DKIM, MTA-STS, TLS-RPT и BIMI
DNS-механизмы, дополняющие SPF и DMARC.
Определение и границы
DNS-механизмы, дополняющие SPF и DMARC.
Сначала определите смысл и ограничения результата и только затем меняйте рабочую конфигурацию.
Как это работает
DKIM публикует открытый ключ в selector._domainkey. MTA-STS объявляет версию в DNS и хранит политику по HTTPS. TLS-RPT указывает адреса отчётов о транспортном шифровании, BIMI — ссылку на индикатор бренда.
Как читать результат
DKIM-селектор задаёт отправитель, надёжно обнаружить его нельзя. Наличие MTA-STS TXT не доказывает доступность HTTPS-политики. Синтаксис TLS-RPT и BIMI нужно отделять от требований конкретного почтового провайдера.
Корректные и ошибочные примеры
Сравните нормализованные примеры. В технических значениях используются документальные диапазоны и зарезервированные имена.
selector1._domainkey.example.com TXT "v=DKIM1; k=rsa; p=..."
unknown._domainkey.example.com → DKIM = ∅
| Элемент | Назначение | Пример |
|---|---|---|
| DKIM | selector._domainkey | v=DKIM1; p=… |
| MTA-STS | _mta-sts TXT only | v=STSv1; id=… |
| TLS-RPT | _smtp._tls | v=TLSRPTv1; rua=… |
| BIMI | selector._bimi | v=BIMI1; l=… |
Типовые проблемы
Пустой p= отзывает DKIM-ключ; неизвестный селектор не означает отсутствие DKIM. Часты устаревшие MTA-STS id, неверные URI отчётов и ожидание, что BIMI заменит DMARC.
Практический чек-лист
Учтите все платформы и селекторы, меняйте ключи с периодом перекрытия, сначала настройте DMARC и наблюдайте TLS-отчёты до включения строгой политики.
Стандарты и первичные источники
Поведение протокола задают первичные спецификации. Документация провайдера может дополнять эксплуатационные требования, но не заменяет стандарт.