Recapitabilità e DNS

Selettore DKIM: che cos’è e come configurarlo nel DNS

Di Alexey Bulygin
Selettore DKIM che indirizza la ricerca della chiave pubblica nel DNS

Di solito noti un selettore DKIM soltanto quando l’autenticazione fallisce, Gmail sposta i messaggi nello spam o un provider chiede un TXT insolito come tm1._domainkey.example.com. È questo il problema: sembra un dettaglio, ma un errore può far fallire DKIM. Anche DMARC può fallire se non esiste un risultato SPF valido e allineato che compensi. La recapitabilità può risentirne.

La situazione peggiora con più mittenti sullo stesso dominio. L’hosting delle caselle firma con una chiave, lo strumento marketing con un’altra e il CRM con una terza. Senza capire il selettore, non puoi attribuire ogni firma al sistema responsabile, sapere quale record ruotare o spiegare perché un flusso passa e un altro fallisce. Per il contesto generale, parti da email aziendale.

La soluzione è considerare il selettore un’etichetta che indirizza la ricerca delle chiavi DKIM. Quando capisci il collegamento con il DNS, configurazione e diagnosi diventano una procedura anziché un mistero.

Che cos’è un selettore DKIM?

È l’etichetta in una firma DKIM che indica al destinatario quale chiave pubblica recuperare dal DNS. Consente a un dominio di pubblicare più chiavi contemporaneamente per sistemi, flussi o rotazioni differenti.

Il selettore non è la chiave, ma l’indicazione per trovarla. In DKIM-Signature compare in s=; il dominio firmatario compare in d=. Il destinatario combina i due in una query come selector._domainkey.example.com e recupera la chiave pubblica dal TXT corrispondente.

Il RFC 6376 lo definisce direttamente: il verificatore usa il dominio di d= e il selettore di s= per trovare il record della chiave pubblica. Senza selettore non può eseguire la ricerca; con un selettore errato cerca nel posto sbagliato. In entrambi i casi la verifica DKIM può fallire.

Se il messaggio contiene d=example.com e s=tm1, il destinatario cerca tm1._domainkey.example.com.

A che cosa serve il selettore DKIM?

Indica quale chiave pubblica utilizzare per un messaggio specifico. Più chiavi possono così coesistere sotto lo stesso dominio senza collisioni.

Conta per tre ragioni operative.

  1. Separare i mittenti. La piattaforma di assistenza può usare un selettore e l’applicazione transazionale un altro.
  2. Consentire la rotazione. Pubblichi un nuovo selettore, cambi la firma e ritiri il precedente quando i messaggi in transito hanno terminato il percorso.
  3. Limitare gli incidenti. Se una chiave di un provider è compromessa o revocata, non devi modificare tutti gli altri mittenti.

Per questo le configurazioni ben mantenute raramente dipendono da un’unica chiave permanente. Usano più record DKIM, ognuno con il proprio selettore, gestiti come altre credenziali.

TermineDefinizioneEsempioImportanza
SelettoreEtichetta di ricerca nella firma DKIMtm1Indica quale record interrogare
Dominio firmatarioDominio nel tag d=example.comDefinisce l’identità del dominio per DKIM
Nome DNSSelettore, più ._domainkey e dominiotm1._domainkey.example.comPosizione della chiave pubblica
Record della chiave pubblicaTXT restituito dal DNSv=DKIM1; p=...Permette di verificare la firma

Dove trovare il selettore DKIM?

Nelle intestazioni del messaggio o nelle istruzioni DNS del provider di invio. In un messaggio reale compare come valore di s= in DKIM-Signature.

Apri le intestazioni originali di un messaggio ricevuto e cerca DKIM-Signature:. Ti interessano due tag:

  • d= indica il dominio firmatario.
  • s= indica il selettore DKIM.
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=tm1;
 c=relaxed/relaxed; h=from:to:subject:date:message-id;
 bh=...; b=...

In questo caso il selettore è tm1. Il record DNS da esaminare è:

tm1._domainkey.example.com TXT

Per un nuovo mittente, il provider solitamente fornisce selettore e valore TXT o destinazione CNAME. TrekMail mostra i record necessari nel flusso del dominio e consente di verificarli nel pannello, secondo le funzioni disponibili. Consulta record DNS richiesti e verifica dello stato DNS per compilare i campi corretti.

