Bonjour,
J'ai lu pas mal de sujets existants concernant la configuration d'une entrée DNS DKIM.
J'ai compris, il me semble, qu'il est impossible d'ajouter une entrée pour un domaine associé à un MX Plan. Pourtant ça devrait être possible pour un sous-domaine, puisque le MX Plan ne permet pas de créer d'adresse avec un sous domaine.
Pour faire bref, il s'agit d'un sous-domaine utilisé pour le nom d'hôte d'un VPS. L'adresse email sert à envoyer les rapports de logwatch.
J'ai essayé d'ajouter plusieurs versions d'entrées DNS DKIM. Le champ est bien enregistré mais il n'apparait pas en interrogeant le serveur DNS. J'ai essayé avec une clef RSA de 1024 bits après avoir essayé avec une clef de 2048 bits. J'ai ensuite essayé avec une clef générée depuis dkimcore.org, méthode recommandée dans la documentation OVH, pour m'éliminer des origines possibles du problème. Le champ DKIM généré par dkimcore.org semble ajouter un paramètre empêchant d'utiliser la clef DKIM pour un sous-domaine, mais bref j'ai essayé avec le paramètre adapté (selon moi), mais même résultat.
J'ai à chaque fois attendu un bon 24 h avant d'essayer une autre solution.
Donc impossible de faire prendre en compte l'ajout du champ par les serveurs DNS OVH tant que les champs MX pointant vers OVH sont présents, je suppose ? Ou quelqu'un a t-il déjà réussi à obtenir le fonctionnement que j'essaie d'obtenir ?
Le champ est bien enregistré mais il n'apparait pas en interrogeant le serveur DNS.
Bonjour,
le nom d'hôte d'un VPS
Vous avez utilisée celui en ovh.net, ou bien vous lui avez donné un nom bien à vous ?
Donc impossible de faire prendre en compte l'ajout du champ par les serveurs DNS OVH tant que les champs MX pointant vers OVH sont présents,
Rien à voir.
Quel domaine, svp ?
Vous avez utilisé celui en ovh.net, ou bien vous lui avez donné un nom bien à vous ?
`server.creativewave.fr`. Merci du coup de main dans tous les cas.
server.creativewaveXfr
Bonjour,
Vos mails entrants vont vers OVH, d'après votre MX.
Je ne sais pas si la totalité de vos mails sortants sont expédiés par votre VPS, sinon il manque l'include d'OVH dans votre SPF pour autoriser les mails sortants depuis l'infra OVH.
Pour vérifier quelle entrée DKIM est nécessaire, procédez à l'envoi d'un mail depuis votre serveur, voyez les en-têtes SMTP, retrouvez la signature DKIM et voyez le mot qui suit "s=".
Ce mot est le sélecteur.
Un enregistrement DKIM (TXT) comme suit doit exister dans votre zone DNS:
_sélecteur_._domainkey.creativewave.fr.
en remplaçant évidemment sélecteur par la valeur utilisée par votre serveur d'envoi.
L'enregistrement DNS doit contenir la clé publique qui correspond à la clé privée que le serveur d'envoi a utilisée pour signer.
Merci pour le `include` des entrées DNS OVH dans l'entête SPF : c'est un oubli ! Sans gravité, je ne reçois que très rarement des emails via des adresses utilisant le domaine racine.<br /><br />Entête email signé : `DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; d=server.creativewave.fr; s=key; ... `<br /><br />Entête DNS enregistrée : `key._domainkey.server IN TXT ( "v=DKIM1;p= ...)`<br /><br />Vous voyez quelque chose d'inexact ? C'est étrange car je constate déjà la modification de l'entrée SPF avec une requête `dig`, alors que je l'ai effectuée après celle de l'entrée DKIM, qui reste invisible. Les deux sont biens enregistrées (le contenu au-dessus est un copié-collé en mode textuel).
Sans gravité, je ne reçois que très rarement des emails
SPF: on parle d'envoi et non de réception.
Pour votre DKIM, l'enregistrement est bien là:
;; QUESTION SECTION:
;key._domainkey.server.creativewave.fr. IN TXT
;; ANSWER SECTION:
key._domainkey.server.creativewave.fr. 3600 IN TXT "v=DKIM1;p=LS0tLS1CRUdJTiBQVUJMSUMgS0VZLS0tLS0NCk1JR2ZNQTBHQ1NxR1NJYjNEUUVCQVFVQUE0R05BRENCaVFLQmdRREhyU0xxSE5FNFRPdHo2S3ptYTV5Qm5Yc3QNCnRseW51QS9ROXdyWFplN0s3YUZycnltRDVvbnhwZ1o0Z3dqOVFwVmYxRkxFaiszemlndjhFcWFySnJsbzhwN2gNClhjK3dkQ0s5MzQwQ0cyWk50YzFW" "VTBRSEVndmRhTnR2VGNPZGpIR0taN0hFOWlmSUpZbjJYbmRPcWpRaXBCdFoNCnQ2MDI5cFJjNkJ0RGdTRkRpd0lEQVFBQg0KLS0tLS1FTkQgUFVCTElDIEtFWS0tLS0tDQo=;"
Mince, mince, mince…
1. "Sender PF", effectivement. Décidément, je suis à côté de la plaque.
2. Je viens d'effectuer un `nslookup` depuis mon ordinateur (Windows) et je vois bien l'entrée DNS DKIM alors qu'avec un `dig` depuis une machine virtuelle, comme je l'avais fais auparavant, ou depuis un service d'inspection d'entrées DNS en ligne, je ne le vois pas. Le pourquoi me dépasse. Je ne crois pas à un problème de cache car parmi les outils en ligne utilisés, il y a https://toolbox.googleapps.com/apps/dig/
3. C'est la bonne clef privée qui est normalement utilisée par `exim` pour l'encodage, mais après un test d'envoi d'email à l'instant, Gmail m'indique toujours qu'elle est invalide. J'ai re-généré la clef publique depuis la clef privée, puis un encodage base 64, pour vérifier la valeur : pas d'erreur.
Je vais y repasser du temps plus tard dans la semaine. Je viendrai actualiser le sujet avec des infos si elles peuvent être utiles à d'autres. Merci !
Bonjour,
Le pourquoi me dépasse.
vous faite bien la bonne commande ?
a savoir :
`dig TXT key._domainkey.server.creativewave.fr`
Cordialement, janus57
Oui c'est la commande que j'avais effectuée.
Mais le problème est résolu : les mails passent la vérification DKIM ave succès. Je ne sais pas où j'avais lu cela, mais il ne faut pas renseigner une version encodée en base 64 de la clef publique dans l'entrée DNS, mais directement la clef publique.
Encore merci pour les conseils !
il ne faut pas renseigner une version encodée en base 64 de la clef publique
Mince, la différence est peu perceptible...
Elle l'est certainement.
Pour m'auto-corriger : `openssl rsa` génère bien une version encodée en base64.
> The PEM form is the default format: it consists of the DER format base64 encoded with additional header and footer lines.