DKIM-Selektor
Ein DKIM-Selektor zeigt empfangenden Mailservern, wo der öffentliche Schlüssel zur Überprüfung der DKIM-Signatur im DNS liegt. Mit Beispielen erklärt.
Was ist ein DKIM-Selektor?
Ein DKIM-Selektor ist eine eindeutige Kennung, die empfangenden Mailservern mitteilt, wo sich der öffentliche Schlüssel befindet, der für die Überprüfung der DomainKeys Identified Mail (DKIM)-Signatur einer Nachricht benötigt wird.
Er ist Teil des DKIM-Signature-Headers, der einer ausgehenden E-Mail hinzugefügt wird. Dieser Header enthält mehrere Parameter, von denen einer (s=) den Selektor angibt. Der empfangende Server verwendet diesen Selektor zusammen mit der Domain des Absenders, um den zugehörigen öffentlichen Schlüssel im DNS nachzuschlagen.
Beispiel eines DKIM-Signature-Ausschnitts:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=mail2025; ...Hier ist „mail2025“ der Selektor. Der empfangende Mailserver fragt im DNS den TXT-Eintrag unter folgender Adresse ab:
mail2025._domainkey.example.comum den öffentlichen Schlüssel für die Überprüfung abzurufen.
So funktioniert ein DKIM-Selektor
Jeder DKIM-Selektor verweist auf einen bestimmten öffentlichen Schlüssel, der als TXT-Eintrag im DNS gespeichert ist. Das ermöglicht Organisationen:
- Mehrere DKIM-Schlüssel für verschiedene Versanddienste oder Subdomains zu verwenden.
- Schlüssel regelmäßig zu rotieren, ohne den Mailfluss zu unterbrechen.
- Schlüssel einfach zu verwalten und zu widerrufen, indem einzelne DNS-Einträge aktualisiert oder entfernt werden.
Wenn eine Nachricht eintrifft, geht der empfangende Server so vor:
- Er liest den Selektor (
s=) und die Domain (d=) aus dem DKIM-Signature-Header. - Er fragt im DNS
selector._domainkey.domainab. - Er ruft den öffentlichen Schlüssel ab und überprüft damit den Nachrichten-Hash.
Ist die Signatur gültig, belegt dies, dass der Inhalt der Nachricht nicht verändert wurde und der Versand von der sendenden Domain autorisiert war.
Warum DKIM-Selektoren für sicheren E-Mail-Versand wichtig sind
Selektoren machen DKIM flexibel und sicher. Ohne sie müsste jedes System, das DKIM verwendet, dasselbe Schlüsselpaar teilen, was sowohl betriebliche als auch sicherheitsrelevante Risiken schafft.
Ein Unternehmen könnte zum Beispiel Folgendes verwenden:
marketing._domainkey.example.comfür Newsletter.billing._domainkey.example.comfür Rechnungen.app._domainkey.example.comfür Transaktions-E-Mails.
Jeder Schlüssel kann unabhängig verwaltet, rotiert oder widerrufen werden. Diese Trennung vereinfacht die Wartung, unterstützt Drittanbieter-Versender und gewährleistet eine starke Authentifizierungspraxis.
DKIM-Selektoren und DMARCeye
DMARCeye hilft zu erkennen, welche DKIM-Selektoren in Ihrer Domain im Einsatz sind und ob sie wie erwartet funktionieren. In Ihren DMARC-Berichten erscheinen Selektoren als Teil der Authentifizierungsergebnisse. DMARCeye ordnet und visualisiert diese Daten, damit Sie sehen, welche Schlüssel aktiv sind, welche Dienste sie verwenden und wo Alignment-Probleme auftreten.
Durch die Überwachung der Selektoren macht es DMARCeye einfacher, veraltete Schlüssel oder nicht freigegebene Absender zu erkennen, die Ihren Domainnamen verwenden. Das reduziert Ihr Risiko durch Spoofing oder Konfigurationsfehler.
Prüfen Sie Ihre eigene DKIM-Konfiguration:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.