Reference
DNS záznamy pro e-mail
Syntaxe a příklady záznamů MX, TXT, SPF, DKIM, DMARC, CNAME, PTR, BIMI, MTA-STS a TLS-RPT a přesné záznamy, které po vás Emailit chce publikovat.
Ověření a směrování e-mailů stojí na DNS. Tato stránka vysvětluje příslušné typy záznamů, jejich syntaxi a časté chyby. Postup nastavení odesílací domény krok za krokem najdete na stránce DNS záznamy.
Záznamy, které Emailit vyžaduje
Když přidáte doménu, například acme.com, Emailit ukáže na kartě DNS Setup u domény tyto záznamy. Klíč DKIM je pro vaši doménu jedinečný.
| Účel | Typ | Název | Hodnota | Povinné |
|---|---|---|---|---|
| Return path (nedoručení) | MX |
emailit.acme.com |
feedback-smtp.ffdc-1.emailit.com, priorita 10 |
Ano |
| SPF pro return path | TXT |
emailit.acme.com |
v=spf1 include:_spf.emailit.com ~all |
Ano |
| DKIM | TXT |
emailit._domainkey.acme.com |
v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... |
Ano |
| DMARC | TXT |
_dmarc.acme.com |
v=DMARC1; p=none; |
Doporučené |
| Měření otevření a prokliků | CNAME |
go.acme.com |
go.emailitmail.com |
Jen pro měření |
| Příchozí e-maily | MX |
inbound.acme.com |
inbound.emailitmail.com, priorita 10 |
Jen pro příchozí poštu |
Než bude doména moci odesílat, musí projít záznamy SPF, DKIM i return path. Subdomény pro měření a příchozí poštu lze nastavit, takže se ty vaše mohou od go a inbound lišit. Se zapnutými DMARC reporty obsahuje navržený DMARC záznam také adresy rua a ruf na dmarc.emailitmail.com.
MX
MX záznam určuje servery, které pro doménu přijímají poštu. Každý záznam má prioritu a nižší čísla se zkoušejí jako první.
acme.com. 3600 IN MX 10 mx1.mailprovider.example.
acme.com. 3600 IN MX 20 mx2.mailprovider.example.- MX záznam směrujte na název hostitele, nikdy na IP adresu nebo CNAME.
- MX záznamy Emailitu pro return path a příchozí poštu jsou na subdoménách (
emailit.ainbound.), takže neovlivňují schránky na vaší hlavní doméně.
TXT
TXT záznamy obsahují text. SPF, DKIM, DMARC, BIMI, MTA-STS i TLS-RPT se publikují jako TXT záznamy. Jeden řetězec v TXT záznamu může mít nejvýše 255 znaků, takže dlouhé hodnoty, například 2048bitový klíč DKIM, se dělí do několika řetězců v uvozovkách, které přijímající strana spojí:
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...IDAQAB;" )Většina poskytovatelů DNS dlouhé hodnoty rozdělí za vás. Pokud ten váš ne, rozdělte hodnotu sami, ale nezkracujte ji.
SPF
SPF uvádí servery, které smějí odesílat poštu s vaší doménou v odesílateli v obálce (MAIL FROM). Jeden název domény může mít jen jeden SPF záznam.
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all| Část | Význam |
|---|---|
v=spf1 |
Verze. Musí být na začátku. |
ip4: / ip6: |
Povolí IP adresu nebo rozsah, například ip4:203.0.113.0/24. |
a / mx |
Povolí IP adresy z A nebo MX záznamů domény. |
include: |
Povolí vše, co povoluje SPF záznam jiné domény. Používá se pro e-mailové služby, například include:_spf.emailit.com. |
exists: |
Povolí, pokud se sestavený název hostitele přeloží. Potřeba jen zřídka. |
redirect= |
Místo tohoto záznamu použije SPF záznam jiné domény. |
-all |
Vše, co není uvedeno, neprojde (tvrdé selhání). |
~all |
Vše, co není uvedeno, projde s měkkým selháním. Přijímající servery to považují za podezřelé a o výsledku rozhoduje DMARC. |
?all |
Neutrální, bez názoru. |
+all |
Povolí všechny. Nikdy nepoužívejte. |
DKIM
DKIM záznam publikuje veřejný klíč, kterým přijímající servery ověřují hlavičku DKIM-Signature. Je umístěný na selector._domainkey.domain, kde selektor pochází z tagu s= v podpisu. Emailit podepisuje 2048bitovým klíčem RSA a selektorem emailit.
| Tag | Význam | Záznam Emailitu |
|---|---|---|
v |
Verze, DKIM1. |
v=DKIM1 |
k |
Typ klíče, rsa (výchozí), nebo ed25519. |
Vynechán, tedy RSA. |
p |
Veřejný klíč v kódování base64. Prázdné p= klíč odvolá. |
Klíč vaší domény. |
t |
Příznaky: y znamená testování, s znamená, že podepisující identita nemůže být subdoménou d=. |
t=s |
h |
Hashovací algoritmy, se kterými lze klíč použít. | h=sha256 |
s |
Typ služby, email, nebo *. |
Vynechán. |
Emailit ověřuje DKIM porovnáním hodnot v, k a p, takže na mezerách navíc, uvozovkách a pořadí tagů nezáleží. Každý selektor je nezávislý, takže selektor emailit od Emailitu není v konfliktu s klíči jiných služeb na stejné doméně.
