техническое · ответ с источниками

Что такое селектор DKIM?

Селектор DKIM — уникальная строка, которая указывает на конкретный открытый ключ в DNS-записях домена. Он позволяет отправителю использовать для одного домена несколько ключей DKIM, что даёт возможность ротации ключей и работы с разными сервисами подписи без конфликтующих DNS-записей.

Как это работает

Селектор служит указателем в DNS-запросе. Увидев подпись DKIM в заголовке письма, принимающий сервер находит в ней значение селектора. Затем он формирует DNS-запрос к записи selector._domainkey.example.com. Так получатель извлекает именно тот открытый ключ, который нужен для проверки криптографической подписи этого письма.

Почему это важно для отправителей

Селекторы критически важны для бесперебойной работы. С их помощью отправители могут периодически менять ключи ради безопасности, не вызывая сбоев аутентификации. Если ключ скомпрометирован, можно развернуть новый селектор и постепенно вывести старый из использования. Это исключает простои и гарантирует, что легитимные письма продолжают проходить проверки аутентификации во время перехода.

Типичные ошибки в эксплуатации

Частая ошибка — несовпадение селектора, который использует подписывающий сервер, с селектором, опубликованным в DNS-записи. Если инструмент подписи использует selector1, а DNS-запись опубликована под selector2, проверка не пройдёт. Другая распространённая ошибка — неверный расчёт времени распространения DNS, когда письма начинают отправляться с новым селектором раньше, чем DNS-запись дошла до всех резолверов в мире.

Конкретный пример

Компания, работающая с двумя разными сервисами, может использовать selector-marketing для сервиса рассылок и selector-transact для уведомлений приложения. DNS-записи в этом случае будут marketing._domainkey.example.com и transact._domainkey.example.com. Проверить эти записи и убедиться, что открытые ключи опубликованы правильно, можно с помощью бесплатных инструментов на https://sendhq.cc/tools.

Стратегия ротации ключей

Рекомендуемый подход — сгенерировать новую пару ключей и опубликовать её под новым именем селектора. Когда новый селектор распространится, сервер отправки перенастраивают на подпись новым ключом. Запись старого селектора сохраняют ещё ненадолго, чтобы получатели могли проверить письма, отправленные незадолго до переключения, а затем безопасно удаляют.

Что спрашивают команды

Может ли у домена быть несколько селекторов DKIM?

Да, у домена может быть несколько селекторов — для разных сервисов отправки или для беспроблемной ротации ключей.

Где в письме находится селектор?

Селектор находится в заголовке DKIM-Signature письма, а именно в теге s=.

Влияет ли смена селектора на SPF?

Нет, селекторы DKIM не зависят от SPF-записей и не влияют на настройку или проверку SPF.

Что будет, если селектора нет в DNS?

Принимающий сервер не сможет найти открытый ключ, и проверка DKIM завершится со статусом permerror или fail.

Первоисточники