O que é um registro DKIM?

O que é um registro DKIM?

Um registro DKIM (DomainKeys Identified Mail) é um registro TXT do DNS que armazena uma chave criptográfica pública usada para verificar os emails enviados pelo seu domínio.

Os servidores de email que recebem as mensagens usam essa chave para confirmar que o email foi enviado por um servidor autorizado e que seu conteúdo não foi alterado após o envio.

O DKIM é um dos principais padrões de autenticação de email usados para evitar a falsificação de emails e melhorar a entregabilidade.

Quando seu servidor de email envia uma mensagem, ele cria uma assinatura digital exclusiva usando uma chave privada.

O servidor de email que recebe a mensagem consulta a chave pública correspondente no registro DKIM do seu domínio para verificar a assinatura antes de decidir se confia no email.

O DKIM funciona em conjunto com o SPF (Sender Policy Framework) e o DMARC (Domain-based Message Authentication, Reporting, and Conformance) para ajudar a proteger seu domínio contra ataques de falsificação de identidade.

Juntos, esses métodos de autenticação facilitam a identificação de emails legítimos e falsificados por provedores como Gmail e Outlook, aumentando as chances de suas mensagens chegarem às caixas de entrada dos destinatários.

Como funciona o DKIM?

A autenticação DKIM depende de um par de chaves criptográficas: uma chave privada, que assina os emails enviados, e uma chave pública, publicada no registro DKIM e usada pelo servidor de recebimento para verificar as mensagens.

Como as chaves funcionam em conjunto, os servidores de recebimento podem validar o email sem acessar a chave privada.

O diagrama abaixo mostra o processo de autenticação DKIM, desde o envio de um email até a verificação de sua autenticidade pelo servidor de recebimento:

A autenticação DKIM tem duas etapas principais. Primeiro, o servidor de envio gera um cabeçalho DKIM-Signature e o adiciona ao email antes do envio.

Em seguida, o servidor de recebimento consulta a chave pública no registro DKIM do remetente e verifica a assinatura.

Cabeçalho DKIM-Signature

Antes de um email sair do servidor de envio, o servidor usa a chave privada do domínio para criar uma assinatura digital exclusiva com base em determinados cabeçalhos do email e no corpo da mensagem.

Em seguida, a assinatura é adicionada ao email como um cabeçalho DKIM-Signature.

O cabeçalho armazena as informações necessárias para que os servidores de recebimento verifiquem o email. Em vez da própria chave pública, ele contém detalhes sobre o domínio que assinou a mensagem, o algoritmo criptográfico usado e onde encontrar a chave pública correspondente no DNS.

O servidor de recebimento combina essas informações com a chave pública publicada no registro DKIM do seu domínio para verificar a assinatura.

Um cabeçalho DKIM-Signature consiste em uma série de pares tag=valor. As tags mais importantes são:

TagFinalidade
d=Identifica o domínio que assinou o email.
s=Especifica o seletor usado para localizar o registro DKIM correto na zona DNS do domínio.
a=Indica o algoritmo criptográfico usado para gerar a assinatura, como rsa-sha256.
b=Contém a assinatura digital criada com a chave privada do domínio.
bh=Contém um hash do corpo do email, permitindo que o servidor de recebimento detecte se a mensagem foi alterada depois de assinada.

Algumas assinaturas DKIM também incluem tags opcionais, como t= para o registro de data e hora da assinatura e x= para o prazo de validade da assinatura.

Os servidores de email geram esses valores automaticamente, então você não precisa configurá-los manualmente.

Verificação DKIM

O processo de verificação confirma duas coisas: que o email foi autorizado pelo domínio remetente e que as partes assinadas da mensagem não foram alteradas durante o envio.

O processo geralmente segue estas etapas:

  1. Leitura do cabeçalho DKIM-Signature. O servidor de recebimento identifica o domínio que assinou a mensagem (d=) e o seletor (s=), que indicam onde encontrar a chave pública.
  2. Consulta da chave pública no DNS. Usando o domínio e o seletor, o servidor procura o registro DKIM correspondente. Esse registro contém a chave pública necessária para verificar a assinatura.
  3. Recálculo do hash da mensagem. O servidor usa os mesmos cabeçalhos e o corpo do email indicados no cabeçalho DKIM-Signature para gerar um novo hash.
  4. Verificação da assinatura digital. O servidor usa a chave pública para verificar se a assinatura foi criada com a chave privada correspondente. Se o hash recém-calculado corresponder ao hash assinado, a verificação será bem-sucedida.

