DKIM forklart: signer e-posten din

Har du lagt merke til at e-poster fra enkelte avsendere havner i spam, selv når innholdet er helt legitimt? Ofte er forklaringen manglende DKIM. Når oppsettet er riktig, signerer e-postleverandøren meldingene dine kryptografisk, og mottakerens server kan bekrefte at de faktisk kommer fra ditt domene.

Kort oppsummert

DKIM (DomainKeys Identified Mail) er en standard som lar e-postleverandøren signere meldingene dine med en privat nøkkel. Den offentlige nøkkelen legges ut i DNS-en din (Domain Name System) som en TXT-post, altså en ren tekstpost med informasjon om domenet. Mottakerens server henter posten og verifiserer signaturen, noe som veier tungt når spamfilteret skal bestemme seg.

Hva er DKIM og hvorfor trenger du det?

DKIM er en av de tre viktigste e-postautentiseringsstandardene, sammen med SPF (Sender Policy Framework) og DMARC (Domain-based Message Authentication, Reporting and Conformance). Formålet er å bevise at en melding virkelig er sendt fra domenet den utgir seg for å komme fra, og at innholdet ikke er blitt endret på veien.

Når du sender en e-post, signerer e-postleverandøren meldingen med en privat nøkkel. Signaturen legges inn i selve meldingen som en ekstra overskrift. Mottakerens server henter den offentlige nøkkelen fra DNS-en og sjekker om signaturen stemmer. Stemmer den, får meldingen et kvalitetsstempel. Stemmer den ikke, er det et klart tegn på at noe er galt.

Nøkkelpar: den private og den offentlige nøkkelen

DKIM bygger på kryptering med et nøkkelpar, altså to matematisk sammenkoblede nøkler.

Den private nøkkelen oppbevares hos e-postleverandøren din og brukes til å signere meldinger. Den skal aldri deles med noen. Den offentlige nøkkelen er derimot ment å være åpen. Den publiseres som en TXT-post i DNS-en til domenet ditt, slik at alle kan hente den og verifisere signaturene dine.

Uten den offentlige nøkkelen i DNS-en er hele ordningen ubrukelig. Selve publiseringen av posten er derfor den kritiske delen av oppsettet. Ønsker du en grundigere innføring i DNS og TXT-poster, kan du lese mer om dette hos Feno.

Hva er en selector?

En selector er et navn som identifiserer hvilken nøkkel en melding er signert med. Ettersom et domene kan ha flere nøkler samtidig, må mottakeren vite hvilken offentlig nøkkel som hører til signaturen.

Selectoren inngår i selve navnet på TXT-posten. En typisk post ser slik ut: selector1._domainkey.dittdomene.no. Innholdet starter som regel med v=DKIM1; k=rsa; p= etterfulgt av den offentlige nøkkelen.

Slik henter du nøkkelposten fra e-postleverandøren

Hvor du finner posten, avhenger av hvem som sender e-posten din. Bruker du Google Workspace, Microsoft 365 eller Zoho, er det leverandøren som genererer nøkkelparet og gir deg innholdet du skal publisere.

  1. Logg inn i administrasjonspanelet til e-postleverandøren, for eksempel Google Admin eller Microsoft 365 admin.
  2. Finn innstillingene for e-postautentisering og signering. I Google Admin finner du dem under Gmail og autentisering.
  3. Generer en ny nøkkel hvis det ikke finnes en fra før. Du får utdelt en selector, for eksempel google eller default, og selve TXT-posten.
  4. Kopier hele verdien. Den er ofte over 500 tegn, så sørg for at du får med deg alt.

De fleste leverandører viser også det nøyaktige vertsnavnet du skal bruke, for eksempel google._domainkey.dittdomene.no. Dette er navnet TXT-posten din skal opprettes på.

Slik legger du posten inn i DNS-en

Neste steg er å publisere posten i DNS-en til domenet ditt. Det gjør du hos domeneregistraren din, altså selskapet som styrer domenet og navneserverne dine.

  1. Åpne DNS-administrasjonen i kontrollpanelet hos domeneregistraren.
  2. Opprett en ny TXT-post. Som vertsnavn bruker du selectoren din, for eksempel google eller selector1, så hele posten blir google._domainkey.dittdomene.no.
  3. Lim inn innholdet du kopierte fra e-postleverandøren som verdien på posten.
  4. Lagre og vent på at DNS-en oppdaterer seg. Det kan ta fra minutter til noen timer, avhengig av TTL-en, altså tiden et DNS-svar lagres.

Har du navneserverne dine hos Feno, legger du inn TXT-posten rett i kontrollpanelet. Velg domenet, gå til DNS-innstillingene og opprett posten der. Da ser du alle DNS-postene dine samlet på ett sted.

Slik verifiserer du at e-posten din er signert

Det nytter lite å legge inn posten hvis du ikke vet om den er riktig. Heldigvis finnes det enkle måter å sjekke på, uansett hvor teknisk du er.

  1. Bruk et nettbasert verktøy som DKIMvalidator.com eller MXToolbox. Du skriver inn domenet ditt og selectoren, så sjekker verktøyet om posten ligger ute og har riktig format.
  2. Send deg selv en e-post og åpne meldingshodet. I Gmail velger du "Vis originalmelding" og ser etter om signaturen er godkjent i overskriften.
  3. Er du komfortabel med kommandolinjen, viser nslookup -type=TXT google._domainkey.dittdomene.no posten direkte. På Linux og macOS bruker du dig i stedet.

Når verktøyet bekrefter at posten er gyldig, går du tilbake til e-postleverandøren og slår på signeringen hvis den ikke allerede er aktiv.

Signering alene er ikke nok

Autentisering med bare én metode gir ikke alltid full effekt. For best levering bør du ha på plass SPF, signering og DMARC sammen.

SPF forteller hvilke servere som har lov til å sende e-post fra domenet ditt. DMARC forteller mottakerens server hva den skal gjøre hvis autentiseringen mislykkes. Sammen utgjør de tre standardene grunnlaget for at e-posten din havner i innboksen og ikke i spamfilteret.

Har du e-post hos en ekstern leverandør, kan du ofte legge inn både SPF- og autentiseringspostene i DNS-en hos domeneregistraren din, akkurat som du gjorde med selve nøkkelposten.

Ofte stilte spørsmål

Hva skjer hvis jeg ikke konfigurerer signeringen?

E-postene sender fortsatt, men mottakernes servere kan ikke verifisere avsenderen. Risikoen for at meldingene havner i spamfilteret eller avvises er vesentlig høyere, spesielt hos tjenester med strenge filtre som Gmail og Outlook.

Kan jeg ha flere selectorer på samme domene?

Ja, og det er nettopp derfor selectoren finnes. Du kan ha én selector per e-postleverandør eller tjeneste. Hver melding signeres med én nøkkel, og mottakeren finner riktig post ved hjelp av selectoren i meldingshodet.

Trenger jeg å bytte nøkkelen min med jevne mellomrom?

Det er god praksis. Mange leverandører anbefaler å legge ut en ny nøkkel før den gamle deaktiveres. Da slipper du at meldinger signert med den gamle nøkkelen blir avvist under overgangen.

Få kontroll på e-postleveransen

DKIM er en liten, men avgjørende del av et velfungerende e-postoppsett. Med riktig nøkkelpost i DNS-en kan mottakerne verifisere at meldingene kommer fra deg, og leveringen til innboksen blir langt mer forutsigbar.

Alt starter med et domene du har kontroll over. Registrer eller flytt domenet ditt til Feno i dag, og få DNS-innstillingene samlet på ett sted.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang