W skrócie
Trwała odmowa: DKIM przeszedł weryfikację, lecz żaden podpis nie spełnił reguł odbiorcy. Zgodź selektor, domenę i politykę przed ponowną wysyłką. Luki w uwierzytelnianiu mogą obniżyć reputację i dostarczalność. Nie ponawiaj niezmienionej próby.
Co oznacza ten kod
Jeden lub więcej podpisów DKIM może przejść weryfikację kryptograficzną i mimo to nie spełnić lokalnej akceptacji; wzorzec rejestru X.7.21 pojawia się wtedy jako kod 5.7.21. Klasa 5 oznacza trwałą odmowę polityki bezpieczeństwa dla tej próby. Weryfikacja powiodła się dla co najmniej jednego podpisu, lecz lokalne reguły akceptacji odrzuciły każdą przechodzącą opcję. Status nie wyjaśnia, która reguła zawiodła, czy winny jest selektor, domena podpisu czy polityka odbiorcy, ani która strona odpowiada za lukę. Z definicji narusza to zalecenie z sekcji 6.1 RFC 6376.
Znaczenie techniczne
Pozytywna weryfikacja kryptograficzna DKIM bez żadnego z tych podpisów spełniającego kryteria akceptacji systemu odbiorczego to przypadek X.7.21. Z definicji ten wynik narusza wskazówkę zawartą w sekcji 6.1 RFC 6376. Kod 5.7.21 stosuje ten szczegół w klasie trwałego niepowodzenia dla tej próby.
Status dostarczenia
Pierwsza cyfra 5 oznacza trwałe niepowodzenie bieżącej próby. Kod potwierdza, że co najmniej jeden podpis DKIM przeszedł weryfikację, ale sam nie wyjaśnia, dlaczego żaden nie został zaakceptowany ani która strona odpowiada za wynik.
- Klasa
- Niepowodzenie trwałe
- Ponowienie
- Nie ponawiaj bez zmian
- Supresja
- Sprawdź pełny kontekst
Decyzja o ponowieniu
Zalecenie operacyjne: zatrzymaj automatyczne i ręczne ponowienia tej samej, niezmienionej próby. Nową, kontrolowaną próbę rozważ dopiero po ustaleniu przyczyny i potwierdzonej zmianie, dzięki której może zostać zaakceptowany co najmniej jeden podpis przechodzący weryfikację; wcześniej ponownie sprawdź status supresji.
Decyzja o supresji
Zalecenie operacyjne: nie wykluczaj automatycznie adresu odbiorcy ani domeny na podstawie samego 5.7.21. Sprawdź pełną odpowiedź, wyniki DKIM, konfigurację uczestniczących systemów i historię zdarzeń, a decyzję o supresji podejmij zgodnie z potwierdzoną przyczyną i właściwą polityką.
Najczęstsze przyczyny
- Bezpośrednim powodem odrzucenia było to, że co najmniej jeden podpis DKIM przeszedł weryfikację, lecz system odbiorczy nie uznał żadnego z nich za akceptowalny.
Kroki diagnostyczne
- Sprawdź surową odpowiedź SMTP lub raport niedostarczenia i potwierdź dokładny kod 5.7.21 oraz podstawową odpowiedź klasy 5xx; zachowaj pełne brzmienie odpowiedzi.
- Powiąż odpowiedź z właściwą wiadomością, czasem i etapem próby oraz systemem zwracającym kod. W kopii wiadomości z ocenianego punktu sprawdź nagłówki DKIM-Signature i dostępne wyniki weryfikacji, aby potwierdzić, że co najmniej jeden podpis przeszedł.
- Sprawdź logi i konfigurację podpisywania, transportu oraz odbiorczej oceny DKIM, aby ustalić, dlaczego nie został zaakceptowany żaden podpis, który przeszedł weryfikację; nie przypisuj odpowiedzialności na podstawie samego kodu.
- Zatrzymaj niezmienione ponowienia. Po potwierdzonej korekcie sprawdź, czy jest akceptowany co najmniej jeden podpis przechodzący weryfikację, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę.
Działania z podziałem na role
Nadawca
- Nie wysyłaj wielokrotnie tej samej, niezmienionej wiadomości; przekaż administratorowi pełną odpowiedź i czas próby bez ujawniania treści wiadomości ani sekretów.
Administrator nadawcy
- Sprawdź kopię wysłanej wiadomości oraz logi i konfigurację podpisywania i transportu; potwierdź, które podpisy DKIM przeszły weryfikację, i skoordynuj ustalenie przyczyny braku akceptacji.
- Po korekcie potwierdź, że jest akceptowany co najmniej jeden podpis przechodzący weryfikację, ponownie sprawdź status supresji i wykonaj jedną kontrolowaną próbę zamiast ponawiać niezmienioną wiadomość.
Administrator odbiorcy
- Jeżeli zarządzasz systemem zwracającym kod, sprawdź jego logi i konfigurację oceny DKIM dla wskazanej próby; ustal, dlaczego nie był akceptowalny żaden podpis, który przeszedł weryfikację, i usuń potwierdzony problem albo bezpiecznie przekaż nadawcy wynik potrzebny do korekty.
Dostawca
- Jeżeli obsługujesz zarządzaną warstwę podpisywania, transportu lub oceny DKIM, sprawdź jej logi i konfigurację dla tej próby, usuń potwierdzony problem w zarządzanej warstwie i nie uruchamiaj automatycznej supresji na podstawie samego kodu.
Źródła
Poniższe źródła określają znaczenie tego kodu rozszerzonego — przede wszystkim rejestr IANA i powiązane RFC. Jeśli na stronie są przykłady od dostawców, pochodzą z ich opublikowanej dokumentacji. Otwórz link, żeby zobaczyć oryginalne brzmienie w kontekście.
- SMTP Enhanced Status Codes — Rejestr IANA rozszerzonych kodów statusu poczty.
- RFC 5248 — rejestr rozszerzonych kodów statusu SMTP — Tworzy i reguluje rejestr IANA rozszerzonych kodów statusu.
- RFC 2034 — rozszerzenie SMTP dla rozszerzonych kodów błędów — Definiuje, jak SMTP zwraca klientom rozszerzone kody statusu.
- RFC 7372 — kody statusu uwierzytelniania e-mail — Kody statusu dla SPF, DKIM, DMARC i powiązanych wyników uwierzytelniania.
- RFC 6376 — DomainKeys Identified Mail (DKIM) — Standard podpisów DKIM do uwierzytelniania domen e-mail.
Ostatnia weryfikacja:

