Kas atrodas TXT ierakstā
TXT ir vienīgais ieraksta tips bez noteiktas nozīmes, tāpēc tajā ar laiku salikts viss, kam citur nav vietas. Domēnam, kas lietots pāris gadus, tur parasti ir pasta politika, dažas atslēgas un vesela kaudze īpašumtiesību apliecinājumu servisiem, par kuriem neviens vairs neatceras. Katru no tiem var atpazīt pēc sākuma.
- v=spf1
- Sūtītāju politika: kuri serveri drīkst sūtīt pastu ar šo domēnu aploksnes sūtītājā. Vienam domēnam drīkst būt tikai viens šāds ieraksts. Pārbaudīt SPF ierakstu.
- v=DMARC1
- Ko saņēmējam darīt ar pastu, kas neiztur SPF un DKIM pārbaudi, un kurp sūtīt atskaites. To lasa pie _dmarc zem domēna, nekad pie paša domēna. Pārbaudīt DMARC ierakstu.
- v=DKIM1
- Publiskā atslēga, ar ko saņēmēji pārbauda vēstules parakstu. Atslēgas atrodas zem selektora vārda, tāpēc vienas vietas, kur skatīties, nav. Pārbaudīt DKIM selektoru.
- v=BIMI1
- Kur atrodas logo, ko pastkaste var parādīt blakus tavām vēstulēm, un sertifikāts, kas par to galvo.
- v=STSv1
- MTA-STS politikas id. Pati politika nav DNS, to pasniedz pa https, un šis ieraksts mainās tikai tad, kad mainās politika.
- v=TLSRPTv1
- Kurp sūtīt ikdienas atskaites par neizdevušos TLS savienojumiem ar taviem pasta serveriem.
- Īpašumtiesību apliecinājumi
- Rindas kā google-site-verification= vai MS= pierāda vienam servisam, ka domēns ir tavā kontrolē. Neko citu tās nedara, un lielākā daļa paliek zonā vēl ilgi pēc tam, kad pats serviss vairs netiek lietots.
Kur katrs ieraksts ir jāpublicē
Ieraksts nepareizā vietā nekur nav kļūda. DNS to mierīgi atdod, neviens serveris nesūdzas, un protokols, kam tas bija domāts, vienkārši tur neskatās. Tāpēc DMARC politika pie paša domēna var gadiem nostāvēt neizmantota, kamēr visi domā, ka DMARC ir ieslēgts.
- SPF: pie paša domēna un pie katra apakšdomēna, kas sūta pastu atsevišķi.
- DMARC: pie _dmarc.example.lv.
- DKIM: pie selektors._domainkey.example.lv, kur selektors ir s= vērtība nosūtītas vēstules DKIM-Signature galvenē.
- BIMI: pie default._bimi.example.lv vai zem cita selektora, ja pasts parakstīts ar to.
- MTA-STS: pie _mta-sts.example.lv, bet pati politika atrodas uz tīmekļa servera.
- TLS atskaites: pie _smtp._tls.example.lv.
Šis rīks pārbauda gan pašu domēnu, gan iepriekš minētos zināmos vārdus, tāpēc pareizā vietā publicēts ieraksts tiek atrasts, bet nepareizā vietā publicēts tiek arī tā nosaukts. DKIM ir izņēmums: DNS nav saraksta ar selektoriem, tāpēc atslēgas nevar uzskaitīt, tikai pārbaudīt pa vienam selektoram. Ja vajag redzēt visus zonas ierakstu tipus, nevis tikai TXT, izmanto DNS ierakstu pārbaudi.
255 baitu ierobežojums un kāpēc ieraksti izskatās sadalīti
Viena TXT rinda nedrīkst būt garāka par 255 baitiem. Tas ir paša ieraksta formāta ierobežojums, nevis kāda DNS pakalpojuma iegriba. Garāka vērtība, un tāda parasti ir 2048 bitu DKIM atslēga vai gara politika, tiek publicēta kā vairākas rindas viena ieraksta iekšienē, un katrs klients tās pirms lasīšanas saliek atpakaļ kopā. Rezultāts ir tā pati vērtība, un šis rīks rāda jau salikto formu kopā ar pilno garumu baitos.
Problēma rodas tikai tad, ja DNS panelis vērtību, kas garāka par 255 rakstzīmēm, nevis sadala pats, bet atsakās pieņemt. Tādā gadījumā tā jāievada kā vairākas pēdiņās liktas daļas cita aiz citas vienā ierakstā. Ko nedrīkst darīt nekad, ir sadalīt vērtību divos atsevišķos TXT ierakstos: tie tiek lasīti kā divi neatkarīgi ieraksti, un SPF vai DKIM gadījumā tas ierakstu nevis pagarina, bet sabojā.