LINUX.ORG.RU
решено ФорумAdmin

Время активации записи dkim

 , , ,


2

2

Собственно сабж. Т.е. ситуация такова, что для vps прописана dns-запись dkim. mxtoolbox ее уже видит, но в письмах нет отметки dkim.

В чем дело?

P.S. open-dkim настроен.

★★★★★

Последнее исправление: Twissel (всего исправлений: 2)

но в письмах нет отметки dkim

Отметки о проверке dkim или самой dkim-подписи? Во втором случае open-dkim видимо настроен неправильно. В первом: как давно ты добавил DKIM-запись в доменную зону?

MrClon ★★★★★
()
Ответ на: комментарий от vel

Настраивал по этой инструкции.

Результат проверки по check-auth@verifier.port25.com neutral. Пошел смотреть логи.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel
opendkim-testkey: 'mail._domainkey.example.com' unexpected reply class/type (-1/-1)

Ответ вроде стандартный для этой утилиты.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от MrClon

Нет, это немного офтоп. Именно исходящих, чтобы Гмыло не показывало свою фигню вроде «не сохранять», «не зашифровано» и т.д. Интересует такой мануал для roundcube. С подписью пока подожду дня три.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel

А, чего? Эт чё, пока я спал попсовые почтовики научились в end-to-end шифрование? Может речь просто про TLSнутое соединение с MX-сервером получателя?

С подписью пока подожду дня три.

За полтора дня DNS должно было отработать. Дальше ждать смысла нет.

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

Я обновил заново запись. Когда настраивал для другого сервера Почту для домена от Яндекса, то он начинал подписывать письма (судя по gmail) только через 3 дня. Про почтовики понял. Я думал, что они умеют уже. Пока все.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Deleted

шифровать почту

Это пока не главное. DKIM.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от int13h

Тренируюсь на кошках :-)

mail._domainkey.mysite.co.ua v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDLddpRkHBGk8WWvOmMpfBzQc7fWoQ7/wu+EIGgG2NszTKiUzfbU6C9NbYmQlRyr4a3iEC7VRtjxDCXhY1t5ReDvmniZymTE8t+LJ8r644Fb9So90YdRiDf/peIBGC092wtHxi1U93El0UX8FmKLGQr3mbwSd6vG8JB7vhXpGmk1QIDAQAB

