technisch · antwoord met bronnen

Wat is een DKIM-selector?

Een DKIM-selector is een unieke string die een specifieke publieke sleutel in de DNS-records van een domein aanwijst. Hiermee kan een afzender meerdere DKIM-sleutels voor één domein gebruiken, wat sleutelrotatie en het gebruik van verschillende ondertekeningsdiensten mogelijk maakt zonder conflicterende DNS-vermeldingen.

Hoe het technisch werkt

De selector fungeert als verwijzing in de DNS-query. Ziet een ontvangende server een DKIM-handtekening in een e-mailheader, dan zoekt hij de selectorwaarde in de handtekening op. Daarna stelt hij een DNS-query op voor het record op selector._domainkey.example.com. Zo haalt de ontvanger precies de publieke sleutel op die nodig is om de cryptografische handtekening van dat specifieke bericht te verifiëren.

Waarom het belangrijk is voor afzenders

Selectors zijn essentieel voor operationele continuïteit. Met selectors kunnen afzenders hun sleutels periodiek roteren voor de veiligheid, zonder dat de authenticatie mislukt. Is een sleutel gecompromitteerd, dan kun je een nieuwe selector uitrollen en de oude geleidelijk uitfaseren. Dat voorkomt downtime en zorgt dat legitieme mail tijdens de overgang authenticatiecontroles blijft doorstaan.

Veelgemaakte fouten in de praktijk

Een veelgemaakte fout is dat de selector van de ondertekenende server niet overeenkomt met de selector in het DNS-record. Gebruikt de ondertekeningstool selector1, maar staat het DNS-record onder selector2, dan mislukt de verificatie. Een andere veelgemaakte fout is verkeerde timing van de DNS-propagatie: er wordt al mail met een nieuwe selector verstuurd voordat het DNS-record alle resolvers wereldwijd heeft bereikt.

Concreet voorbeeld

Gebruikt een bedrijf twee verschillende diensten, dan kan het selector-marketing gebruiken voor zijn nieuwsbrieftool en selector-transact voor de notificaties van zijn app. De DNS-records zijn dan marketing._domainkey.example.com en transact._domainkey.example.com. Je kunt deze records controleren met de gratis tools op https://sendhq.cc/tools om na te gaan of de publieke sleutels correct zijn gepubliceerd.

Strategie voor sleutelrotatie

Volgens best practices genereer je een nieuw sleutelpaar en publiceer je het onder een nieuwe selectornaam. Zodra de nieuwe selector is gepropageerd, laat je de verzendende server met de nieuwe sleutel ondertekenen. Het oude selectorrecord blijft nog even staan, zodat ontvangers berichten kunnen verifiëren die vlak voor de overstap zijn verstuurd. Daarna kun je het veilig verwijderen.

Vragen die teams stellen

Kan een domein meer dan één DKIM-selector hebben?

Ja, een domein kan meerdere selectors hebben om verschillende verzenddiensten te ondersteunen of naadloze sleutelrotatie mogelijk te maken.

Waar staat de selector in een e-mail?

De selector staat in de DKIM-Signature-header van de e-mail, in de tag s=.

Heeft het wijzigen van een selector invloed op SPF?

Nee, DKIM-selectors staan los van SPF-records en hebben geen invloed op de SPF-configuratie of -verificatie.

Wat gebeurt er als een selector ontbreekt in de DNS?

De ontvangende server kan de publieke sleutel dan niet vinden, wat resulteert in de DKIM-status permerror of fail.

Primaire bronnen