DKIM 密钥轮转怎么做?
58
DKIM 密钥轮转怎么做?
▼
原因
定期轮转 DKIM 签名密钥是邮件安全最佳实践(RFC 6376 §3.7),可降低私钥泄露风险。建议每 3-6 个月执行一次。
操作
1. 生成新密钥对(使用新选择器):cd /etc/opendkim/keys/example.comopendkim-genkey -D . -d example.com -s s202607
这里 s202607 是新的选择器(建议用年月命名以区分)。
2. 发布新公钥到 DNS:
将 s202607._domainkey.example.com 的 TXT 记录添加到域名 DNS 管理。
3. 设置过渡期(重要):
不要立即删除旧选择器的 DNS 记录。保留新旧两条记录 至少 2-7 天(取决于 TTL),让 DNS 缓存和收件方的验证缓存自然过期。
4. 切换签名:
修改 MTA 配置,将 DKIM 签名指向新私钥:KeyFile /etc/opendkim/keys/example.com/s202607.private
系统自动用新选择器对新邮件签名。
5. 清理旧公钥:
确认旧 DNS 记录的 TTL 完全过期后,删除旧的 TXT 记录。
6. 验证:opendkim-testkey -d example.com -s s202607 -k /etc/opendkim/keys/example.com/s202607.private
RFC 6376 (DKIM Signatures, §3.7 Key Management) · RFC 8301 (Cryptographic Algorithm Requirements) · RFC 8463 (Ed25519 DKIM)
