Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mailserver > #6881 > unrolled thread

DKIM bei mehreren Domains

Started bySebastian Suchanek <sebastian.suchanek@gmx.de>
First post2023-10-21 21:20 +0200
Last post2023-10-23 14:58 +0200
Articles 6 — 5 participants

Back to article view | Back to de.comm.software.mailserver


Contents

  DKIM bei mehreren Domains Sebastian Suchanek <sebastian.suchanek@gmx.de> - 2023-10-21 21:20 +0200
    Re: DKIM bei mehreren Domains Marco Moock <mm+usenet-es@dorfdsl.de> - 2023-10-21 21:41 +0200
      Re: DKIM bei mehreren Domains Andreas Metzler <ametzler@bebt.de> - 2023-10-22 07:49 +0200
        Re: DKIM bei mehreren Domains Sebastian Suchanek <sebastian.suchanek@gmx.de> - 2023-10-22 10:00 +0200
          Re: DKIM bei mehreren Domains Thomas Noll <-_tn_-@web.de> - 2023-10-22 09:20 +0000
        Re: DKIM bei mehreren Domains Arno Welzel <usenet@arnowelzel.de> - 2023-10-23 14:58 +0200

#6881 — DKIM bei mehreren Domains

FromSebastian Suchanek <sebastian.suchanek@gmx.de>
Date2023-10-21 21:20 +0200
SubjectDKIM bei mehreren Domains
Message-ID<uh1fbl.ojo.1@msgid.suchanek.de>
Hallo NG,

nachdem ich die Stöckchen, die einem Google hinhält, wenn man 
noch Mails an deren Kunden schicken will, lange ignoriert habe, 
wird's nun leider doch Zeit, sich 'mal mit SPF und DKIM 
auseinander zu setzen. SPF ist schon eingerichtet, aber bei DKIM 
habe ich noch ein Verständnisproblem.

Mein Mailserver ist für eine ganze Reihe von Domains 
(domain1.tld, domain2.tld, domain3.tld usw.) "zuständig". Da die 
Domains teilweise gar nichts miteinander zu tun haben, habe ich 
mir noch eine "neutrale" Domain (mta-domain.tld) eingerichtet. 
Diese mta-domain.tld ist bei domain1.tld etc. jeweils als MX im 
DNS eingetragen und die IPv4-Adresse des Servers löst rückwärts 
nach mta-domain.tld auf.

Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat  
(ggf. trotzdem mit demselben Key-Paar...) oder nur für mta-
domain.tld?


TIA,

Sebastian

[toc] | [next] | [standalone]


#6882

FromMarco Moock <mm+usenet-es@dorfdsl.de>
Date2023-10-21 21:41 +0200
Message-ID<uh19gs$1u6s3$1@dont-email.me>
In reply to#6881
Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek:

> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat  
> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta-
> domain.tld?

Für jede Domain muss der Key im DNS eingetragen werden.
Dann musst du bei der Signierung sicherstellen, dass der passende Key
genutzt wird.

[toc] | [prev] | [next] | [standalone]


#6883

FromAndreas Metzler <ametzler@bebt.de>
Date2023-10-22 07:49 +0200
Message-ID<aope0k-jkj.ln1@argenau.bebt.de>
In reply to#6882
Marco Moock <mm+usenet-es@dorfdsl.de> wrote:
> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek:

>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat  
>> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta-
>> domain.tld?

> Für jede Domain muss der Key im DNS eingetragen werden.
> Dann musst du bei der Signierung sicherstellen, dass der passende Key
> genutzt wird.

Sicher? Sebastian wird ja mit d=mta-domain.tld signieren und
verifizierende Empfänger werden auch dort im DNS den DKIM Eintrag
suchen.

lg Andreas
-- 
`What a good friend you are to him, Dr. Maturin. His other friends are
so grateful to you.'
`I sew his ears on from time to time, sure'

[toc] | [prev] | [next] | [standalone]


#6884

FromSebastian Suchanek <sebastian.suchanek@gmx.de>
Date2023-10-22 10:00 +0200
Message-ID<uh2rso.c4c.1@msgid.suchanek.de>
In reply to#6883
Thus spoke Andreas Metzler:

> Marco Moock <mm+usenet-es@dorfdsl.de> wrote:
>> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek:
>
>>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain
>>> separat  (ggf. trotzdem mit demselben Key-Paar...) oder
>>> nur für mta- domain.tld?
>
>> Für jede Domain muss der Key im DNS eingetragen werden.
>> Dann musst du bei der Signierung sicherstellen, dass der
>> passende Key genutzt wird.
>
> Sicher? Sebastian wird ja mit d=mta-domain.tld signieren
> [...]

