DKIM 密钥多久换一次?怎么安全地轮换密钥而不影响正在投递的邮件?怎么从 1024 位升级到 2048 位 RSA?

81 DKIM 密钥多久换一次?怎么安全地轮换密钥而不影响正在投递的邮件?怎么从 1024 位升级到 2048 位 RSA?
轮换频率

行业最佳实践:每 6-12 个月 轮换一次 DKIM 密钥。Gmail 要求 DKIM 密钥至少 1024 位,推荐 2048 位(部分旧 DNS 解析器不支持 >2048)。

安全轮换步骤(双密钥过渡法)

1. 新增 selector:生成新密钥对,用新 selector(如 202607 而非 default)发布 DKIM 公钥到 DNS:202607._domainkey.example.com TXT "v=DKIM1; k=rsa; p=..."
2. 新旧并行签名:邮件服务器同时用旧 selector(default)和新 selector(202607)签名,持续 1-2 周
3. 确认新 selector 覆盖率:检查 DMARC 报告,确认用新 selector 签名的邮件都能正常验证通过
4. 下线旧密钥:停用旧 selector 签名,删除旧 DNS 公钥记录

1024→2048 位升级

按上述双密钥过渡法操作,新密钥生成时指定 2048 位:openssl genrsa -out dkim_private.pem 2048
注意:部分短域名(≤3字符的 TLD 如 .ai/.io)如果 DKIM TXT 值 >255 字符需确认 DNS 支持 RFC 6376 §3.6.2.2 分段。

参考:RFC 6376 DKIM Signatures §3.6 Key Management · RFC 8301 DKIM Algorithm Update · Google Gmail DKIM 要求