Inleiding
In dit document wordt beschreven hoe de bestaande DKIM-ondertekeningssleutel op een openbare sleutel van ESA en DKIM in DNS zonder downtime kan worden vervangen.
Voorwaarden
- Toegang tot het e-mailbeveiligingsapparaat (ESA).
- Toegang tot DNS om TXT-records toe te voegen/te verwijderen.
- De ESA moet al berichten ondertekenen met een DKIM-profiel.
Een nieuwe DKIM-ondertekeningssleutel maken
U moet eerst een nieuwe DKIM-ondertekeningssleutel op de ESA maken:
- Navigeer naar Mail Policies > Signing Keys en selecteer Add Key.
- Geef de DKIM-sleutel een naam en genereer een nieuwe privésleutel of plak deze in een bestaande.
Opmerking: In de meeste gevallen wordt aanbevolen om een 2048-bits privésleutel te kiezen.
- Verbinden van de veranderingen.
Opmerking: deze wijziging heeft geen invloed op de ondertekening of e-mailstroom van DKIM. We voegen alleen een DKIM-ondertekeningssleutel toe en passen deze nog niet toe op een DKIM-ondertekeningsprofiel.
Een nieuw DKIM-ondertekeningsprofiel genereren
Zorg er vervolgens voor dat u een nieuw DKIM-ondertekeningsprofiel maakt, een DKIM DNS-record genereert vanuit dat DKIM-ondertekeningsprofiel en publiceer dat record naar DNS:
- Navigeer naar Mail Policies > Signing Profiles en selecteer Add Profile (Profiel toevoegen).
- Geef het profiel een beschrijvende naam in het veld Profielnaam.
- Voer uw domein in het veld Domeinnaam in.
- Typ een nieuwe selectortekenreeks in het veld Selector.
Opmerking: De selector is een willekeurige tekenreeks die wordt gebruikt om meerdere DKIM DNS-records voor een bepaald domein toe te staan. We gaan de selector gebruiken om meer dan één DKIM DNS-record in DNS voor uw domein toe te staan. Het is belangrijk om een nieuwe selector te gebruiken die afwijkt van het reeds bestaande DKIM-ondertekeningsprofiel.
- Selecteer de DKIM-ondertekeningssleutel die in de vorige sectie is gemaakt in het veld Ondertekeningssleutel.
- Helemaal onderaan het ondertekeningsprofiel voegt u een nieuwe gebruiker toe. Deze gebruiker moet een niet-gebruikt plaatsaanduidings-e-mailadres zijn.
Let op: Het is belangrijk dat u een ongebruikt e-mailadres als gebruiker toevoegt voor dit ondertekeningsprofiel. Anders kan dit profiel uitgaande berichten ondertekenen voordat de DKIM TXT-record wordt gepubliceerd, waardoor de DKIM-verificatie mislukt. Het toevoegen van een ongebruikt e-mailadres als gebruiker zorgt ervoor dat dit ondertekeningsprofiel geen uitgaande berichten ondertekent.
- Selecteer Verzenden.
Publiceer het DNS-record naar DNS
- Selecteer Genereren in de kolom DNS-tekstrecord voor het ondertekeningsprofiel dat u zojuist hebt gemaakt en kopieer de DNS-record die wordt gegenereerd. Het moet lijken op:
selector2._domainkey.example.com. IN TXT "v=DKIM1; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAwMaX6wMAk4iQoLNWiEkj0BrIRMDHXQ7743OQUOYZQqEXSs+jMGomOknAZJpjR8TwmYHVPbD+30QRw0qEiRY3hYcmKOCWZ/hTo+NQ8qj1CSc1LTMdV0HWAi2AGsVOT8BdFHkyxg40oyGWgktzc1q7zIgWM8usHfKVWFzYgnattNzyEqHsfI7lGilz5gdHBOvmF8LrDSfN" "KtGrTtvIxJM8pWeJm6pg6TM/cy0FypS2azkrl9riJcWWDvu38JXFL/eeYjGnB1zQeR5Pnbc3sVJd3cGaWx1bWjepyNQZ1PrS6Zwr7ZxSRa316Oxc36uCid5JAq0z+IcH4KkHqUueSGuGhwIDAQAB;"
- Verbind de wijzigingen.
