AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1037083
Accepted
Jeff
Jeff
Asked: 2020-10-10 06:21:27 +0800 CST2020-10-10 06:21:27 +0800 CST 2020-10-10 06:21:27 +0800 CST

Práticas recomendadas de rotação de chave DKIM

  • 772

Você acha necessário gerar novamente suas chaves DKIM a cada 1-6 meses para evitar que seus e-mails entrem na pasta de lixo eletrônico dos servidores de recebimento?

Alguns guias recomendam isso, alguns até dizem que é "Melhor prática" fazê-lo, mas a maioria dos outros guias não menciona isso. Evidentemente, é a melhor prática fazer isso , mas qual é a sua experiência no mundo real?

Acabei de modernizar meu antigo servidor Debian 7 Postfix para incluir DKIM + DMARC (+ SPF) e quero saber se devo fazer manutenção contínua para regenerar as chaves.

O que a maioria das pessoas está fazendo? Quais são suas experiências no mundo real? Você notou que as chaves antigas são a causa do seu e-mail ser enviado para a pasta de lixo eletrônico?

Sou um remetente de baixo volume, talvez 5-10 e-mails/dia sejam enviados pelo meu servidor.

spam dkim dmarc
  • 1 1 respostas
  • 711 Views

1 respostas

  • Voted
  1. Best Answer
    anx
    2020-10-10T09:06:09+08:002020-10-10T09:06:09+08:00

    É necessário girar as chaves DKIM?

    Somente na medida em que for necessário treinar regularmente todos os outros procedimentos de recuperação de desastres . Certamente é útil fazer isso regularmente, mas para a maioria das operações (menores), as rotações mensais seriam um exagero e roubariam recursos de outras verificações e exercícios regulares mais importantes.

    Costumava haver uma discussão sobre as pessoas fatorarem (aprender as chaves sem comprometer seu servidor) as chaves, mas você não deveria usar algoritmos antigos com chaves curtas de qualquer maneira (hoje em dia, você pode transportar > = 1024 bits RSA keys sobre DNS e mais recentemente ed25519foi proposto como o próximo algoritmo , pois o RSA parece cada vez mais lento e volumoso em comparação).

    Mas e se os destinatários interpretarem minhas raras rotações de chave como um sinal de spam?

    Se eu utilizasse a idade da chave DKIM como um parâmetro em minha filtragem de spam, atribuiria uma pontuação negativa às chaves vistas recentemente pela primeira vez , porque isso acontece com uma correlação mais forte com o conteúdo de spam.

    Mas mesmo que esse não seja o caso de outros receptores, provavelmente não é um dos sinais com os quais mais se importaria, em termos de tamanho do efeito. Existem indicadores quase infinitamente mais fortes para operações obscuras ou mal mantidas, raramente é necessário olhar para a idade da chave DKIM utilizada quando você pode olhar para indicadores muito mais simples e muito mais fortes.

    Para uma discussão detalhada das coisas que são indicadores mais fortes, veja a pergunta canônica sobre o combate ao spam

    Quais são suas experiências no mundo real?

    Alguns destinatários mantêm uma lista de indicadores (IPs, redes, nomes, padrões de nomenclatura (!), chaves dkim) e derivam dados de reputação correlacionando-os. Esses destinatários podem causar menos problemas para você se você evitar alterar as chaves DKIM e os endereços IP de uma só vez - desde que haja sobreposição, eles podem assumir automaticamente que ambos são de propriedade da mesma parte. Se eles não perceberem que a nova chave é de propriedade da mesma parte, você será tratado como desconhecido e, em termos de filtragem de spam, desconhecido significa filtros mais rígidos.

    Você notou que as chaves antigas são a causa do seu e-mail ser enviado para a pasta de lixo eletrônico?

    Somente no contexto de chaves antigas que não atendem mais aos requisitos mínimos (chaves RSA menores que 1024 bits não são mais consideradas úteis para todos). No entanto, isso não está relacionado à idade real da chave, mas é mais provável para chaves geradas antes que essas chaves grandes possam ser transportadas de maneira confiável no DNS.

    • 2

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve