Wann ein Wechsel nötig ist

  • Der Schlüssel ist zu kurz. 1024 Bit gelten als überholt; 2048 Bit sind der Standard. Alles darunter sollte getauscht werden, nicht irgendwann.
  • Der private Schlüssel könnte abgeflossen sein — nach einem Serverwechsel, einem Backup an fremder Stelle oder einem Vorfall. Dann ist der Wechsel dringend.
  • Turnusmäßig. Alle sechs bis zwölf Monate ist üblich. Der Nutzen ist begrenzt, solange der Schlüssel sicher liegt — aber ein Wechsel, den man geübt hat, geht im Ernstfall schneller.

Ein Wechsel ist dagegen nicht nötig, weil eine einzelne Nachricht dkim=fail hatte. Das liegt fast immer daran, dass unterwegs am Nachrichtentext etwas geändert wurde, nicht am Schlüssel.

Warum der Selector die Sache löst

Der Selector im Header sagt dem Empfänger, welchen DNS-Eintrag er lesen soll:

DKIM-Signature: v=1; a=rsa-sha256; d=deinedomain.de; s=k2601; ... ↑ Selector → k2601._domainkey.deinedomain.de

Zwei Selectors können gleichzeitig im DNS stehen. Nachrichten, die vor der Umstellung signiert wurden, verweisen weiter auf den alten Eintrag; neue auf den neuen. Solange beide auflösbar sind, besteht jede von beiden.

Die Reihenfolge

  1. Neues Schlüsselpaar erzeugen mit einem neuen Selectornamen. Ein Datum als Name macht später nachvollziehbar, wie alt ein Schlüssel ist.
  2. Öffentlichen Teil im DNS veröffentlichen — und die Verbreitung abwarten. Erst wenn der neue Eintrag von mehreren Resolvern auflösbar ist, geht es weiter. Bei hoher TTL kann das Stunden dauern.
  3. Signieren umstellen. Erst jetzt den Mailserver oder Dienstleister auf den neuen Selector setzen. Diese Reihenfolge ist der ganze Punkt: Wer zuerst signiert und danach veröffentlicht, produziert im Zwischenraum Nachrichten, deren Schlüssel nirgends steht.
  4. Alten Eintrag stehen lassen — mindestens sieben Tage, besser vierzehn. So lange können noch Nachrichten unterwegs sein, die mit dem alten Selector signiert wurden, etwa über verzögerte Weiterleitungen oder Mailinglisten.
  5. Alten Eintrag entfernen. Bei einem Verdacht auf Kompromittierung sofort statt nach sieben Tagen — dann ist die kurze Ausfallphase das kleinere Übel.

Schlüssel erzeugen

openssl genrsa -out k2601.private 2048 openssl rsa -in k2601.private -pubout -outform PEM -out k2601.public

Der DNS-Eintrag enthält den öffentlichen Teil ohne die BEGIN- und END-Zeilen und ohne Zeilenumbrüche:

k2601._domainkey.deinedomain.de. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhk..."

Ein 2048-Bit-Schlüssel überschreitet die 255-Zeichen-Grenze eines TXT-Strings. Der Wert muss deshalb in mehrere Strings zerlegt werden — die meisten DNS-Oberflächen machen das selbst. Die Teile dürfen nicht mit Leerzeichen verbunden werden, sonst ist das Schlüsselmaterial zerstört.

Kontrolle

Nach der Umstellung zeigen die DMARC-Reports innerhalb von zwei Tagen, ob DKIM weiterhin ausgerichtet besteht. Wer schneller Gewissheit will, sendet eine Nachricht an hello@analyzemy.email — der Report nennt Selector, Schlüsselstärke, Algorithmus und die signierten Kopfzeilen.

Umsetzung kontrollieren

Nachdem du die Änderung im DNS gesetzt hast: Sende eine E-Mail an hello@analyzemy.email und prüfe im Report, ob sie greift.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Anleitungen