In breve
- DKIM firma digitalmente ogni e-mail; il destinatario verifica la firma con la chiave presente nel vostro DNS.
- Ogni servizio che invia a vostro nome ha bisogno di DKIM con il vostro dominio.
- Oggi le chiavi a 2048 bit sono comuni, quelle più corte di 1024 bit sono considerate insicure.
Cosa fa DKIM
Con DKIM (DomainKeys Identified Mail, RFC 6376) il vostro server di posta firma ogni e-mail in uscita con una chiave segreta. La chiave pubblica corrispondente viene pubblicata nel DNS. Il server ricevente verifica la firma con essa. Se corrisponde, è chiaro: la e-mail proviene da un server autorizzato e intestazione e contenuto non sono stati modificati.
- FirmaIl vostro server di posta firma la e-mail con la chiave segreta.
- InvioLa firma viaggia nell’intestazione della e-mail.
- Recupero della chiaveIl destinatario legge la chiave pubblica dal vostro DNS.
- VerificaSe la firma corrisponde, la e-mail è autentica e non modificata.
Selector e record DNS
La chiave pubblica si trova sotto un «selector», per esempio selector1._domainkey.example.com. Così ogni servizio che invia a vostro nome può avere una propria chiave. Microsoft 365, Google Workspace e la maggior parte degli strumenti di newsletter forniscono i record necessari; dovete solo inserirli nel DNS e attivarli.
A cosa prestare attenzione
- Lunghezza della chiave: le chiavi RSA dovrebbero avere 2048 bit; quelle più corte di 1024 bit sono considerate insicure (RFC 8301).
- Ogni servizio mittente ha bisogno di DKIM con il vostro dominio (d=example.com), non con il dominio del servizio.
- Cambiare regolarmente le chiavi e rimuovere i vecchi selector quando un servizio non è più utilizzato.
Consiglio
Chiedete a ogni servizio che invia a vostro nome – newsletter, CRM, contabilità – come configurare DKIM per il vostro dominio. Molti fornitori lo descrivono nella loro guida.
DKIM e DMARC
A differenza di SPF, DKIM di solito resiste anche a un inoltro. Per DMARC conta che il dominio firmatario corrisponda all’indirizzo del mittente visibile. Per questo un DKIM configurato correttamente è il presupposto più importante per p=reject.
Senza DKIM nessun p=reject sicuro
Nelle e-mail inoltrate SPF si interrompe spesso. Se manca allora una firma DKIM corrispondente, con p=reject verrebbero respinte anche le e-mail autentiche.
Come vi aiuta DomainRadar
DomainRadar verifica i selector noti dei vostri domini, valuta la lunghezza delle chiavi e mostra nei rapporti DMARC quali servizi inviano senza una firma DKIM corrispondente.
Il controllo del dominio resta gratuito. Poi provate Business per 14 giorni – senza carta di credito, la prova termina da sola.