Se a assinatura for válida, o servidor de recebimento sabe que o domínio remetente assinou o email e que o conteúdo assinado não foi alterado desde que saiu do servidor de envio.

Uma verificação DKIM bem-sucedida aumenta a credibilidade da mensagem e contribui para as decisões dos filtros de spam.

Se a verificação falhar, o email não será rejeitado automaticamente. O servidor de recebimento avalia o resultado junto com outros métodos de autenticação, como SPF e DMARC, e aplica a política DMARC do domínio remetente para decidir se deve entregar, colocar em quarentena ou rejeitar a mensagem.

O DKIM é mesmo importante?

Sim. O DKIM é importante porque ajuda a proteger seu domínio contra a falsificação de emails, permitindo que os servidores de recebimento verifiquem se as mensagens foram autorizadas pelo seu domínio e se não foram alteradas após o envio.

Sem o DKIM, invasores podem se passar pelo seu domínio com mais facilidade para enviar emails de phishing, golpes ou outras mensagens maliciosas.

Para empresas, proteger o domínio também significa proteger a marca associada a ele. Uma assinatura DKIM válida dificulta que invasores se passem pelo seu domínio, pois eles não conseguem gerar uma assinatura correspondente sem ter acesso à sua chave privada. Com isso, clientes e provedores de email tendem a confiar mais nas mensagens enviadas pelo seu domínio.

O DKIM também pode melhorar a entregabilidade de emails. Provedores como Gmail e Outlook usam a autenticação de email como um dos vários critérios para decidir se uma mensagem deve chegar à caixa de entrada ou ser marcada como spam.

O envio consistente de emails autenticados ajuda a fortalecer a reputação do seu domínio ao longo do tempo, aumentando as chances de as mensagens legítimas chegarem às caixas de entrada dos destinatários.

Isso é especialmente importante para campanhas de marketing, emails transacionais, como redefinições de senha e confirmações de pedidos, e outras comunicações comerciais que precisam ser entregues no momento certo.

O DKIM tem relação com o SPF e o DMARC?

Sim. O DKIM, o SPF e o DMARC são padrões complementares de autenticação de email que funcionam em conjunto para verificar a autenticidade das mensagens e ajudar a evitar falsificação de identidade e phishing.

O SPF especifica quais servidores de email têm permissão para enviar mensagens em nome do seu domínio. Se um email vier de um servidor não autorizado, o servidor de recebimento poderá considerá-lo suspeito.

O DMARC complementa o SPF e o DKIM. Ele informa aos servidores de recebimento o que fazer se um email não passar na autenticação: entregá-lo, enviá-lo para a pasta de spam ou rejeitá-lo.

O DMARC também pode enviar relatórios aos proprietários de domínios, ajudando a monitorar falhas de autenticação e identificar possíveis tentativas de falsificação.

O DKIM, o SPF e o DMARC se complementam ao verificar diferentes aspectos de um email. Usar os três padrões fortalece a reputação do seu domínio e melhora a entregabilidade de emails.

Como adicionar um registro DKIM para emails

Há três etapas básicas para configurar o DKIM: gerar as chaves DKIM, adicionar a chave pública ao servidor DNS e adicionar a chave privada ao servidor de envio de emails.

A maioria dos provedores de email compatíveis com DKIM gera a chave pública que deve ser adicionada ao registro DNS do domínio. Para isso, é essencial ter acesso aos registros DNS.

Alguns serviços de email, como o Google Workspace, geram a chave privada automaticamente e cuidam da assinatura para você. Em outros, talvez seja necessário gerar e gerenciar a chave privada por conta própria.

Como adicionar um registro DKIM usando o Hostinger Mail

Usar um serviço de email oferecido por um provedor de hospedagem de site pode simplificar o processo. Com o Hostinger Mail, basta configurar uma caixa de email da Hostinger para que os registros DKIM sejam adicionados automaticamente.

  1. No hPanel, acesse Email pela barra lateral esquerda.
  1. Selecione Caixas de email ao lado do nome do seu domínio.
  2. Na seção Gerenciar caixas de email, selecione Adicionar caixas de email e configure sua nova conta.
  1. Acesse DKIM personalizado pela barra lateral esquerda para adicionar um registro DKIM ao seu Hostinger Email.
  2. Selecione Gerar registro DKIM e aguarde até que o registro seja verificado.
  1. Por fim, acesse DNS / Nameservers e crie um novo registro TXT usando os valores gerados.

