TXT ierakstu pārbaude

Ievadi domēnu un redzi tā TXT ierakstus kopā ar skaidrojumu, kam katrs no tiem ir domāts.

Kas atrodas TXT ierakstā

TXT ir vienīgais ieraksta tips bez noteiktas nozīmes, tāpēc tajā ar laiku salikts viss, kam citur nav vietas. Domēnam, kas lietots pāris gadus, tur parasti ir pasta politika, dažas atslēgas un vesela kaudze īpašumtiesību apliecinājumu servisiem, par kuriem neviens vairs neatceras. Katru no tiem var atpazīt pēc sākuma.

v=spf1
Sūtītāju politika: kuri serveri drīkst sūtīt pastu ar šo domēnu aploksnes sūtītājā. Vienam domēnam drīkst būt tikai viens šāds ieraksts. Pārbaudīt SPF ierakstu.
v=DMARC1
Ko saņēmējam darīt ar pastu, kas neiztur SPF un DKIM pārbaudi, un kurp sūtīt atskaites. To lasa pie _dmarc zem domēna, nekad pie paša domēna. Pārbaudīt DMARC ierakstu.
v=DKIM1
Publiskā atslēga, ar ko saņēmēji pārbauda vēstules parakstu. Atslēgas atrodas zem selektora vārda, tāpēc vienas vietas, kur skatīties, nav. Pārbaudīt DKIM selektoru.
v=BIMI1
Kur atrodas logo, ko pastkaste var parādīt blakus tavām vēstulēm, un sertifikāts, kas par to galvo.
v=STSv1
MTA-STS politikas id. Pati politika nav DNS, to pasniedz pa https, un šis ieraksts mainās tikai tad, kad mainās politika.
v=TLSRPTv1
Kurp sūtīt ikdienas atskaites par neizdevušos TLS savienojumiem ar taviem pasta serveriem.
Īpašumtiesību apliecinājumi
Rindas kā google-site-verification= vai MS= pierāda vienam servisam, ka domēns ir tavā kontrolē. Neko citu tās nedara, un lielākā daļa paliek zonā vēl ilgi pēc tam, kad pats serviss vairs netiek lietots.

Kur katrs ieraksts ir jāpublicē

Ieraksts nepareizā vietā nekur nav kļūda. DNS to mierīgi atdod, neviens serveris nesūdzas, un protokols, kam tas bija domāts, vienkārši tur neskatās. Tāpēc DMARC politika pie paša domēna var gadiem nostāvēt neizmantota, kamēr visi domā, ka DMARC ir ieslēgts.

  • SPF: pie paša domēna un pie katra apakšdomēna, kas sūta pastu atsevišķi.
  • DMARC: pie _dmarc.example.lv.
  • DKIM: pie selektors._domainkey.example.lv, kur selektors ir s= vērtība nosūtītas vēstules DKIM-Signature galvenē.
  • BIMI: pie default._bimi.example.lv vai zem cita selektora, ja pasts parakstīts ar to.
  • MTA-STS: pie _mta-sts.example.lv, bet pati politika atrodas uz tīmekļa servera.
  • TLS atskaites: pie _smtp._tls.example.lv.

Šis rīks pārbauda gan pašu domēnu, gan iepriekš minētos zināmos vārdus, tāpēc pareizā vietā publicēts ieraksts tiek atrasts, bet nepareizā vietā publicēts tiek arī tā nosaukts. DKIM ir izņēmums: DNS nav saraksta ar selektoriem, tāpēc atslēgas nevar uzskaitīt, tikai pārbaudīt pa vienam selektoram. Ja vajag redzēt visus zonas ierakstu tipus, nevis tikai TXT, izmanto DNS ierakstu pārbaudi.

255 baitu ierobežojums un kāpēc ieraksti izskatās sadalīti

Viena TXT rinda nedrīkst būt garāka par 255 baitiem. Tas ir paša ieraksta formāta ierobežojums, nevis kāda DNS pakalpojuma iegriba. Garāka vērtība, un tāda parasti ir 2048 bitu DKIM atslēga vai gara politika, tiek publicēta kā vairākas rindas viena ieraksta iekšienē, un katrs klients tās pirms lasīšanas saliek atpakaļ kopā. Rezultāts ir tā pati vērtība, un šis rīks rāda jau salikto formu kopā ar pilno garumu baitos.

Problēma rodas tikai tad, ja DNS panelis vērtību, kas garāka par 255 rakstzīmēm, nevis sadala pats, bet atsakās pieņemt. Tādā gadījumā tā jāievada kā vairākas pēdiņās liktas daļas cita aiz citas vienā ierakstā. Ko nedrīkst darīt nekad, ir sadalīt vērtību divos atsevišķos TXT ierakstos: tie tiek lasīti kā divi neatkarīgi ieraksti, un SPF vai DKIM gadījumā tas ierakstu nevis pagarina, bet sabojā.

Biežākie jautājumi

Kā redzēt domēna TXT ierakstus?

Ievadi domēnu augšā. Rīks nolasa TXT ierakstus no publiskajiem DNS serveriem kopā ar ierakstiem pie zināmajiem vārdiem zem domēna un pasaka, kas katrs no tiem ir, nevis parāda tikai tekstu.

Kāpēc jaunais TXT ieraksts nav redzams?

Resolveri patur iepriekšējo atbildi, līdz beidzas tās TTL, tāpēc pirms pāris minūtēm pievienots ieraksts bieži vēl stundu nav redzams. Ja tā nav arī krietni pēc TTL beigām, pārbaudi, vai tas saglabāts pareizajā vārdā: ja panelis pats pievieno domēnu, bet vērtībā ievadīts pilns domēns, ieraksts nonāk pie example.lv.example.lv.

Vai vienam domēnam var būt vairāki TXT ieraksti?

Jā, un lielākajai daļai tā arī ir. Ierobežojums ir katram protokolam atsevišķi, nevis domēnam kopumā: SPF ieraksts drīkst būt tikai viens un DMARC ieraksts tikai viens, bet dažādu servisu īpašumtiesību apliecinājumi var stāvēt blakus jebkādā skaitā.

Kāpēc garš TXT ieraksts izskatās sadalīts pa daļām?

Viena TXT rinda nedrīkst pārsniegt 255 baitus, tāpēc garāka vērtība tiek glabāta kā vairākas rindas viena ieraksta iekšienē. Klienti tās saliek atpakaļ kopā, un rīks rāda salikto vērtību ar tās īsto garumu.

Kāpēc sarakstā nav manas DKIM atslēgas?

DKIM atslēgas netiek publicētas pie paša domēna. Tās atrodas pie selektors._domainkey zem domēna, un DNS nav veida, kā uzskaitīt lietotos selektorus, tāpēc atslēgu var atrast tikai pēc selektora. DKIM pārbaude papildus pamēģina selektorus, ko pasta pakalpojumi publiski dokumentē.

Vai vecu īpašumtiesību apliecinājumu var droši dzēst?

Parasti jā, bet tikai pēc tam, kad noskaidrots, kurš serviss to prasīja. Daļa servisu domēnu pārbauda vienu reizi, citi ierakstu pārlasa atkārtoti un, tam pazūdot, izņem domēnu no konta. Ja pēc ieraksta nevar noteikt servisu, atstāj to: neizmantots TXT ieraksts neko nemaksā.