DKIM (도메인키 식별 메일)
DKIM는 디지털 서명으로 이메일의 진정성과 무결성을 검증하는 인증 프로토콜입니다. 작동 방식, 중요성, 구성 모범 사례를 알아보세요.
DKIM(DomainKeys Identified Mail)이란 무엇인가요?
DKIM(DomainKeys Identified Mail)은 메시지가 승인된 메일 서버에서 발송되었는지, 그리고 그 콘텐츠가 전송 중에 변경되지 않았는지 검증하는 이메일 인증 프로토콜입니다. DKIM는 발신되는 각 이메일에 디지털 서명을 첨부하는 방식으로 작동하며, 수신 서버가 발신자의 DNS에 게시된 공개 키를 사용해 메시지를 검증할 수 있게 합니다. 이를 통해 진정성과 무결성을 모두 보장하여 스푸핑과 메시지 변조를 방지합니다.
DKIM는 메시지에 암호학적으로 서명함으로써 메일 제공업체와 수신자가 이메일이 실제로 주장된 도메인에서 왔음을 확인하도록 돕습니다. DKIM는 이메일 보안의 기초 계층으로, SPF 및 DMARC와 함께 작동하여 위조된 메시지를 방지하고 발신자와 수신자 사이의 신뢰를 유지합니다.
DKIM의 작동 방식
DKIM는 한 쌍의 암호화 키(개인 키 하나와 공개 키 하나)를 사용하여 메시지를 검증합니다. 발송 메일 서버는 개인 키를 사용해 메시지의 특정 부분(일반적으로 헤더와 본문)에 대한 디지털 서명을 생성합니다. 이 서명은 DKIM-Signature라는 헤더 필드에 추가됩니다.
수신 메일 서버는 서명의 d= 및 s= 태그에 지정된 셀렉터로 정의된 하위 도메인 아래의 DNS 레코드에서 공개 키를 가져옵니다. 이 공개 키를 사용하여, 메시지가 실제로 해당 도메인에 의해 서명되었으며 그 콘텐츠가 수정되지 않았음을 검증합니다.
DKIM 서명 헤더의 예시입니다.
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=abc123...; b=def456...이 예시에서 각 항목은 다음과 같습니다.
d=example.com은 서명하는 도메인을 식별합니다.s=selector1은 DNS의 특정 공개 키를 식별합니다.bh=는 메시지 본문의 해시를 나타냅니다.b=는 실제 암호화 서명을 담습니다.
메시지가 수신되면, 시스템은 다음 위치에 있는 해당 공개 키를 사용하여 서명을 검증합니다.
selector1._domainkey.example.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQD..."이메일 보안과 도달률에 DKIM가 중요한 이유
DKIM는 메시지가 주장된 도메인에서 비롯되었으며 전달 과정에서 중간 시스템에 의해 변경되지 않았음을 보장합니다. 이는 메일 제공업체가 발신자 평판과 신뢰를 쌓는 데 도움을 주어, 받은편지함 도달을 개선하고 스팸 필터링의 오탐을 줄입니다.
DKIM의 주요 이점은 다음과 같습니다.
- 메시지 변조와 헤더 조작을 방지합니다
- 발송된 메시지에 대한 도메인 수준의 책임을 인증합니다
- 메일함 제공업체에 정당성을 알려 도달률을 개선합니다
- 피싱과 도메인 스푸핑 공격의 성공률을 낮춥니다
- 더 강력한 도메인 보호를 위한 DMARC 정렬을 지원합니다
DKIM 서명은 (SPF 검사와 달리) 전달(forwarding)을 거쳐도 유지되므로, 메일링 리스트, CRM 시스템, 서드파티 발신자 같은 복잡한 메일 흐름 전반에서 일관된 검증을 제공합니다.
DKIM 구성 모범 사례
DKIM를 올바르게 구현하려면 신중한 키 관리와 도메인 설정이 필요합니다. 흔한 모범 사례는 다음과 같습니다.
- 안전한 서명을 위해 최소 2048비트 키를 사용하세요(키 길이)
- DKIM 레코드를
selector._domainkey.example.com아래에 DNS TXT 레코드로 게시하세요 - 침해를 방지하기 위해 서명 키를 정기적으로 교체하세요(DKIM 키 교체)
- From 헤더에 사용된 도메인과의 정렬을 보장하세요(DKIM 정렬)
- 인증 결과를 모니터링하여 실패나 잘못된 구성을 탐지하세요
잘못 구성되거나 만료된 DKIM 키는 정상적인 메시지의 인증을 실패하게 만들어 전달 문제나 발신자 평판 저하로 이어질 수 있습니다. 정기적인 감사는 일관되고 신뢰할 수 있는 서명 관행을 유지하는 데 도움이 됩니다.
DKIM와 DMARCeye
DMARCeye는 모든 도메인과 하위 도메인에 걸쳐 DKIM 인증 결과를 지속적으로 분석합니다. 이 플랫폼은 누락되거나 유효하지 않은 DKIM 레코드, 취약한 키, 그리고 DMARC 준수에 영향을 줄 수 있는 정렬 실패를 식별합니다.
DMARCeye는 또한 어떤 셀렉터가 사용 중인지, 메시지가 여러 발송 서비스에서 어떻게 동작하는지, 서명 검증이 어디에서 실패하는지 시각화합니다. DKIM 관리와 모니터링을 간소화함으로써, DMARCeye는 조직이 더 높은 도달률과 더 강력한 도메인 보호를 뒷받침하는 안전하고 신뢰할 수 있는 이메일 인증을 유지하도록 돕습니다.
내 DKIM 설정을 확인해 보세요:
DMARCeye 무료 체험판에 가입하여 이메일 도메인을 보호하세요.
DMARC 및 관련 용어에 대해 자세히 알아보려면 DMARCeye 용어집을 참조하세요.