Vérification DKIM

MDaemon Email Server

Navigation:  Menu Sécurité > Paramètres de sécurité > Authentification de l'expéditeur > DomainKeys Identified Mail >

Vérification DKIM

Print this Topic Previous pageReturn to chapter overviewNext page

Cet onglet contient les options de vérification des signatures DomainKeys (DK) et/ou DKIM dans les messages entrants. Lorsque cette fonctionnalité est activée et qu’un message entrant contient une signature cryptographique, MDaemon recherche la clé publique dans l’enregistrement DNS du domaine afin de déterminer la validité de cette signature.

Si la signature est valide, le traitement du message suit son cours normal. De plus, si le domaine de l’expéditeur figure dans l’onglet Domaines acceptés, cela a un effet positif sur le score de spam du message.

Si le message n’a pas de signature ou si la signature est invalide, MDaemon recherche l’enregistrement ADSP (Author Domain Signing Practices) du domaine dans l’en-tête From afin de déterminer si tous les messages de ce domaine doivent être signés ou bien si cela concerne uniquement une partie. Si l’enregistrement SSP indique qu’une signature valide est requise et que la clé publique indique qu’il ne s’agit pas d’un simple test de DKIM, la vérification échoue et le message est traité en conséquence : il peut être rejeté ou bien accepté en augmentant son score de spam.

Enfin, si l'enregistrement ADSP d'un site utilise une sytaxe inconnue à MDaemon, si aucun enregistrement n'existe, ou si l'option ADSP située dans les Options DKIM est désactivée, aucune action punitive n'est effectuée. Les messages dont la signature est absente ou invalide sont traités comme le domaine ne signait qu'une partie de ses messages.

Plus d'informations sur DKIM sont disponibles à l'adresse : http://www.dkim.org/

Vérification DKIM/DomainKeys

Vérifier les signatures DomainKeys

Active la vérification des messages entrants distants.

Vérifier les signatures DKIM

Active la vérification DKIM des messages entrants distants. Si vous avez activé la vérification des signatures DK et DKIM, et qu’un message contient ces deux types de signature ; la vérification DK n’est pas effectuée lorsque la signature DKIM indique que le message est valide.

Résultats de la vérification

Si le message ne possède pas une signature valide requise :

Les options suivantes ne sont disponibles que si l’option ADSP est activée dans l’onglet Options DKIM. Si l’option ADSP n’est pas activée, les paramètres suivants n’auront aucun effet sur les messages.

…envoyer le code d’erreur 550

Lorsque l’enregistrement ADSP indique qu’une signature valide est requise, les messages qui n’en possèdent pas sont rejetés lors de la session SMTP et MDaemon renvoie le code d’erreur 550. Cependant, si la clé publique indique que l’utilisateur ne fait que tester DK/DKIM, le message est traité normalement.

…puis fermer la connexion

Cochez cette option si vous souhaitez que la connexion soit fermée immédiatement après l’envoi du code d’erreur 550 en cas de résultat "Fail" et de rejet du message. Si cette option est désactivée le message est rejeté mais la connexion reste ouverte.

...ajouter au score du Filtre anti-spam

Lorsque l’enregistrement ADSP indique qu’une signature valide est requise, le score de spam des messages qui n’en possèdent pas est modifié en conséquence. Cependant, si l’option …envoyer le code d’erreur 550 ci-dessus est activée, le message est rejeté. Dans tous les cas, si la clé publique indique que l’utilisateur ne fait que tester DK/DKIM, le message est traité normalement.

Cette option peut tout de même entraîner le rejet du message si le score de spam excède le seuil indiqué dans l'onglet Heuristique du Filtre anti-spam.

Si le message possède une signature et provient d'un domaine "accepté" :

...ajouter au score du Filtre anti-spam

Le score indiqué est attribué au message si le résultat de la vérification DK/DKIM est "Pass" et que le domaine expéditeur figure sur la liste des Domaines approuvés. Si le résultat de la vérification est "Pass", mais que le domaine ne figure pas parmi les domaines acceptés le score du Filtre anti-spam n’est pas modifié.

La valeur indiquée est généralement un nombre négatif afin que le score soit réduit pour les messages valides provenant d’un domaine accepté. Valeur par défaut : -0.5

Options de vérification

Ne pas vérifier les messsages provenant de sessions authentifiées

Les connexions authentifiées ne subissent pas de vérification cryptographique. Cela comprend les sessions vérifiées par Authentification SMTP, POP avant SMTP ou le Bouclier IP.

Ne pas appliquer les vérifications cryptographiques aux connexions d'IP autorisées

Activez cette option si vous souhaitez que ces vérifications ne s'appliquent pas aux connexions provenant d'adresses IP autorisées.

Mettre en cache les résultats de la vérification

Cochez cette option si vous souhaitez mettre temporairement en cache les résultats des vérifications

Cache

Ouvre le fichier du cache de DK/DKIM.

Liste des exceptions

Ouvre la liste blanche ; ajoutez-y les adresses IP exemptes de vérification.

 En-tête Authentication-Results

Lorsqu’un message est authentifié par SMTP AUTH, SPF, DomainKeys ou DKIM, MDaemon insère un en-tête dans le message contenant les résultats de l’authentification. Si la configuration de MDaemon permet la réception des messages dont l’authentification a échoué, l’en-tête contient un code qui précise les raisons de cet échec.

Des travaux sont en cours auprès de l’IETF (Internet Engineering Task Force) concernant cet en-tête et les protocoles d’authentification mentionnés ici. Plus d’informations sont disponibles à l’adresse: http://www.ietf.org/.

En-têtes DK/DKIM dans les messages de liste de diffusion

Par défaut, MDaemon supprime les signatures DK/DKIM des messages de liste entrants car elles risquent d’être corrompues lors du traitement de la liste. Si vous souhaitez tout de même laisser les signatures dans les messages de liste de diffusion, modifiez le fichier MDaemon.ini comme suit :

[DomainKeys]

StripSigsFromListMail=No (par défaut : Yes)