DMARC
DMARC záznam říká přijímajícím serverům, co dělat, když zpráva neprojde zarovnáním SPF ani DKIM, a kam posílat reporty. Je umístěný na _dmarc.domain.
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100| Tag | Význam | Výchozí hodnota |
|---|---|---|
v |
Verze, DMARC1. Musí být na začátku. |
Povinné |
p |
Politika pro doménu: none (jen monitorování), quarantine (přesun do spamu), nebo reject. |
Povinné |
sp |
Politika pro subdomény. | Stejná jako p |
rua |
Kam posílat souhrnné reporty, jako URI mailto: oddělená čárkami. |
Žádná |
ruf |
Kam posílat forenzní reporty (o selháních). | Žádná |
pct |
Procento neúspěšné pošty, na které se politika vztahuje. | 100 |
adkim |
Zarovnání DKIM: r (volné, subdomény odpovídají), nebo s (přísné, přesná shoda). |
r |
aspf |
Zarovnání SPF: r, nebo s. |
r |
fo |
Kdy posílat forenzní reporty: 0 (selžou všechny kontroly), 1 (selže kterákoli kontrola), d (selže DKIM), nebo s (selže SPF). |
0 |
ri |
Požadovaný interval mezi souhrnnými reporty v sekundách. | 86400 |
Pošta z Emailitu projde DMARC s volným zarovnáním u obou kontrol: DKIM podepisuje s d=acme.com a odesílatel v obálce emailit.acme.com je subdoménou acme.com. Emailit označí DMARC záznam jako platný, když má politiku p= s hodnotou none, quarantine nebo reject. Začněte s p=none, čtěte své DMARC reporty a pak přejděte na quarantine a reject, jakmile projde každá služba, která odesílá jménem vaší domény.
CNAME
CNAME záznam dělá z jednoho názvu hostitele alias jiného. Emailit ho používá pro vaši doménu pro měření.
go.acme.com. 3600 IN CNAME go.emailitmail.com.- Název s CNAME nemůže mít žádný jiný záznam a CNAME nemůžete dát na hlavní doménu.
- V Cloudflare nastavte záznam pro měření na DNS only. Proxovaný záznam CNAME skryje, takže ověření selže.
PTR
PTR záznam převádí IP adresu zpět na název hostitele (reverzní DNS). Přijímající servery kontrolují, jestli ho odesílací IP adresa má a jestli se přeloží zpět na stejnou IP adresu. PTR záznamy patří tomu, kdo IP adresu vlastní, takže je pro své odesílací IP adresy spravuje Emailit a vy žádný nepublikujete.
BIMI
BIMI zobrazuje vaše logo vedle ověřené pošty v podporovaných schránkách. Je to TXT záznam na default._bimi.domain:
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem| Tag | Význam |
|---|---|
v |
Verze, BIMI1. |
l |
HTTPS URL loga ve formátu SVG v profilu Tiny Portable/Secure. |
a |
HTTPS URL certifikátu Verified Mark Certificate nebo Common Mark Certificate, který vyžadují Gmail a Apple Mail. |
BIMI funguje, jen když má doména politiku DMARC quarantine nebo reject s pct=100.
MTA-STS a TLS-RPT
MTA-STS a TLS-RPT chrání poštu odesílanou na vaši doménu, takže jsou důležité pro domény, které poštu přijímají, například pro vaše schránky nebo příchozí subdoménu. Na poštu, kterou odesíláte přes Emailit, nemají vliv.
MTA-STS říká odesílajícím serverům, aby při doručování na vaše MX servery vyžadovaly platné TLS. Potřebuje TXT záznam a soubor s politikou dostupný přes HTTPS:
_mta-sts.acme.com. IN TXT "v=STSv1; id=20261001"version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800TLS-RPT žádá odesílající servery, aby posílaly denní reporty o problémech s TLS, na které narazí při doručování k vám:
_smtp._tls.acme.com. IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"TTL
Každý záznam má TTL (time to live): kolik sekund ho smějí resolvery uchovávat v mezipaměti. Den před změnou záznamu snižte TTL na 300, aby se změna projevila rychle, a pak ho zase zvyšte. Změny DNS se obvykle projeví během několika minut, ale může to trvat až 48 hodin.