- Dien het DKIM DNS TXT-record in stap 2 in bij DNS.
- Wacht tot het DKIM DNS TXT-record volledig is gepropageerd.
Verwijder het oude ondertekeningsprofiel en verwijder de plaatsaanduidingsgebruiker uit het nieuwe ondertekeningsprofiel
Zodra het DKIM TXT-record is ingediend bij DNS en u ervoor hebt gezorgd dat het is gepropageerd, is de volgende stap het verwijderen van het oude ondertekeningsprofiel en het verwijderen van de plaatsaanduidingsgebruiker uit het nieuwe ondertekeningsprofiel:
Opmerking: Het wordt ten zeerste aanbevolen om een back-up te maken van het ESA-configuratiebestand voordat u deze stappen uitvoert. Dit komt omdat als u het oude DKIM-ondertekeningsprofiel verwijdert en u moet terugkeren naar de vorige configuratie, u het back-upconfiguratiebestand eenvoudig kunt laden.
- Navigeer door E-mailbeleid > Ondertekeningsprofielen, selecteer het oude DKIM-ondertekeningsprofiel en selecteer Verwijderen.
- Navigeer naar het nieuwe DKIM-ondertekeningsprofiel, selecteer de huidige plaatsaanduidingsgebruiker en selecteer Verwijderen.
- Selecteer Verzenden.
- Selecteer onder de kolom Profiel testen de optie Testen voor het nieuwe DKIM-ondertekeningsprofiel. Als de test succesvol is, gaat u verder met de volgende stap. Zo niet, controleer dan of het DKIM DNS TXT-record volledig is gepropageerd.
- Verbinden van de aangebrachte wijzigingen.
Mail Flow testen om DKIM-passen te bevestigen
Op dit punt bent u klaar met het verder configureren van DKIM. U moet DKIM-ondertekening echter testen om ervoor te zorgen dat het uw uitgaande berichten ondertekent zoals verwacht en de DKIM-verificatie doorstaat:
- Stuur een bericht via de ESA om ervoor te zorgen dat de DKIM door de ESA wordt ondertekend en de DKIM door een andere host wordt geverifieerd.
- Zodra het bericht aan de andere kant is ontvangen, controleert u de headers van het bericht voor de header Authentication-Results. Zoek naar het DKIM-gedeelte van de koptekst om te bevestigen of het DKIM-verificatie heeft doorstaan of niet. De header moet lijken op
Authentication-Results: mx1.example.net; spf=SoftFail smtp.mailfrom=user1@example.net;
dkim=pass header.i=none; dmarc=fail (p=none dis=none) d=example.net
- Zoek naar de header DKIM-Signature en bevestig dat de juiste selector en het juiste domein worden gebruikt:
DKIM-Signature: a=rsa-sha256; d=example.net; s=selector2;
c=simple; q=dns/txt; i=@example.net;
t=1117574938; x=1118006938;
h=from:to:subject:date;
bh=MTIzNDU2Nzg5MDEyMzQ1Njc4OTAxMjM0NTY3ODkwMTI=;
b=dzdVyOfAKCdLXdJOc9G2q8LoXSlEniSbav+yuU4zGeeruD00lszZ
VoG4ZHRNiYzR
- Zodra u tevreden bent dat DKIM werkt zoals bedoeld, wacht u ten minste een week voordat u het oude DKIM TXT-record verwijdert. Dit zorgt ervoor dat alle berichten die zijn ondertekend door de oude DKIM-sleutel zijn verwerkt.