Ricerca Record DKIM
Strumenti correlati
Di cosa si tratta
Il DKIM firma la posta in uscita con una chiave privata; i destinatari recuperano la chiave pubblica da selettore._domainkey.tuodominio.com per verificare che il messaggio fosse autorizzato e non modificato. Ogni provider usa il proprio nome di selettore.
Come leggere il risultato
Un record sano contiene p= seguito da una lunga chiave in base64. Un p= vuoto significa che la chiave è stata revocata. Non trovare un record spesso significa semplicemente che hai interrogato il selettore sbagliato: controlla la documentazione del tuo provider per l'esatto nome del selettore.
Problemi comuni e come risolverli
Record DKIM mancante per il selettore con cui il provider firma
Come si manifesta: I destinatari mostrano dkim=fail o dkim=none; i report DMARC elencano come fonti in errore quelle che in realtà sono del tuo stesso provider.
Come risolverlo: Copia il record esatto (selettore e valore) dalla console di amministrazione del tuo provider di posta nel DNS. Per Microsoft 365 e alcuni altri, devi anche cliccare "abilita DKIM" nella console dopo aver pubblicato i CNAME.
Record troncato o riformattato dal provider DNS
Come si manifesta: La verifica DKIM fallisce anche se il record "esiste"; la chiave nel DNS differisce leggermente da quella emessa.
Come risolverlo: Reincolla il valore; per le chiavi superiori a 255 caratteri assicurati che il provider le suddivida correttamente in più stringhe tra virgolette. Verifica con una ricerca e confronta l'intero valore p= carattere per carattere.
Chiave mai ruotata
Come si manifesta: La stessa chiave DKIM firma la posta da anni; una compromissione di quella chiave permetterebbe agli attaccanti di firmare a tuo nome indefinitamente.
Come risolverlo: Ruota le chiavi periodicamente (i provider con selettori accoppiati come selector1/selector2 automatizzano questo). Pubblica la nuova chiave, cambia la firma, poi revoca la vecchia con un p= vuoto dopo un periodo di transizione.
Approfondimenti
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Domande frequenti
- Che cos'è un record DKIM?
- Un record DKIM è un record DNS TXT che contiene la chiave pubblica che verifica la firma DKIM della tua posta in uscita, dimostrando che il messaggio non è stato alterato durante il transito. Si trova su selector._domainkey.tuodominio.
- Perché il lookup richiede un selector?
- Ogni chiave di firma ha un selector (es. "google" o "s1") che indica ai destinatari quale record _domainkey recuperare. Inserisci il tuo selector qui sopra per cercare la chiave pubblica corrispondente.
- Dove trovo il mio selector DKIM?
- Nel campo s= dell'intestazione DKIM-Signature di un messaggio inviato, o nelle istruzioni di configurazione DNS del tuo provider. Selector comuni sono "google", "default", "s1" e "k1".
- Che lunghezza di chiave dovrebbe usare DKIM?
- Usa almeno una chiave RSA a 2048 bit; 1024 bit è debole e in via di dismissione. Alcuni provider offrono anche chiavi Ed25519.
- Perché il mio DKIM fallisce?
- Cause comuni: la chiave pubblicata non corrisponde a quella di firma, il record TXT è stato diviso o troncato nel DNS, il messaggio è stato modificato in transito, o è stato interrogato il selector sbagliato.