zapewnić ochronę wysyłanych wiadomości e-mail.

Możliwe przyczyny błędu „DKIM none message not signed” i sposoby ich usunięcia

Jeśli nigdy nie włączałeś DKIM dla tej domeny, zacznij od pierwszego rozwiązania, ponieważ sprawdza się ono w większości przypadków.

Funkcja DKIM nie jest włączona w ustawieniach poczty elektronicznej

Aby przeprowadzać weryfikację autentyczności opartą na kryptografii, należy włączyć funkcję DKIM w ustawieniach poczty elektronicznej. Dzięki temu domena będzie dołączać specjalne nagłówki do każdej wiadomości e-mail wysyłanej z tej domeny, zawierające klucz prywatny. Klucz ten zostanie porównany z kluczem publicznym w celu zweryfikowania autentyczności nadawcy. Zapewnia to również, że żadna złośliwa strona nie manipulowała treścią wiadomości e-mail.

Włączanie DKIM w Gmailu lub Google Workspace

Oto jak włączyć DKIM w ustawieniach poczty e-mail w Google Admin Console:

  1. Wygeneruj rekord DKIM.
  2. Dodaj nazwę rekordu TXT i klucz DKIM do swojej domeny.
  3. Zaloguj się do Konsoli administracyjnej Google i przejdź do Menu > Aplikacje > Google Workspace > Gmail.
  4. Kliknij opcję „Uwierzytelnij adres e-mail”.
  5. Przejdź do menu „Wybrana domena” i wybierz domenę, dla której chcesz włączyć DKIM.
  6. Kliknij przycisk „Rozpocznij uwierzytelnianie”. Poczekaj chwilę – konfiguracja DKIM zostanie zakończona, a u góry strony pojawi się komunikat: „Uwierzytelnianie wiadomości e-mail za pomocą DKIM”.

Włączanie DKIM w usłudze Microsoft Office 365

Oto jak włączyć DKIM w ustawieniach poczty elektronicznej w usłudze Microsoft Office 365:

  1. Najpierw zaloguj się do portalu Office 365.
  2. Przejdź do ikony uruchamiania aplikacji w lewym górnym rogu i kliknij opcję „Admin”.
  3. Spójrz na pasek nawigacyjny w lewym dolnym rogu, przejdź do sekcji „Admin” i wybierz opcję „Exchange”.
  4. Przejdź do sekcji „Ochrona” i kliknij opcję „DKIM”.
  5. Wybierz domenę, dla której chcesz włączyć DKIM, a następnie kliknij opcję „Włącz”, aby umożliwić podpisywanie wiadomości dla wybranej domeny za pomocą podpisów DKIM. Wykonaj te same czynności, aby włączyć DKIM dla każdej domeny niestandardowej.

Brakujący rekord DKIM

Jeśli pojawi się komunikat o błędzie „Nie znaleziono rekordu DKIM”, oznacza to, że Twoja domena nie została skonfigurowana zgodnie ze standardami uwierzytelniania poczty elektronicznej DKIM. Aby pozbyć się tego komunikatu, musisz skonfigurować DKIM dla swojej domeny, publikując rekord DNS typu TXT za pomocą naszego generatora rekordów DKIM , który błyskawicznie generuje rekord o poprawnej składni. Oto, co musisz zrobić:

  1. Wybierz selektor DKIM (np. selector1)
  2. Wpisz lub wklej nazwę domeny (np. exampledomain.com).
  3. Następnie kliknij opcję „Wygeneruj rekord DKIM”.
  4. Otrzymasz klucz prywatny, który musisz wprowadzić w swoim sygnatariuszu DKIM.
  5. Następnie otrzymasz wygenerowany rekord DKIM z kluczem publicznym.

Błędy konfiguracji DKIM

Błędy składniowe i konfiguracyjne w rekordzie DKIM powodują niepowodzenia weryfikacji DKIM. Aby skonfigurować rekord, wykonaj następujące czynności:

  1. Wybierz selektor DKIM.
  2. Wygeneruj parę publicznych i prywatnych kluczy DKIM.
  3. Użyj rekordu TXT DKIM, aby opublikować selektor i klucz publiczny.
  4. Tokenizuj wszystkie wychodzące wiadomości e-mail dla swojej domeny.
  5. Upewnij się, że rekord klucza publicznego DKIM został poprawnie opublikowany w systemie DNS. Zaleca się skopiowanie i wklejenie go zamiast ręcznego wpisywania, ponieważ składa się on z cyfr, znaków specjalnych oraz wielkich i małych liter.

Poza tym, aby zapobiec pojawieniu się błędu „DKIM none message not signed”, należy unikać powszechnej praktyki udostępniania kluczy, ponieważ uproszczona i uporządkowana konfiguracja kluczy współdzielonych stanowi lukę w zabezpieczeniach, którą hakerzy mogą wykorzystać. Należy również sprawdzić nagłówek wszystkich wychodzących wiadomości e-mail; powinien on wyglądać następująco: dkim none message not signed.

DNS nie jest hostowany lokalnie

Zaleca się lokalne hostowanie serwerów DNS, aby zapewnić sobie lepszą kontrolę nad siecią oraz poprawną konfigurację DKIM. Umożliwia to również scentralizowanie ustawień DKIM w całym stosie sieciowym. Aby to naprawić, wykonaj następujące czynności:

  1. Uzyskaj statyczny adres IP swojej domeny.
  2. Zainstaluj oprogramowanie serwera DNS. Kilka dostępnych opcji to BIND, Microsoft DNS i dnsmasq.
  3. Skonfiguruj oprogramowanie serwera DNS z odpowiednimi ustawieniami, takimi jak nazwa domeny, której chcesz użyć, oraz wszelkie subdomeny lub strefy, które chcesz utworzyć.
  4. Utwórz wpisy DNS dla swojej domeny i subdomen, takie jak wpisy A dla adresów IP oraz wpisy MX dla serwerów poczty elektronicznej. Jeśli wszystko działa poprawnie, możesz zaktualizować ustawienia DNS na stronie internetowej rejestratora domeny, tak aby wskazywały na Twój domowy serwer DNS.

Jak sprawdzić, czy DKIM działa poprawnie

Po wprowadzeniu poprawek należy sprawdzić, czy wysyłane wiadomości rzeczywiście zawierają prawidłowy podpis. Oto trzy sposoby sprawdzenia tego:

  1. Wyślij wiadomość testową i sprawdź nagłówek: Wyślij wiadomość e-mail ze swojej domeny na adres zewnętrzny (np. na osobiste konto Gmail). Otwórz wiadomość, wybierz opcję „Pokaż oryginał” i poszukaj nagłówka Authentication-Results. Powinieneś zobaczyć wartość dkim=pass zamiast dkim=none. Alternatywnie możesz skorzystać z naszego narzędzia do analizy nagłówków wiadomości e-mail , aby uzyskać natychmiastowe informacje. 
  2. Skorzystaj z narzędzia do wyszukiwania: Wprowadź nazwę domeny i selektor w naszym wyszukiwarkę rekordów DKIM , aby natychmiast sprawdzić, czy klucz publiczny jest poprawnie rozpoznawany w systemie DNS.
  3. Należy uwzględnić opóźnienie w propagacji: Zmiany w systemie DNS nie zawsze są natychmiastowe. Pełne rozprzestrzenienie się nowo opublikowanego rekordu DKIM w sieciach globalnych może zająć do 48 godzin. Jeśli zaraz po opublikowaniu rekordu widzisz wartość „dkim=none”, jest to oczekiwane zachowanie i nie oznacza, że naprawa nie powiodła się.

Napraw "Niepodpisana wiadomość DKIM none" za pomocą PowerDMARC!

  • Wybierz selektor DKIM.
  • Wygeneruj parę publicznych i prywatnych kluczy DKIM.
  • Użyj rekordu DKIM TXT, aby opublikować selektor i klucz publiczny.
  • Tokenizuj wszystkie wychodzące wiadomości e-mail dla swojej domeny.

Uprość obsługę DKIM dzięki PowerDMARC

Najczęściej zadawane pytania

Co oznacza „dkim=none”?

Oznacza to, że serwer pocztowy, który odebrał wiadomość, nie znalazł w niej podpisu DKIM. Wiadomość została wysłana bez podpisu przez serwer nadawczy albo podpis został usunięty podczas przesyłania wiadomości.

Co oznacza komunikat „wiadomość niepodpisana” w nagłówku wiadomości e-mail?

Jest to konkretny komunikat wyjaśniający, dlaczego wynik kontroli DKIM brzmiał „brak”. Potwierdza on jednoznacznie, że w sprawdzanej wiadomości e-mail nie znaleziono podpisu, odróżniając ten przypadek od sytuacji, w której podpis był obecny, ale nie przeszedł weryfikacji.

Czy ustawienie „dkim=none” jest złe?

To źle, jeśli pojawia się to w wiadomościach e-mail wysyłanych przez Twoją organizację, ponieważ oznacza to, że Twoja poczta wychodząca opiera się wyłącznie na SPF w celu uwierzytelniania. Jeśli niepodpisana wiadomość e-mail zostanie przekazana dalej, nie przejdzie ona weryfikacji DMARC. W przypadku poczty przychodzącej od innych nadawców oznacza to po prostu, że nie podpisują oni swoich wiadomości.

Jaka jest różnica między dkim=none a dkim=fail?

Wartość „dkim=none” oznacza, że do wiadomości nie dołączono podpisu. Wartość „dkim=fail” oznacza, że podpis był obecny, ale serwer odbiorczy nie mógł go zweryfikować — zazwyczaj z powodu niezgodności kluczy lub zmiany treści wiadomości e-mail podczas przesyłania.

Po jakim czasie nowy rekord DKIM zaczyna działać?

Po opublikowaniu nowego rekordu DKIM w systemie DNS pełne rozprzestrzenienie się tej zmiany na wszystkich serwerach na całym świecie może potrwać do 48 godzin. W tym okresie jest normalne, że w testowych wiadomościach e-mail nadal pojawia się informacja „dkim=none”.

dkim: brak – wiadomość nie jest podpisana