Propagação e diagnóstico

Compare resolvedores no mundo inteiro e inspecione as respostas devolvidas.

Inspetor de registros DKIM

Como aproveitar ao máximo o inspetor DKIM

Reúna o seletor e o domínio From antes de iniciar a análise. A ferramenta os transforma em selector._domainkey.dominio e permite escolher o resolvedor ou endpoint DNS-over-HTTPS.

Prepare os campos

Informe o seletor exatamente como publicado - maiúsculas/minúsculas importam - e o domínio remetente sem sufixo _domainkey. O inspetor os monta em {selector}._domainkey.{domain} antes de emitir a consulta.

Troque de seletor com confiança

Teste cada seletor durante uma rotação de chaves ou investigação de entregabilidade. Alterne entre resolvedores disponíveis (públicos, personalizados ou DoH) para verificar que o TXT está propagado em todos os lugares antes de atualizar seu MTA.

Interprete diagnósticos DKIM

Erros sinalizam TXT ausente, sintaxe inválida ou incompatibilidade entre chave pública e política. Avisos destacam parâmetros mais fracos ou modo de teste. Use detalhes de resolvedor, latência e DoH para distinguir configuração de propagação.

Por que usar este inspetor DKIM?

Verifique antes do envio se sua chave pública DKIM está publicada corretamente.
A ferramenta resolve selector._domainkey.dominio, segue qualquer CNAME, lê o TXT retornado e destaca erros de sintaxe, chaves muito curtas ou revogadas e tags inconsistentes. Você economiza tempo e evita tentativas falhadas em produção.

DKIM em resumo

DKIM assina a mensagem com uma chave privada. O destinatário verifica a assinatura com a chave pública publicada no DNS. Esta chave reside em um registro TXT em selector._domainkey.dominio. Tags importantes são:

v=DKIM1 versão
k= tipo de chave rsa ou ed25519
p= chave pública em Base64
t= flags de teste y ou restrição s
n= nota opcional
g= granularidade histórica raramente usada
s= serviços opcional

Instruções

  1. Informe o domínio e o seletor a verificar.
  2. Clique em Inspecionar registro.
  3. Leia o resumo e depois os detalhes. Erros bloqueiam a verificação no lado do destinatário. Avisos sinalizam risco ou prática a melhorar.
  4. Corrija e execute outra verificação.

O que o inspetor verifica

Resolução DNS

  • Existência de selector._domainkey.dominio como TXT.
  • Cadeia CNAME seguida até TXT final.
  • TTL legível e tamanho total da resposta.

Sintaxe TXT

  • Presença de v=DKIM1.
  • k= consistente rsa ou ed25519.
  • p= não vazio e válido em Base64. p= vazio = chave revogada.
  • Tags desconhecidas ou duplicadas relatadas.
  • Strings fragmentadas aceitas e remontadas quando a zona divide em segmentos de 255 caracteres.

Chave pública

  • Para RSA comprimento mínimo 1024 recusado. Recomendado 2048. Aceitável 3072. 4096 possível mas cuidado com tamanho DNS.
  • Para ed25519 formato compacto esperado.
  • Detecção de caracteres proibidos, espaços perdidos e aspas incorretas.
  • Impressão digital calculada para facilitar inventário.

Auxílios de diagnóstico

  • Presença de um registro DMARC e lembrete do alinhamento esperado.
  • Notas sobre idade da chave quando TTL e histórico sugerem.
  • Conselho de rotação quando múltiplos seletores ativos são visíveis.

Erros comuns

  • Seletor mal escrito a chave não pode ser encontrada.
  • p= vazio chave revogada por engano.
  • Chave RSA 1024 provável rejeição por plataformas principais.
  • Caracteres não-Base64 cópia-cola quebrada, aspas tipográficas.
  • Chave muito longa ou TXT mal segmentado excedendo 255 caracteres por fragmento.
  • CNAME para um nome que não publica TXT final.

Melhores práticas

  • Publicar pelo menos dois seletores e rotar regularmente.
  • Preferir RSA 2048 ou ed25519 dependendo do seu ecossistema.
  • Manter TXT limpo v k p e evitar tags exóticas desnecessárias.
  • Testar leitura DNS após cada implantação depois enviar mensagem de teste e ler cabeçalho Authentication-Results.
  • Documentar seletor data tamanho da chave serviço emissor e pessoa responsável.

Solução rápida de problemas

  • Assinatura falhou mas chave publicada verificar seletor usado pelo remetente. O nome do seletor no cabeçalho DKIM-Signature deve corresponder ao TXT.
  • Assinatura passou mas DMARC falhou revisar alinhamento entre From e domínio DKIM.
  • Alguns destinatários ignoram a chave verificar que há apenas um TXT útil no nome final.