Das ist aktuell eben genau die Frage, die ich mir stelle: Was
ist in meiner Konstellation richtig oder zumindest "best
practice"? Mails von domain1.tld mit domain1.tld oder mit
mta-domain.tld signieren?
Exim (der MTA, den ich einsetze) scheint man ja durchaus auch
beibringen zu können, domainabhängig mit verschiedenen Keys
zu jonglieren.[1]


Tschüs,

Sebastian

_____
[1] https://wiki.sharewiz.net/doku.php?id=exim4:selective_and_multiple_domain_dkim_with_exim

[toc] | [prev] | [next] | [standalone]


#6885

FromThomas Noll <-_tn_-@web.de>
Date2023-10-22 09:20 +0000
Message-ID<uh2pgb$21qng$1@gwaiyur.mb-net.net>
In reply to#6884
Am Sun, 22 Oct 2023 10:00:55 +0200 schrieb Sebastian Suchanek:

> Thus spoke Andreas Metzler:
> 
>> Marco Moock <mm+usenet-es@dorfdsl.de> wrote:
>>> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek:
>>
>>>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat 
>>>> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta-
>>>> domain.tld?
>>
>>> Für jede Domain muss der Key im DNS eingetragen werden. Dann musst du
>>> bei der Signierung sicherstellen, dass der passende Key genutzt wird.
>>
>> Sicher? Sebastian wird ja mit d=mta-domain.tld signieren [...]
> 
> Das ist aktuell eben genau die Frage, die ich mir stelle: Was ist in
> meiner Konstellation richtig oder zumindest "best practice"? Mails von
> domain1.tld mit domain1.tld oder mit mta-domain.tld signieren?

Ersteres wird spätestens dann notwendig, wenn du auch DMARC verwenden 
willst/musst.

[toc] | [prev] | [next] | [standalone]


#6886

FromArno Welzel <usenet@arnowelzel.de>
Date2023-10-23 14:58 +0200
Message-ID<kpn8v0Fd7u4U5@mid.individual.net>
In reply to#6883
Andreas Metzler, 2023-10-22 07:49:

> Marco Moock <mm+usenet-es@dorfdsl.de> wrote:
>> Am 21.10.2023 um 21:20:52 Uhr schrieb Sebastian Suchanek:
> 
>>> Wo und wie muss ich nun DKIM einrichten? Für jede Domain separat  
>>> (ggf. trotzdem mit demselben Key-Paar...) oder nur für mta-
>>> domain.tld?
> 
>> Für jede Domain muss der Key im DNS eingetragen werden.
>> Dann musst du bei der Signierung sicherstellen, dass der passende Key
>> genutzt wird.
> 
> Sicher? Sebastian wird ja mit d=mta-domain.tld signieren und
> verifizierende Empfänger werden auch dort im DNS den DKIM Eintrag
> suchen.

Die E-Mails, die ich mit DKIM-Signatur bekomme, sind aber alle mit der
Domain als Quelle für den Key signiert, die auch im From-Header der
E-Mail angegeben sind.

Man darf bei "d=" aber auch eine beliebige andere Domain angeben und
kann sich so den Aufwand sparen, für jede E-Mail-Absenderdomain eine
Anpassung vornehmen zu müssen. Andererseits wird dadurch der eigentliche
Zweck eines Nachweises des "Original"-Absenders erschwert, da ein
Angreifer dann einfach seine eigene Domain verwenden und gefälschte
E-Mail-Header mit seinem eigenen Key signieren kann.

-- 
Arno Welzel
https://arnowelzel.de

[toc] | [prev] | [standalone]


Back to top | Article view | de.comm.software.mailserver


csiph-web