Como adicionar registros DKIM de outro provedor de email

A configuração básica do DKIM é praticamente a mesma em qualquer provedor de serviços de email (ESP).

ESPs populares, como Hostinger Mail e Google Workspace, simplificam e agilizam a adição de registros DKIM. Nesta seção, vamos usar o Google Workspace como exemplo para configurar o DKIM.

Embora o Gmail assine todas as mensagens com a chave de domínio DKIM padrão, é melhor autenticar manualmente seu domínio de email para adicionar uma camada extra de segurança.

Veja como configurar o DKIM no Google Workspace:

  1. Faça login no Console de administração do Google em admin.google.com com uma conta de superadministrador. Você precisa do privilégio de administrador Configurações do Gmail para acessar a página de configuração do DKIM.
  2. Acesse Menu → Apps → Google Workspace → Gmail.
  1. Clique em Autenticar email.
  2. No menu Domínio selecionado, selecione o domínio em que você quer configurar o DKIM. Depois, clique em GERAR NOVO REGISTRO.
  1. Selecione o tamanho da chave DKIM em bits. Recomendamos 2048 bits como uma opção mais segura. Alguns domínios aceitam apenas chaves de 1024 bits, então consulte seu provedor de hospedagem de domínio. O Seletor de prefixo pode permanecer como google. Clique em Gerar para continuar.

Important

Depois de ativar o Gmail para sua organização, aguarde de 24 a 72 horas antes de gerar a chave DKIM no Console de administração. Tentar gerar uma chave antes desse período pode resultar em erro.

  1. O Google vai gerar o valor do registro TXT para a chave pública. Copie o Nome do host DNS (nome do registro TXT) e o Valor do registro TXT. Ainda não clique em INICIAR AUTENTICAÇÃO.
  1. Faça login no seu provedor de domínio e acesse a página em que os registros TXT do DNS são atualizados. Adicione um novo registro TXT usando o Nome do host DNS como nome do registro e o Valor do registro TXT como conteúdo.
  2. Volte ao Console de administração do Google. Acesse Menu → Apps → Google Workspace → Gmail e clique novamente em Autenticar email. Clique em INICIAR AUTENTICAÇÃO para ativar a assinatura DKIM.

Depois de adicionar uma chave DKIM, a autenticação pode levar até 48 horas para começar a funcionar.

  1. Para verificar se a autenticação DKIM está funcionando, envie um email para alguém que use Gmail ou Google Workspace. Não é possível verificar o DKIM enviando uma mensagem de teste para você mesmo.
  2. Acesse a caixa de entrada do destinatário e abra a mensagem. Ao lado de Responder, clique no ícone de três pontos no canto superior direito e selecione Mostrar original.
  3. O resultado do DKIM deve exibir PASS ao lado do nome do seu domínio, o que significa que o domínio está seguro.

Como adicionar registros DKIM ao administrar um servidor de email privado

Administrar seu próprio servidor de email significa gerar e gerenciar as chaves DKIM por conta própria. A abordagem padrão usa OpenSSL ou opendkim-genkey na linha de comando para criar o par de chaves localmente, mantendo a chave privada fora de serviços de terceiros.

Gere um par de chaves RSA de 2048 bits com OpenSSL executando:

openssl genrsa -out dkim-private.pem 2048
openssl rsa -in dkim-private.pem -pubout -outform PEM -out dkim-public.pem

O primeiro comando cria o arquivo da chave privada (dkim-private.pem). O segundo extrai a chave pública correspondente (dkim-public.pem).

Se seu servidor de email usa OpenDKIM, algo comum com Postfix, você pode gerar a chave e um registro DNS pronto para uso em uma única etapa:

opendkim-genkey -b 2048 -d domain.tld -s selector-name -D /etc/opendkim/keys/

Substitua domain.tld pelo seu domínio e selector-name por um seletor à sua escolha, como mail ou default.

Isso cria dois arquivos: selector-name.private (a chave privada) e selector-name.txt (o registro TXT do DNS que você pode colar diretamente na zona DNS).

Também há geradores de chaves DKIM online, como o Port25 DKIM Wizard e o DKIM Record Generator da EasyDMARC, que permitem gerar chaves rapidamente. Nessas ferramentas, você informa o nome do domínio, escolhe um seletor e gera um par de chaves por meio de um formulário no navegador.

Essas ferramentas são úteis para testes. Porém, em servidores de produção, gerar as chaves localmente com OpenSSL ou opendkim-genkey é mais seguro porque a chave privada nunca sai do servidor.

Depois de gerar as chaves, adicione a chave pública aos registros DNS do seu domínio:

  1. Faça login no painel de gerenciamento de DNS e crie um novo registro TXT.
  2. Defina o nome do registro como selector-name._domainkey (por exemplo, default._domainkey).
  3. Cole a chave pública como valor do registro. O valor segue este formato:
v=DKIM1; k=rsa; p=MIIBIjANBgkq...
  1. Configure seu servidor de email para assinar os emails enviados com a chave privada. O local exato e a configuração dependem do agente de transferência de email (MTA) usado:
    • Postfix com OpenDKIM. Armazene a chave privada em /etc/opendkim/keys/ e faça referência a ela em /etc/opendkim.conf usando a diretiva KeyFile. Conecte o OpenDKIM ao Postfix adicionando smtpd_milters = inet:localhost:8891 a /etc/postfix/main.cf.
    • Exim. Adicione um bloco de configuração de transporte DKIM à configuração do Exim apontando para o arquivo da chave privada.
    • PowerMTA. Armazene a chave privada em /etc/pmta/ (Linux) ou C:\pmta (Windows) e faça referência a ela usando a diretiva domain-key na configuração do PowerMTA.
  1. Defina permissões restritivas para o arquivo da chave privada, para que apenas o processo do servidor de email possa lê-lo:
chmod 600 /etc/opendkim/keys/selector-name.private
  1. Envie um email de teste e verifique os cabeçalhos da mensagem para confirmar que o cabeçalho DKIM-Signature está presente e que o servidor de recebimento informa dkim=pass.

As alterações no DNS podem levar até 48 horas para serem propagadas.

O que mais posso fazer para proteger meu email?

Várias práticas de segurança de email complementam a proteção oferecida pelo DKIM: usá-lo em conjunto com o SPF e o DMARC, adotar métodos de autenticação fortes, ficar atento ao phishing, manter os registros DNS corretos e atualizar o software regularmente.

Na prática, isso significa:

  • Ative o SPF e o DMARC. Junto com o DKIM, esses padrões de autenticação ajudam a verificar a autenticidade dos seus emails e proteger seu domínio contra falsificação de identidade.
  • Use senhas fortes e ative a autenticação multifator (MFA). Uma senha exclusiva e a MFA adicionam uma camada extra de proteção, dificultando bastante o acesso de invasores às suas contas de email.
  • Revise seus registros DNS regularmente. Sempre que trocar de provedor de email ou adicionar um novo serviço de email, verifique se os registros DKIM, SPF e DMARC continuam corretos. Registros DNS desatualizados podem causar falhas de autenticação e reduzir a entregabilidade de emails.
  • Mantenha seu software de email atualizado. Se você administra seu próprio servidor ou aplicativos de email, instale as atualizações de segurança o quanto antes para corrigir vulnerabilidades conhecidas.
  • Tenha cuidado com emails suspeitos. Mesmo com a autenticação configurada, emails de phishing ainda podem chegar às caixas de entrada. Evite abrir anexos inesperados, clicar em links desconhecidos ou compartilhar informações confidenciais sem verificar o remetente.

Todo o conteúdo dos tutoriais deste site segue os rigorosos padrões editoriais e valores da Hostinger.

Faradilla, mais conhecida como Ninda, tem 10 anos de experiência como linguista e 5 anos como Especialista em Marketing de Conteúdo na Hostinger. Ela gosta de acompanhar as tendências em tecnologia e de ajudar as pessoas a resolver seus problemas. No tempo livre, Ninda gosta de estudar idiomas e ciências da vida, além de assistir a vídeos de animais. Conecte-se com ela no LinkedIn.

O que dizem nossos clientes

Comentários

3 responses

Write a response

Por gentileza, preencha os campos solicitados.Marque o campo de aceitação da privacidade.Preencha os campos necessários e marque a opção de aceitar termos de privacidade.

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Thank you! Your comment has been successfully submitted. It will be approved within the next 24 hours.
Author
Rafael

July 22 2019

Adorei este post muito bom mesmo, eu que não tenho noção nenhuma sobre email marketing, estou até interessado por mais informações.

Author
Luciano

October 13 2023

Continuo com minhas dúvidas! estou recebendo emails somente no spam. O que pode estar acontecendo?