DKIM (DomainKeys Identified Mail), defineret i RFC 6376, vedhæfter en kryptografisk signatur til udgående email ved hjælp af en private key, som den afsendende mailserver har. Modtagende servere henter den tilhørende public key fra en DNS TXT Record under en selector som selector1._domainkey.example.com og verificerer, at de signerede headers og body ikke er blevet ændret undervejs.
Hvorfor det er vigtigt
DKIM beviser, at en besked, der hævder at komme fra dit domæne, rent faktisk var autoriseret af din infrastruktur og ikke blev manipuleret undervejs. Det er et kerneinput til DMARC, som lader modtagere afvise eller karantænesætte spoofed mail. Sammen med SPF er DKIM det, der får dine transaktionelle og marketing-emails forbi inbox-filtre hos Gmail, Outlook og Apple Mail.
Sådan tjekker du
- Generér et nøglepar med mindst 2048 bit — 1024-bit nøgler bliver i stigende grad markeret som svage.
- Publicér den offentlige nøgle i en TXT record på
<selector>._domainkey.example.comog konfigurér din mailplatform til at signere med den tilhørende private key. - Brug separate selectors pr. tjeneste (transaktionelle, nyhedsbreve, support), så du kan rotere én uden at bryde de andre.
- Rotér nøgler mindst en gang om året, og fjern gamle selectors efter en overgangsperiode.
- Send en testbesked til en checker som
check-auth@verifier.port25.comog bekræftdkim=pass. - Kombinér med SPF, DMARC og DNSSEC for end-to-end email-autentificering.