Technik · belegte Antwort
Was ist ein DKIM-Selektor?
Ein DKIM-Selektor ist eine eindeutige Zeichenkette, die einen bestimmten öffentlichen Schlüssel in den DNS-Einträgen einer Domain kennzeichnet. Damit kann ein Absender mehrere DKIM-Schlüssel für eine Domain nutzen – für Schlüsselrotation und für verschiedene signierende Dienste, ohne dass sich DNS-Einträge in die Quere kommen.
Funktionsweise
Der Selektor dient als Zeiger in der DNS-Abfrage. Findet ein empfangender Server eine DKIM-Signatur im Header einer E-Mail, liest er den Selektor-Wert aus der Signatur aus. Anschließend stellt er eine DNS-Abfrage nach dem Eintrag unter selector._domainkey.example.com. So erhält der Empfänger genau den öffentlichen Schlüssel, den er zur Prüfung der kryptografischen Signatur dieser Nachricht benötigt.
Bedeutung für Absender
Selektoren sind entscheidend für einen unterbrechungsfreien Betrieb. Mit Selektoren können Absender Schlüssel regelmäßig rotieren, um die Sicherheit zu wahren, ohne Authentifizierungsfehler zu verursachen. Wird ein Schlüssel kompromittiert, lässt sich ein neuer Selektor bereitstellen, während der alte auslaufen kann. Das verhindert Ausfallzeiten und stellt sicher, dass legitime E-Mails auch während der Umstellung die Authentifizierungsprüfungen bestehen.
Häufige Fehler im Betrieb
Ein häufiger Fehler ist, dass der Selektor des signierenden Servers nicht mit dem im DNS-Eintrag veröffentlichten Selektor übereinstimmt. Nutzt das Signier-Tool selector1, ist der DNS-Eintrag aber unter selector2 veröffentlicht, schlägt die Verifizierung fehl. Ein weiterer typischer Fehler betrifft das Timing der DNS-Propagierung: E-Mails werden bereits mit einem neuen Selektor gesendet, bevor der DNS-Eintrag alle Resolver weltweit erreicht hat.
Konkretes Beispiel
Nutzt ein Unternehmen zwei verschiedene Dienste, könnte es selector-marketing für sein Newsletter-Tool und selector-transact für die Benachrichtigungen seiner App verwenden. Die DNS-Einträge lauten dann marketing._domainkey.example.com und transact._domainkey.example.com. Mit den kostenlosen Tools unter https://sendhq.cc/tools können Sie diese Einträge prüfen und sicherstellen, dass die öffentlichen Schlüssel korrekt veröffentlicht sind.
Strategie für die Schlüsselrotation
Bewährt hat sich, ein neues Schlüsselpaar zu erzeugen und unter einem neuen Selektornamen zu veröffentlichen. Sobald der neue Selektor propagiert ist, wird der sendende Server so umgestellt, dass er mit dem neuen Schlüssel signiert. Der Eintrag des alten Selektors bleibt noch kurze Zeit bestehen, damit Empfänger kurz vor der Umstellung gesendete Nachrichten prüfen können, und wird dann gefahrlos gelöscht.
Häufige Fragen von Teams
Kann eine Domain mehr als einen DKIM-Selektor haben?
Ja, Domains können mehrere Selektoren haben, um verschiedene Versanddienste zu unterstützen oder eine nahtlose Schlüsselrotation zu ermöglichen.
Wo steht der Selektor in einer E-Mail?
Der Selektor steht im DKIM-Signature-Header der E-Mail, genauer im Tag s=.
Wirkt sich ein Wechsel des Selektors auf SPF aus?
Nein, DKIM-Selektoren sind unabhängig von SPF-Einträgen und haben keinen Einfluss auf die SPF-Konfiguration oder -Prüfung.
Was passiert, wenn ein Selektor im DNS fehlt?
Der empfangende Server findet den öffentlichen Schlüssel nicht. Das Ergebnis ist ein DKIM-Status permerror oder fail.
Primärquellen
- RFC 6376: DomainKeys Identified Mail — RFC-Editor
- Cloudflare-DNS-Dokumentation — Cloudflare