Trang chủ Proton

Sự cố khi cấu hình các bản ghi CNAME

Đọc
6 phút
Danh mục
Thiết lập miền

Domain Keys Identified Mail (DKIM) là một phương thức xác thực email giúp xác minh bằng mã hóa rằng email đã được gửi từ các máy chủ đáng tin cậy và không bị can thiệp.

Bài viết này giải thích DKIM và CNAME là gì, trước khi hướng dẫn các bước cần thực hiện nếu quá trình kiểm tra DKIM thất bại khi cố gắng thêm các bản ghi CNAME vào miền tùy chỉnh trong Proton Mail(cửa sổ mới).

DKIM hoạt động như thế nào?

Khi máy chủ gửi email cho miền, hệ thống sẽ tính toán hàm băm đã mã hóa của nội dung email bằng khóa riêng tư (chỉ máy chủ đáng tin cậy mới biết) và thêm vào tiêu đề email dưới dạng chữ ký DKIM.

Máy chủ nhận sẽ xác minh nội dung email bằng cách tra cứu khóa công khai tương ứng trong các bản ghi DNS của miền, giải mã hàm băm đã mã hóa và tính toán hàm băm mới dựa trên nội dung email nhận được để kiểm tra xem hàm băm đã giải mã có khớp với hàm băm mới hay không. Nếu trùng khớp, email đó chắc chắn không bị thay đổi và quá trình kiểm tra DKIM thành công. Nếu không, DKIM thất bại và email sẽ bị nghi ngờ.

Bản ghi CNAME là gì?

Khuyến nghị thêm ba bản ghi chống giả mạo vào Proton Mail: SPF, DKIMDMARC. Bản ghi CNAME được sử dụng để quản lý việc tự động xoay vòng khóa DKIM, đây là một phương pháp bảo mật tốt nhất đã được chấp nhận. Điều này đảm bảo luôn có một khóa hoạt động được sử dụng để cung cấp dịch vụ không bị gián đoạn, trong khi các khóa khác sẽ tự động được thu hồi và tạo lại định kỳ nhằm cải thiện tính bảo mật.

Vui lòng xem Giới thiệu về quản lý khóa DKIM để biết thêm chi tiết về chủ đề này.

Các bản ghi CNAME được thêm vào cài đặt DNS của miền phải trùng khớp hoàn toàn với các bản ghi hiển thị trong trình hướng dẫn thiết lập. Sau khi phát hiện các bản ghi này trong cài đặt DNS của miền, biểu tượng của tab DKIM trên trang thiết lập Chỉnh sửa miền sẽ chuyển sang màu xanh lá cây. Hệ thống sẽ gửi thông báo và bắt đầu ký các email gửi đi từ miền tùy chỉnh bằng DKIM, tương tự như đối với các địa chỉ Proton Mail khác.

Cần làm gì nếu quá trình kiểm tra DKIM thất bại

Có ba nguyên nhân có thể khiến quá trình kiểm tra DKIM thất bại:

1. Nhập sai giá trị CNAME vào cài đặt DNS của miền.

Điều này khó xảy ra nếu đã sao chép và dán các giá trị từ trang thiết lập Chỉnh sửa miền, nhưng vẫn nên kiểm tra lại. Đi tới Cài đặt -> Tất cả cài đặt -> Tên miền -> nhấn nút Xem xét bên cạnh miền -> tab DKIM để xem các giá trị yêu cầu.

Các bản ghi CNAME được thêm vào cài đặt DNS của miền phải trùng khớp hoàn toàn với các bản ghi hiển thị trong trình hướng dẫn thiết lập.

2. Một số công ty đăng ký không chấp nhận các giá trị CNAME có dấu chấm ở cuối.

Trong khi một số nơi khác lại yêu cầu điều này. Nếu công ty đăng ký không chấp nhận các bản ghi CNAME có dấu chấm ở cuối, vui lòng xóa dấu chấm ở cuối mỗi giá trị CNAME và thử lại.

3. Có bản ghi DKIM hiện tại dưới dạng bản ghi TXT cần phải được xóa.

Nếu trước đây đã cấu hình xoay vòng khóa DKIM thủ công cho miền bằng bản ghi TXT, cần xóa bản ghi này khỏi cài đặt DNS trước khi nhập các bản ghi CNAME. Cần cấu hình lại cài đặt DNS bằng các bản ghi CNAME vì các bản ghi này cho phép Proton Mail thiết lập xoay vòng khóa tự động, trong khi bản ghi TXT hiện tại thì không.

Sau khi đã xóa bản ghi TXT này, có thể làm theo hướng dẫn dành cho người dùng mới. DKIM sẽ ngừng ký các email sau khi bản ghi TXT bị xóa. Để duy trì tính năng bảo vệ của DKIM, cần nhập ngay các Tên chủ và giá trị CNAME vào cài đặt DNS.

Khuyến nghị mạnh mẽ tất cả những ai hiện đang sử dụng tính năng xoay vòng khóa DKIM thủ công nâng cấp lên hệ thống xoay vòng khóa tự động mới. Điều này không chỉ giúp loại bỏ nhu cầu xoay vòng khóa thủ công, mà còn tự động nâng cấp độ mạnh của khóa nếu đang sử dụng các khóa 1024-bit.