Come pubblicare un selettore DKIM nel DNS?

Crea un record in selector._domainkey.yourdomain.com. Di solito è un TXT DKIM oppure, per alcuni provider, un CNAME che punta alla loro chiave gestita.

Questi sono i due modelli comuni.

DKIM con TXT:

Host: tm1._domainkey
Type: TXT
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...

DKIM con CNAME:

Host: tm1._domainkey
Type: CNAME
Value: tm1.example-com.dkim.vendor.net.

Non inventare il selettore. Usa esattamente quello indicato dal sistema firmatario. Se il provider indica s1, pubblica s1._domainkey. Se TrekMail mostra dkim._domainkey per l’invio gestito del dominio, usa quel nome e valore. La configurazione SMTP personalizzato (BYO) può orientarti se usi un provider esterno su Nano; in quel caso chiavi e selettori provengono dal provider di uscita.

Come verificare che un selettore DKIM funzioni?

Controlla che il record DNS si risolva, poi che messaggi reali siano firmati con quel selettore e superino la verifica DKIM.

Inizia interrogando direttamente il DNS:

dig +short TXT tm1._domainkey.example.com
nslookup -type=TXT tm1._domainkey.example.com

Una risposta vuota può indicare record assente, nome errato, cache non aggiornate, tipo di query inadeguato o un altro problema di risoluzione. Verifica anche i server autoritativi.

Poi invia un messaggio reale e controlla le intestazioni:

Authentication-Results: mx.google.com;
 dkim=pass header.i=@example.com header.s=tm1 header.b=...
 spf=pass smtp.mailfrom=example.com;
 dmarc=pass header.from=example.com

Questi sono i risultati desiderati:

  • dkim=pass
  • header.s=tm1 corrisponde al selettore pubblicato
  • header.i descrive l’identità della firma, mentre d= è il dominio confrontato con From per l’allineamento DKIM di DMARC

Se inoltri spesso la posta, leggi anche inoltro email. SPF può fallire nell’inoltro. DKIM può preservare l’autenticazione DMARC se il contenuto firmato resta invariato e il dominio allineato, ma non garantisce la consegna.

Perché un selettore DKIM fallisce?

Le cause tipiche sono nome DNS errato, chiave malformata, mittente che firma con un altro selettore o relay che modifica il messaggio dopo la firma.

Questi sono gli errori che incontro più spesso in produzione.

  1. Nome DNS errato. Hai pubblicato _domainkey.tm1 anziché tm1._domainkey.
  2. Dominio errato. Il messaggio usa d=mg.example.com, ma il selettore è pubblicato sotto example.com.
  3. DNS incoerente. Il record esiste su server di nomi che non sono quelli autoritativi.
  4. Chiave troncata. Il pannello DNS ha tagliato il TXT durante il copia e incolla.
  5. Vecchio selettore ancora in uso. Hai ruotato le chiavi, ma il mittente firma ancora con il selettore precedente.
  6. Modifica dopo la firma. Inoltratori o gateway hanno cambiato intestazioni protette o corpo.

Le linee guida Google per i mittenti avvertono che i messaggi massivi non conformi all’autenticazione possono essere limitati o bloccati. Google nota anche che l’inoltro spesso fa fallire SPF: una firma DKIM verificabile è importante, ma non risolve tutti i fattori di consegna.

Come chiamare un selettore DKIM?

Il nome dovrebbe essere semplice, stabile e legato a un uso operativo. Un buon nome accelera la diagnosi perché identifica chi gestisce la chiave senza cercare in tre pannelli.

Nomi come default, key1 o test funzionano, ma offrono poco contesto nel tempo. Modelli più descrittivi:

  • tm1 per invio gestito TrekMail
  • ses2026q1 per rotazione Amazon SES
  • crm1 per una piattaforma CRM
  • mktg2026a per il marketing

Quando puoi scegliere, usa nomi che rispondano subito a due domande: chi gestisce la chiave e quando è stata introdotta? Facilita gli audit di molti domini, soprattutto in hosting email multidominio.

Come ruotare un selettore DKIM con prudenza?

Pubblica una nuova chiave sotto un nuovo selettore, cambia la firma, attendi la fine del transito dei vecchi messaggi e soltanto allora ritira il record precedente.