Домен mail.mysite.co.ua

Twissel ★★★★★
() автор топика
Ответ на: комментарий от constin
Delivered-To: user@gmail.com
Received: by 10.79.37.72 with SMTP id l69csp908861ivl;
        Sun, 21 May 2017 01:50:53 -0700 (PDT)
X-Received: by 10.28.59.212 with SMTP id i203mr15825370wma.14.1495356653579;
        Sun, 21 May 2017 01:50:53 -0700 (PDT)
ARC-Seal: i=1; a=rsa-sha256; t=1495356653; cv=none;
        d=google.com; s=arc-20160816;
        b=jbKqFn3BdJF31RN1qiyOMR8e7hCb3PSxATv4EccCVMmlOxQFOJ/b1povbnleST4afh
         rzttfY8FSNheRBcuaQ/4TKXa6eZEKlgQit69gPnlB+qnO9PGn5G3BzRC5R3lLl984SLf
         e65Rxe8TtBNYF7R/NfMnNyXeYMak377PSDd5z93/5nDE5CcsiZKVw9JySSTCmwX3Y89i
         38Oz4HlrABYB2bgs/G+go+cAVjJyoM6BU895UdMgelqKfW0QwGFA43MXrpN5aK36SeQD
         Is2OqawzZV4Mc39NB2Ew3QLtCKJoHJ1bkDRiYAcV9HADKlNe3xc6lIrk0Ic+mgMgXpRa
         k6Kg==
ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=google.com; s=arc-20160816;
        h=user-agent:message-id:subject:to:from:date
         :content-transfer-encoding:mime-version:arc-authentication-results;
        bh=gDa01/VL/4U905vImGmcTiz9KfkZV915tbfsTFkpe5U=;
        b=cLjOneMSVGfSM+5+FlAIhs/FVjxlJPUAjUrq/LgHuEG46xntvSjp/4wvlE1hRup1oD
         qeqKmeL/zP4dGlYXqFPPkq6ljbgsf7lg460GsvMWxYYUuDHX/HSCG13jlyrro4QUzju6
         Z/s9ncsUf+v83VACn1NY+si7qoJrrNOw9du1XdsjUN7gwKXhQQgyfCdYbSAvJtK86erX
         EYEd2nnwMAiCC9OvOw5PnODUehaA1xwci3I0vf9nR/IwCM8UKcbzWamRQjPKB+5eXmvp
         lKdOaolbneA89x/8LsIUjrcaKmzGf0K1RkF4ccUn9bNYj8q4QpD7143gc2saNdC680Bs
         NEug==
ARC-Authentication-Results: i=1; mx.google.com;
       spf=pass (google.com: domain of webmaster@mysite.co.ua designates 109.86.91.29 as permitted sender) smtp.mailfrom=webmaster@mysite.co.ua;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=mysite.co.ua
Return-Path: <webmaster@mysite.co.ua>
Received: from mail.mysite.co.ua ([109.86.91.29])
        by mx.google.com with ESMTP id u39si8666671wrc.180.2017.05.21.01.50.53
        for <user@gmail.com>;
        Sun, 21 May 2017 01:50:53 -0700 (PDT)
Received-SPF: pass (google.com: domain of webmaster@mysite.co.ua designates 109.86.91.29 as permitted sender) client-ip=109.86.91.29;
Authentication-Results: mx.google.com;
       spf=pass (google.com: domain of webmaster@mysite.co.ua designates 109.86.91.29 as permitted sender) smtp.mailfrom=webmaster@mysite.co.ua;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=mysite.co.ua
Received: from mail.mysite.co.ua (mysite.co.ua [109.86.91.29]) by mail.mysite.co.ua (Postfix) with ESMTP id 9565224C1F for <user@gmail.com>; Sun, 21 May 2017 11:50:50 +0300 (EEST)
MIME-Version: 1.0
Content-Type: text/plain; charset=US-ASCII; format=flowed
Content-Transfer-Encoding: 7bit
Date: Sun, 21 May 2017 11:50:50 +0300
From: webmaster <webmaster@mysite.co.ua>
To: "Alice Smith" <user@gmail.com>
Subject: Testing e-mail message
Message-ID: <c21939a6967d69c38127314dc679c690@mysite.co.ua>
X-Sender: webmaster@mysite.co.ua
User-Agent: Roundcube Webmail/1.1.5

Hello, Bob!
Twissel ★★★★★
() автор топика

3-5 секунд, как и для любой нормальной TXT записи.
Отметка в письмах к ней отношения не имеет.
Заголовок смотри и сервер разбирай.

Goury ★★★★★
()
Ответ на: комментарий от Twissel

С конфига Postfix и OpenDKIM. Либо OpenDKIM не подписывает письма которые ему скормил на подпись postfix, либо postfix не скармливает письма OpenDKIM-у.

Я ведь специально сразу спросил чего в письмах нет, отметки о проверке, или самой подписи. Ты ответил что отметки о проверке. Заголовок DKIM-Signature это не отметка о проверке, это и есть подпись письма. Подписи нет, проверять нечего. Посмотри как оно выглядит в исходниках любого письма с попсового почтового сервиса

MrClon ★★★★★
()
Ответ на: комментарий от beastie

Вот потому я и не тороплюсь.

Twissel ★★★★★
() автор топика
Ответ на: Конфиги от Twissel

Параметры milter-а почему-то оформлены как часть smtpd_end_of_data_restrictions. Не уверен что posfix нормально это распарсит (глазом во всяком случае парсить неудобно)

smtpd_end_of_data_restrictions =
    permit_mynetworks,
    permit_sasl_authenticated,
    reject_multi_recipient_bounce,
    permit
    milter_default_action = accept
    milter_protocol = 2
    smtpd_milters = inet:localhost:12301
    non_smtpd_milters = inet:localhost:12301

Замени на
smtpd_end_of_data_restrictions =
    permit_mynetworks,
    permit_sasl_authenticated,
    reject_multi_recipient_bounce,
    permit

milter_default_action = accept
milter_protocol = 2
smtpd_milters = inet:localhost:12301
non_smtpd_milters = inet:localhost:12301


И в /etc/default/opemdkim SOCKET="inet:12301@udc-debian7" лучше заменить на что-то вроде SOCKET="inet:12301@localhost" или вообще SOCKET="inet:12301@127.0.0.1" (и main.cf localhost тоже на локалхост на 127.0.0.1 тогда заменить, во исключение возможных разночтения, хотя это уже дрочь)

MrClon ★★★★★
()
Ответ на: комментарий от beastie

Ну это какие-то радикальные случаи (которые, вполне вероятно, включают наркомански настроенные кэширующие DNS сервера). На практике можно закладываться на сутки как на максимальный строк. А новые записи как-правило распространяются за считанные минуты.
Впрочем в данном случае до DNS-а дело вообще не дошло

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

Спасибо за помощь, но пока все также. Грешу либо на протухший dkim в debian 7, либо на наркоманию dns. Завтра попробую переехать на другие dns-сервера. Посмотрю, что там будет.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel

У тебя письма не подписываются. При-чём тут DNS? Что-бы подписывать письма никакие записи в DNS вообще не нужны, они нужны что-бы проверять подпись.
При-чём тут протухший OpenDKIM, если у тебя posfix в логах жалуется на те самые директивы которыми ты этому OpenDKIMу почту передаёшь на подпись?
Сделай уже TUPNYAK_MODE OFF и разберись где ты запятую в конфиге постфикса пропустил. Похоже у тебя там просто синтаксическая ошибка и конфиг неверно парсится. Ну или OpenDKIM не там слушает не то куда ты ему шлёшь.
Или уже дай мне доступ к серверу и килорубль-другой яндекс деньгами, посмотрю чего там у тебя

MrClon ★★★★★
()
Ответ на: комментарий от Twissel

У тебя OpenDKIM слушает TCP соекет, а не юниксовый, не твой случай.
Вообще вариант с unix-сокетом кажется мне более православным, но нужно дополнительно разбираться с chroot-ом постфикса и правами на сокет

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

Дневник олимпиады.

Postfix в упор не видит сокета при любом значении umask. Попробовал по сокету.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel

umask тут при-чём?
umask задаёт дефолтные права на новые файлы. И где ты его задаёшь?
Проще для тестирования вручную выставить нужные права сокету. А ещё проще (для тестирования) использовать tcp сокет, это исключит и геморрой с чрутом, и геморрой с правами

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

Ну как бы в конфиге opendkim есть параметр Umask и там циферки можно менять ;-) Зачем он тогда? Но, видно, что проще взять другого демона DKIM и не сношать мозг людям и себе :-)

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel

Да блин. То у тебя DNS был виноват, то тухлые пакеты, теперь opendkim…
Ты конфиг postfix-а поправил как я тебе сказал? Постфикс после этого перестал ругаться на unsupported dictionary type?

MrClon ★★★★★
()
Ответ на: комментарий от MrClon

Нет, не перестал. Потому и начал крутить вариант с сокетом.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от MrClon

Ладно. Забей пока. Будет у меня неделя нерешенных тредов на ЛОРе. Сам еще покопаю.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от MrClon

Попробуй по свободе, получится у тебя настроить postfix + opendkim на Дебиан 7.

Будем считать, что я не осилил. Пока продолжать не буду, это не рабочая задача, а разминка.

Twissel ★★★★★
() автор топика
Ответ на: Конфиги от Twissel

У тебя постфикс в чруте сидит. В master.cf для пробы поставь «n» под «chroot» и попробуй ещё раз.

Включи OpenDKIM'у «MilterDebug».

Вижу «LogWhy» включён, что-то говорит в логах?

Deleted
()
Ответ на: комментарий от constin

По нетстату opendkim добросовестно слушал порт. Постфикс все также ругался на вполне легальную конструкцию с inet.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Deleted

Пока снес opendkim. Через пару дней вернусь к этому вопросу. Пробовал сегодня и сокет для чрута. Один хрен: или не видит сокета, или при tcp ругается на неизвестный словарь. Имхо, домовые какие-то :-)

Twissel ★★★★★
() автор топика
Ответ на: комментарий от Twissel

Сокет, при включенном чруте, правильно понимаю? В общем, если проблемы останутся - возвращайся, поможем

Deleted
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.