Einleitung
In diesem Dokument wird beschrieben, wie der vorhandene DKIM-Signaturschlüssel auf einer ESA und der öffentliche DKIM-Schlüssel in DNS ohne Ausfallzeiten ersetzt werden.
Voraussetzungen
- Zugriff auf die E-Mail Security Appliance (ESA)
- Zugriff auf DNS zum Hinzufügen/Entfernen von TXT-Einträgen
- Die ESA muss bereits Nachrichten mit einem DKIM-Profil signieren.
Erstellen eines neuen DKIM-Signaturschlüssels
Sie müssen zunächst auf der ESA einen neuen DKIM-Signaturschlüssel erstellen:
- Navigieren Sie zu Mail-Policys > Signaturschlüssel, und wählen Sie Schlüssel hinzufügen aus.
- Geben Sie dem DKIM-Schlüssel einen Namen, und generieren Sie entweder einen neuen privaten Schlüssel, oder fügen Sie einen vorhandenen Schlüssel ein.
Anmerkung: In den meisten Fällen wird empfohlen, eine Größe für den privaten Schlüssel mit 2048 Bit auszuwählen.
- Bestätigen Sie die Änderungen.
Anmerkung: Diese Änderung wirkt sich nicht auf die DKIM-Signatur oder den Mail-Fluss aus. Es wird lediglich ein DKIM-Signaturschlüssel hinzugefügt, der noch nicht auf ein DKIM-Signaturprofil angewendet wurde.
Erstellen eines neuen DKIM-Signaturprofils
Erstellen Sie anschließend ein neues DKIM-Signaturprofil, generieren Sie einen DKIM-DNS-Eintrag aus diesem DKIM-Signaturprofil, und veröffentlichen Sie diesen Eintrag in DNS:
- Navigieren Sie zu Mail-Policys > Signaturprofile, und wählen Sie Profil hinzufügen aus.
- Geben Sie im Feld Profilname einen beschreibenden Namen für das Profil ein.
- Geben Sie Ihre Domäne in das Feld Domain Name (Domänenname) ein.
- Geben Sie eine neue Auswahlzeichenfolge in das Feld Auswahl ein.
Anmerkung: Der Selektor ist eine beliebige Zeichenfolge, die verwendet wird, um mehrere DKIM DNS-Einträge für eine bestimmte Domäne zuzulassen. Wir verwenden den Selektor, um mehr als einen DKIM DNS-Eintrag in DNS für Ihre Domäne zuzulassen. Es ist wichtig, einen neuen Selektor zu verwenden, der sich von dem bereits vorhandenen DKIM-Signaturprofil unterscheidet.
- Wählen Sie den im vorherigen Abschnitt erstellten DKIM-Signaturschlüssel im Feld Signaturschlüssel aus.
- Fügen Sie am unteren Rand des Signaturprofils einen neuen Benutzer hinzu. Bei diesem Benutzer muss es sich um eine nicht verwendete E-Mail-Adresse des Platzhalters handeln.
Vorsicht: Es ist wichtig, dass Sie eine nicht verwendete E-Mail-Adresse als Benutzer für dieses Signaturprofil hinzufügen. Andernfalls kann dieses Profil ausgehende Nachrichten signieren, bevor der DKIM TXT-Datensatz veröffentlicht wird, was zu einem Fehler bei der DKIM-Verifizierung führt. Durch das Hinzufügen einer nicht verwendeten E-Mail-Adresse als Benutzer wird sichergestellt, dass von diesem Signaturprofil keine ausgehenden Nachrichten signiert werden.
- Wählen Sie Senden aus.
