DKIM selector: cosa è

Introduzione

Nel record DKIM (DomainKeys Identified Mail) il selector è un'identificatore che permette di gestire più chiavi pubbliche contemporaneamente per lo stesso dominio. In questa guida spieghiamo cos'è, come si usa e perché è importante.

Cosa è il DKIM selector

Il selector è una stringa arbitraria che viene inserita nel nome del record DNS DKIM:

selector._domainkey.dominio.it

Ad esempio per Google Workspace è tipicamente google._domainkey.dominio.it.

Esempio di record

google._domainkey.esempio.it. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Perché usare più selector

  • Permette rotazione chiavi senza downtime.
  • Supporto per più mail provider contemporaneamente (Google + Sendgrid + Mailchimp).
  • Isolamento per flussi diversi (transactional, newsletter, sales).
  • Disabilitazione rapida di un selector compromesso.

Come funziona la firma DKIM

  1. Il server mittente firma il messaggio con la chiave privata.
  2. L'header DKIM-Signature include il selector usato (s=google) e il dominio (d=esempio.it).
  3. Il server destinatario interroga google._domainkey.esempio.it per ottenere la chiave pubblica.
  4. Verifica la firma usando la chiave pubblica.

Selector tipici per provider

ProviderSelector tipico
Google Workspacegoogle
Microsoft 365selector1, selector2
Sendgrids1, s2 (dynamici)
Mailchimpk1, k2
Amazon SESamazonses
Postmark20150623.pm

Rotazione chiavi DKIM

Per ruotare una chiave DKIM senza downtime:

  1. Crea un nuovo selector (es. selector2024).
  2. Aggiungi il record DNS con la nuova chiave pubblica.
  3. Configura il mail server per firmare con il nuovo selector.
  4. Attendi propagazione (24-48 h).
  5. Rimuovi il vecchio selector quando le email firmate con la vecchia chiave saranno tutte consegnate.

Sintassi completa

v=DKIM1; k=rsa; t=s; s=email; p=base64-encoded-public-key
  • v: versione (sempre DKIM1).
  • k: tipo chiave (rsa o ed25519).
  • p: chiave pubblica.
  • s: servizio (email).
  • t: flag (s = strict matching, y = testing).
  • h: algoritmi hash autorizzati (sha256).

Lunghezza chiave

Le chiavi DKIM possono essere lunghe e dover essere suddivise in più stringhe TXT (limite 255 caratteri per stringa). Molti provider DNS gestiscono automaticamente lo split.

Best practice

  • Usa chiavi RSA 2048 bit (1024 sconsigliato dal 2023).
  • Rotazione ogni 6-12 mesi.
  • Selector descrittivi: 2025q1, transactional, newsletter.
  • Monitora con DMARC i fail di firma.

Verifica DKIM

Strumenti utili:

  • mxtoolbox.com: DKIM Lookup richiede selector.
  • mail-tester.com: invia mail di test e verifica.
  • dig TXT selector._domainkey.dominio.it.

Hai bisogno di aiuto?

Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?