Introducción
Este documento describe cómo reemplazar la clave de firma DKIM existente en un ESA y la clave pública DKIM en DNS sin tiempo de inactividad.
Prerequisites
- Acceso al dispositivo de seguridad Email Security Appliance (ESA).
- Acceso a DNS para agregar o quitar registros TXT.
- El ESA ya debe estar firmando mensajes con un perfil DKIM.
Crear una nueva clave de firma DKIM
Primero debe crear una nueva clave de firma DKIM en el ESA:
- Navegue hasta Políticas de correo > Claves de firma y seleccione Agregar clave.
- Asigne un nombre a la clave DKIM y genere una nueva clave privada o pegue una existente.
Nota: En la mayoría de los casos, se recomienda que elija un tamaño de clave privada de 2048 bits.
- Realice los cambios.
Nota: Este cambio no afecta a la firma DKIM ni al flujo de correo. Solo estamos agregando una clave de firma DKIM y aún no la estamos aplicando a ningún perfil de firma DKIM.
Generar un nuevo perfil de firma DKIM
A continuación, asegúrese de crear un nuevo perfil de firmas DKIM, generar un registro DNS DKIM a partir de ese perfil de firmas DKIM y publicar ese registro en DNS:
- Navegue hasta Políticas de correo > Perfiles de firma y seleccione Agregar perfil.
- Asigne un nombre descriptivo al perfil en el campo Profile Name.
- Introduzca su dominio en el campo Domain Name.
- Introduzca una nueva cadena de selección en el campo Selector.
Nota: El selector es una cadena arbitraria que se utiliza para permitir varios registros DNS DKIM para un dominio determinado. Utilizaremos el selector para permitir más de un registro DNS DKIM en DNS para su dominio. Es importante utilizar un nuevo selector que sea diferente del perfil de firmas DKIM existente.
- Seleccione la clave de firma DKIM creada en la sección anterior en el campo Signing Key.
- En la parte inferior del perfil de firmas, agregue un nuevo usuario. Este usuario debe ser una dirección de correo electrónico de marcador de posición no utilizada.
Precaución: Es importante que agregue una dirección de correo electrónico no utilizada como usuario para este perfil de firmas. De lo contrario, este perfil podría firmar mensajes salientes antes de que se publique el registro DKIM TXT, lo que provocaría un error en la verificación DKIM. Agregar una dirección de correo electrónico no utilizada como usuario garantiza que este perfil de firma no firme ningún mensaje saliente.
- Seleccione Enviar.
Publicar el registro DNS en DNS
- Desde aquí, seleccione Generate en la columna DNS Text Record para el perfil de firma que acaba de crear y copie el registro DNS que se genera. Debe tener un aspecto similar al siguiente:
selector2._domainkey.example.com. IN TXT "v=DKIM1; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwMaX6wMAk4iQoLNWiEkj0BrIRMDHXQ7743OQUOYZQqEXSs+jMGomOknAZJpjR8TwmYHVPbD+30QRw0qEiRY3hYcmKOCWZ/hTo+NQ8qj1CSc1LTMdV0HWAi2AGsVOT8BdFHkyxg40oyGWgktzc1q7zIgWM8usHfKVWFzYgnattNzyEqHsfI7lGilz5gdHBOvmF8LrDSfN" "KtGrTtvIxJM8pWeJm6pg6TM/cy0FypS2azkrl9riJcWWDvu38JXFL/eeYjGnB1zQeR5Pnbc3sVJd3cGaWx1bWjepyNQZ1PrS6Zwr7ZxSRa316Oxc36uCid5JAq0z+IcH4KkHqUueSGuGhwIDAQAB;"
- Realice los cambios.
- Envíe el registro DKIM DNS TXT del paso 2 a DNS.
- Espere hasta que el registro DKIM DNS TXT se haya propagado completamente.
Eliminar el perfil de firma antiguo y eliminar el usuario marcador de posición del nuevo perfil de firma
Una vez que el registro DKIM TXT se ha enviado al DNS y se ha asegurado de que se ha propagado, el siguiente paso es eliminar el perfil de firmas antiguo y eliminar el usuario marcador de posición del nuevo perfil de firmas:
Nota: Se recomienda encarecidamente que realice una copia de seguridad del archivo de configuración de ESA antes de continuar con estos pasos. Esto se debe a que si elimina el perfil de firmas DKIM antiguo y necesita volver a la configuración anterior, podrá cargar fácilmente el archivo de configuración de la copia de seguridad.
- Navegue Políticas de correo > Perfiles de firma, seleccione el perfil de firma DKIM antiguo y seleccione Eliminar.
- Desplácese hasta el nuevo perfil de firmas DKIM, seleccione el usuario de marcador de posición actual y seleccione Quitar.
- Seleccione Enviar.
- En la columna Test Profile, seleccione Test para el nuevo perfil de firmas DKIM. Si la prueba es correcta, continúe con el paso siguiente. Si no es así, confirme que el registro DKIM DNS TXT se ha propagado completamente.
- Realice los cambios realizados.
Probar flujo de correo para confirmar pasadas de DKIM
Llegados a este punto, habrá terminado de configurar DKIM. Sin embargo, debe probar la firma de DKIM para asegurarse de que está firmando los mensajes salientes como se esperaba y pasando la verificación DKIM:
- Enviar un mensaje a través del ESA asegurándose de que obtiene DKIM firmado por el ESA y DKIM verificado por otro host.
- Una vez que el mensaje se recibe en el otro extremo, verifique los encabezados del mensaje para el encabezado Authentication-Results. Busque la sección DKIM del encabezado para confirmar si pasó o no la verificación DKIM. El encabezado debe ser similar a
Authentication-Results: mx1.example.net; spf=SoftFail smtp.mailfrom=user1@example.net;
dkim=pass header.i=none; dmarc=fail (p=none dis=none) d=example.net
- Busque el encabezado DKIM-Signature y confirme que se están utilizando el selector y el dominio correctos:
DKIM-Signature: a=rsa-sha256; d=example.net; s=selector2;
c=simple; q=dns/txt; i=@example.net;
t=1117574938; x=1118006938;
h=from:to:subject:date;
bh=MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSbav+yuU4zGeeruD00lszZ
VoG4ZHRNiYzR
- Una vez que esté convencido de que DKIM funciona correctamente, espere al menos una semana antes de eliminar el registro DKIM TXT antiguo. Esto garantiza que todos los mensajes firmados por la clave DKIM antigua se han procesado.