Veröffentlichen des DNS-Eintrags in DNS
- Wählen Sie hier in der Spalte DNS-Textdatensatz für das gerade erstellte Signaturprofil die Option Generate (Generieren) aus, und kopieren Sie den generierten DNS-Eintrag. Es muss ähnlich aussehen wie:
selector2._domainkey.example.com. IN TXT "v=DKIM1; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwMaX6wMAk4iQoLNWiEkj0BrIRMDHXQ7743OQUOYZQqEXSs+jMGomOknAZJpjR8TwmYHVPbD+30QRw0qEiRY3hYcmKOCWZ/hTo+NQ8qj1CSc1LTMdV0HWAi2AGsVOT8BdFHkyxg40oyGWgktzc1q7zIgWM8usHfKVWFzYgnattNzyEqHsfI7lGilz5gdHBOvmF8LrDSfN" "KtGrTtvIxJM8pWeJm6pg6TM/cy0FypS2azkrl9riJcWWDvu38JXFL/eeYjGnB1zQeR5Pnbc3sVJd3cGaWx1bWjepyNQZ1PrS6Zwr7ZxSRa316Oxc36uCid5JAq0z+IcH4KkHqUueSGuGhwIDAQAB;"
- Bestätigen Sie die Änderungen.
- Senden Sie den DKIM DNS TXT-Eintrag in Schritt 2 an DNS.
- Warten Sie, bis der DKIM DNS TXT-Datensatz vollständig propagiert wurde.
Altes Signaturprofil löschen und Platzhalterbenutzer aus dem neuen Signaturprofil entfernen
Nachdem der DKIM TXT-Datensatz an DNS übermittelt wurde und Sie sichergestellt haben, dass er propagiert wurde, besteht der nächste Schritt darin, das alte Signaturprofil zu löschen und den Platzhalterbenutzer aus dem neuen Signaturprofil zu entfernen:
Anmerkung: Es wird dringend empfohlen, die ESA-Konfigurationsdatei zu sichern, bevor Sie mit diesen Schritten fortfahren. Dies liegt daran, dass Sie die gesicherte Konfigurationsdatei laden können, wenn Sie das alte DKIM-Signaturprofil löschen und die vorherige Konfiguration wiederherstellen müssen.
- Navigieren Sie zu Mail-Policys > Signaturprofile, wählen Sie das alte DKIM-Signaturprofil aus, und wählen Sie Löschen aus.
- Navigieren Sie zum neuen DKIM-Signaturprofil, wählen Sie den aktuellen Platzhalterbenutzer aus, und wählen Sie Entfernen aus.
- Wählen Sie Senden aus.
- Wählen Sie in der Spalte Testprofil die Option Test für das neue DKIM-Signaturprofil aus. Wenn der Test erfolgreich war, fahren Sie mit dem nächsten Schritt fort. Wenn nicht, stellen Sie sicher, dass der DKIM DNS TXT-Datensatz vollständig propagiert wurde.
- Bestätigen Sie die vorgenommenen Änderungen.
Testen des E-Mail-Flusses zum Bestätigen von DKIM-Durchläufen
Jetzt ist die Konfiguration von DKIM abgeschlossen. Sie müssen jedoch die DKIM-Signierung testen, um sicherzustellen, dass die ausgehenden Nachrichten wie erwartet signiert werden und die DKIM-Verifizierung bestanden wird:
- Senden Sie eine Nachricht über die ESA, um sicherzustellen, dass die ESA DKIM signiert und von einem anderen Host DKIM verifiziert wird.
- Nachdem die Nachricht am anderen Ende empfangen wurde, überprüfen Sie die Kopfzeilen der Nachricht auf die Authentifizierungsergebnisse. Überprüfen Sie im DKIM-Abschnitt des Headers, ob die DKIM-Verifizierung bestanden hat. Der Header muss ähnlich aussehen wie
Authentication-Results: mx1.example.net; spf=SoftFail smtp.mailfrom=user1@example.net;
dkim=pass header.i=none; dmarc=fail (p=none dis=none) d=example.net
- Suchen Sie nach dem Header DKIM-Signature, und vergewissern Sie sich, dass der richtige Selektor und die richtige Domäne verwendet werden:
DKIM-Signature: a=rsa-sha256; d=example.net; s=selector2;
c=simple; q=dns/txt; i=@example.net;
t=1117574938; x=1118006938;
h=from:to:subject:date;
bh=MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSbav+yuU4zGeeruD00lszZ
VoG4ZHRNiYzR
- Wenn Sie sich davon überzeugt haben, dass DKIM wie vorgesehen funktioniert, warten Sie mindestens eine Woche, bevor Sie den alten DKIM TXT-Datensatz entfernen. Dadurch wird sichergestellt, dass alle vom alten DKIM-Schlüssel signierten Nachrichten verarbeitet wurden.