域名 DKIM 私钥丢了(换服务器/忘了备份/原服务器已销毁),怎么紧急重建而不影响正在发送的邮件?

86 域名 DKIM 私钥丢了(换服务器/忘了备份/原服务器已销毁),怎么紧急重建而不影响正在发送的邮件?
确认现状

旧私钥不可恢复 → 旧 DKIM 公钥仍存在 DNS 中 → 当前发出的邮件用旧公钥验证会失败(没私钥签名)→ DKIM fail。必须立即生成新密钥以恢复签名。

紧急恢复步骤

1. 生成新密钥对:openssl genrsa -out dkim_new_private.pem 2048 + openssl rsa -in dkim_new_private.pem -pubout -outform PEM
2. 用新 selector 发布:选择从未用过的 selector 名(如 202607),在 DNS 发布新公钥:202607._domainkey.example.com TXT "v=DKIM1; k=rsa; p=..."
3. 配置邮件服务器用新 selector 签名:在 Postfix/昆仑邮件系统中配置新私钥路径和 selector
4. 保持旧 DNS 记录 48 小时:等缓存中的旧签名邮件全部被投递完毕后,再删除旧的 default._domainkey DNS 记录
5. 验证:用 mail-tester.com 发测试邮件确认新 selector DKIM-pass

注意事项

如果之前是 1024 位密钥,这是升级到 2048 位的好时机。推荐新 selector 双轨过渡而非直接覆盖旧公钥。

参考:RFC 6376 DKIM Signatures §3.6.2 · RFC 8301 DKIM Algorithm Update · OpenDKIM 文档