Prova gratuita di 14 giorni

Nozioni di base

DKIM spiegato: la firma digitale delle vostre e-mail

DKIM è per le e-mail ciò che un sigillo è per una lettera: il destinatario vede che la e-mail proviene davvero dal vostro dominio e non è stata modificata durante il percorso.

3 min di letturaQuanto è protetto il vostro dominio? Controllare il dominio gratis

In breve

  • DKIM firma digitalmente ogni e-mail; il destinatario verifica la firma con la chiave presente nel vostro DNS.
  • Ogni servizio che invia a vostro nome ha bisogno di DKIM con il vostro dominio.
  • Oggi le chiavi a 2048 bit sono comuni, quelle più corte di 1024 bit sono considerate insicure.

Cosa fa DKIM

Con DKIM (DomainKeys Identified Mail, RFC 6376) il vostro server di posta firma ogni e-mail in uscita con una chiave segreta. La chiave pubblica corrispondente viene pubblicata nel DNS. Il server ricevente verifica la firma con essa. Se corrisponde, è chiaro: la e-mail proviene da un server autorizzato e intestazione e contenuto non sono stati modificati.

Come funziona la firma DKIM
  1. FirmaIl vostro server di posta firma la e-mail con la chiave segreta.
  2. InvioLa firma viaggia nell’intestazione della e-mail.
  3. Recupero della chiaveIl destinatario legge la chiave pubblica dal vostro DNS.
  4. VerificaSe la firma corrisponde, la e-mail è autentica e non modificata.

Selector e record DNS

La chiave pubblica si trova sotto un «selector», per esempio selector1._domainkey.example.com. Così ogni servizio che invia a vostro nome può avere una propria chiave. Microsoft 365, Google Workspace e la maggior parte degli strumenti di newsletter forniscono i record necessari; dovete solo inserirli nel DNS e attivarli.

A cosa prestare attenzione

  • Lunghezza della chiave: le chiavi RSA dovrebbero avere 2048 bit; quelle più corte di 1024 bit sono considerate insicure (RFC 8301).
  • Ogni servizio mittente ha bisogno di DKIM con il vostro dominio (d=example.com), non con il dominio del servizio.
  • Cambiare regolarmente le chiavi e rimuovere i vecchi selector quando un servizio non è più utilizzato.

Consiglio

Chiedete a ogni servizio che invia a vostro nome – newsletter, CRM, contabilità – come configurare DKIM per il vostro dominio. Molti fornitori lo descrivono nella loro guida.

DKIM e DMARC

A differenza di SPF, DKIM di solito resiste anche a un inoltro. Per DMARC conta che il dominio firmatario corrisponda all’indirizzo del mittente visibile. Per questo un DKIM configurato correttamente è il presupposto più importante per p=reject.

Senza DKIM nessun p=reject sicuro

Nelle e-mail inoltrate SPF si interrompe spesso. Se manca allora una firma DKIM corrispondente, con p=reject verrebbero respinte anche le e-mail autentiche.

Come vi aiuta DomainRadar

DomainRadar verifica i selector noti dei vostri domini, valuta la lunghezza delle chiavi e mostra nei rapporti DMARC quali servizi inviano senza una firma DKIM corrispondente.

Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.

Altri articoli

Come se la cava il vostro dominio?

DomainRadar verifica costantemente SPF, DKIM e DMARC dei vostri domini e vi dice in parole chiare cosa fare.