Non sovrascrivere una chiave attiva se il provider non lo richiede esplicitamente. Un processo più prudente:

  1. Crea un nuovo selettore, per esempio passando da tm1 a tm2.
  2. Pubblica il nuovo record DNS.
  3. Attendi che sia visibile nel DNS.
  4. Passa il mittente alla firma con il nuovo selettore.
  5. Invia test e conferma dkim=pass con quel selettore.
  6. Mantieni il vecchio record durante un periodo di margine.
  7. Rimuovilo quando hai confermato che nessun sistema lo usa e nessun messaggio in transito ne ha ancora bisogno.

È ancora più importante con più sistemi in uscita. Il vecchio approccio condivide una chiave duratura e spera che nessuno dimentichi dove è usata. Il nuovo assegna un selettore a ogni mittente, programma la rotazione e isola i cambiamenti.

Come TrekMail gestisce il selettore DKIM?

TrekMail mostra i record necessari, consente di verificarli e prevede invio gestito nei piani a pagamento e BYO SMTP su Nano, secondo le condizioni attuali. Questo può ridurre l’incertezza sui nomi e sullo stato DNS.

Per hosting in entrata e caselle, l’offerta descritta comprende pannello dei domini, spazio condiviso, creazione tramite invito, inoltro e migrazione IMAP integrata. Per l’invio scegli il modello:

  • I piani a pagamento possono usare TrekMail Managed SMTP, che firma con la chiave DKIM del tuo dominio.
  • Nano usa BYO SMTP, quindi il provider di uscita controlla il selettore attivo e la firma.

La distinzione conta. Se firma il provider esterno, il selettore attivo deriva solitamente dalle sue istruzioni DNS. Se firma TrekMail Managed SMTP, usa il record DKIM mostrato nel pannello. L’offerta descritta presenta Starter a $3.50 al mese e una prova gratuita di 14 giorni con carta di credito per i piani a pagamento. Nano è presentato come gratuito, senza prova; verifica le condizioni attuali. Per il modello a tariffa fissa senza costi per utente, consulta prezzi TrekMail.

Lista di diagnosi del selettore DKIM

Segui una lista fissa: conferma il selettore nell’intestazione, il record nel nome DNS esatto, il suo uso da parte del mittente e l’assenza di modifiche al contenuto firmato durante il trasporto.

  1. Esamina un messaggio realmente ricevuto e annota s= e d=.
  2. Interroga direttamente selector._domainkey.domain nel DNS.
  3. Controlla i server autoritativi, non soltanto il pannello del registrar.
  4. Verifica se il provider richiede TXT o CNAME.
  5. Confronta From con il dominio firmatario per l’allineamento DMARC.
  6. Ripeti i test dopo inoltratori, gateway o software di liste se la posta cambia durante il transito.

Se la posta diretta passa ma quella inoltrata fallisce, il problema potrebbe essere una modifica che invalida la firma, non il selettore. Le indicazioni Google sull’inoltro spiegano questo caso comune. Se usi inoltro, leggi anche inoltrare la posta del dominio a Gmail.

Conclusione: che cosa ricordare del selettore DKIM?

È l’etichetta che indica al destinatario quale chiave pubblica DKIM recuperare dal DNS. Ricordare questa frase semplifica buona parte della diagnosi.

Pubblicare il selettore corretto nel nome giusto e firmare con lui è necessario, ma le chiavi devono anche corrispondere e il contenuto firmato deve essere verificato. Se fallisce, controlla prima le intestazioni, poi il DNS e infine le modifiche sul percorso. Separa i selettori per mittente e ruota con nomi nuovi, evitando modifiche rischiose a chiavi attive. Per semplificare la posta multidominio, TrekMail offre hosting, controlli DNS, strumenti di migrazione e tariffa fissa senza costi per utente, secondo l’offerta attuale.

Condividi questo articolo

Usiamo le tecnologie necessarie per gestire e proteggere TrekMail. Confermando consenti anche analisi limitate e misurazione pubblicitaria come descritto nella nostra Informativa sui cookie.

Accedi a TrekMail

Accedi alla tua dashboard, alle caselle di posta e al DNS.

oppure

12 caratteri le password coincidono

oppure

Email di reimpostazione inviata

Se esiste un account per questa email, abbiamo inviato le istruzioni per reimpostare la password.

Continuando, accetti i Termini e l' Informativa sulla privacy di TrekMail.