Introduzione
Nel record DKIM (DomainKeys Identified Mail) il selector è un'identificatore che permette di gestire più chiavi pubbliche contemporaneamente per lo stesso dominio. In questa guida spieghiamo cos'è, come si usa e perché è importante.
Cosa è il DKIM selector
Il selector è una stringa arbitraria che viene inserita nel nome del record DNS DKIM:
selector._domainkey.dominio.it
Ad esempio per Google Workspace è tipicamente google._domainkey.dominio.it.
Esempio di record
google._domainkey.esempio.it. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Perché usare più selector
- Permette rotazione chiavi senza downtime.
- Supporto per più mail provider contemporaneamente (Google + Sendgrid + Mailchimp).
- Isolamento per flussi diversi (transactional, newsletter, sales).
- Disabilitazione rapida di un selector compromesso.
Come funziona la firma DKIM
- Il server mittente firma il messaggio con la chiave privata.
- L'header
DKIM-Signatureinclude il selector usato (s=google) e il dominio (d=esempio.it). - Il server destinatario interroga
google._domainkey.esempio.itper ottenere la chiave pubblica. - Verifica la firma usando la chiave pubblica.
Selector tipici per provider
| Provider | Selector tipico |
|---|---|
| Google Workspace | |
| Microsoft 365 | selector1, selector2 |
| Sendgrid | s1, s2 (dynamici) |
| Mailchimp | k1, k2 |
| Amazon SES | amazonses |
| Postmark | 20150623.pm |
Rotazione chiavi DKIM
Per ruotare una chiave DKIM senza downtime:
- Crea un nuovo selector (es.
selector2024). - Aggiungi il record DNS con la nuova chiave pubblica.
- Configura il mail server per firmare con il nuovo selector.
- Attendi propagazione (24-48 h).
- Rimuovi il vecchio selector quando le email firmate con la vecchia chiave saranno tutte consegnate.
Sintassi completa
v=DKIM1; k=rsa; t=s; s=email; p=base64-encoded-public-key
- v: versione (sempre DKIM1).
- k: tipo chiave (rsa o ed25519).
- p: chiave pubblica.
- s: servizio (email).
- t: flag (s = strict matching, y = testing).
- h: algoritmi hash autorizzati (sha256).
Lunghezza chiave
Le chiavi DKIM possono essere lunghe e dover essere suddivise in più stringhe TXT (limite 255 caratteri per stringa). Molti provider DNS gestiscono automaticamente lo split.
Best practice
- Usa chiavi RSA 2048 bit (1024 sconsigliato dal 2023).
- Rotazione ogni 6-12 mesi.
- Selector descrittivi:
2025q1,transactional,newsletter. - Monitora con DMARC i fail di firma.
Verifica DKIM
Strumenti utili:
- mxtoolbox.com: DKIM Lookup richiede selector.
- mail-tester.com: invia mail di test e verifica.
dig TXT selector._domainkey.dominio.it.
Hai bisogno di aiuto?
Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.