DKIM: Ein öffentlicher Schlüssel für deine Mail
Selector, Schlüssel und Signatur auseinanderhalten.
Zwei Schlüssel, nur einer ist öffentlich
Dein Mailserver signiert ausgewählte Header und den Nachrichteninhalt mit einem privaten Schlüssel. Empfänger lesen den öffentlichen Schlüssel im DNS und prüfen die Signatur. Der private Schlüssel bleibt ausschließlich beim sendenden System. DNSABC erzeugt oder verarbeitet keinen privaten DKIM-Schlüssel.
Der Selector findet den richtigen Schlüssel
Die Signatur nennt einen Selector in s= und eine Domain in d=. Daraus wird selector._domainkey.domain. Ohne den tatsächlichen Selector kann ein DNS-Check keinen Schlüssel gezielt finden. Es gibt kein vollständiges öffentliches Verzeichnis aller Selectoren einer Domain.
Veröffentlichung ist nicht Signierung
Ein korrekter TXT-Eintrag beweist lediglich, dass ein Schlüssel verfügbar ist. Ob deine Mail wirklich mit diesem Schlüssel signiert wird, zeigt eine zugestellte Testmail in Authentication-Results. Verändert ein Zwischensystem den Inhalt, kann die Signatur trotz korrektem DNS scheitern.
Rotation ohne unnötigen Ausfall
Veröffentliche einen neuen Selector zuerst. Stelle danach den Versand auf ihn um. Behalte den alten öffentlichen Schlüssel eine sinnvolle Übergangszeit für bereits versendete Nachrichten. Bei Kompromittierung ist ein gezielter Widerruf erforderlich; p= ohne Wert kennzeichnet einen widerrufenen Schlüssel. In Mailcow kopierst du den erzeugten öffentlichen DNS-Wert aus der Verwaltung.