Gratis værktøj

DKIM Tjek

Skriv jeres domæne og se, om jeres mails bliver signeret med DKIM. Vi leder efter nøglerne under de selector-navne, de store mailtjenester bruger, og tjekker samtidig SPF og DMARC, fordi DKIM først beskytter jer sammen med dem. Der kræves intet login, og vi rører ikke jeres systemer.

Står i feltet s= i headeren på en mail, I har sendt. Vi afprøver de almindelige navne under alle omstændigheder.

Hvad tjekket kigger på

DKIM-nøglerne. En DKIM-nøgle ligger i jeres DNS under et selector-navn, for eksempel selector1._domainkey.jeresdomæne.dk. Vi afprøver fjorten almindelige navne, blandt andet selector1 og selector2, som Microsoft 365 bruger. Finder vi en nøgle, ved I, at mindst én af jeres afsendere signerer.

SPF og DMARC. DKIM beviser, at en mail kom fra jer og ikke er ændret undervejs. Det er DMARC, der fortæller modtageren, hvad den skal gøre med de mails, der ikke kan bevise det. Derfor viser resultatet alle tre.

Hvorfor vi ikke altid finder jeres DKIM

Selector-navnet vælges af den tjeneste, der sender. Der findes ingen liste i DNS over, hvilke navne et domæne bruger, så ingen udefra kan se dem alle. Finder vi ingen nøgle, betyder det ikke, at I ikke har DKIM. Det betyder, at den ligger under et navn, vi ikke har gættet.

Vil I vide det med sikkerhed, så åbn en mail, I selv har sendt, og se dens headere. Feltet DKIM-Signature indeholder s=, som er selectoren, og d=, som er det domæne, der har signeret. Står der et andet domæne end jeres i d=, signerer tjenesten i sit eget navn og ikke i jeres.

Hvad I gør ved fundene

  • Skriv ned, hvilke systemer der sender mail i jeres navn. Mailserveren er den nemme. Nyhedsbrevet, CRM’et, fakturasystemet og bookingen er dem, der bliver glemt.
  • Slå DKIM til i hvert af dem. Tjenesten giver jer en record, som regel en CNAME, der skal i jeres DNS.
  • Brug 2048-bit nøgler, hvor tjenesten tillader det. Standarden kræver mindst 1024 bit og anbefaler 2048.
  • Sæt DMARC op bagefter. DKIM alene afgør ikke, hvad modtageren gør med en mail uden signatur.

Skal nogen tage forløbet for jer, er det den opgave, vi løser under stop mailspoofing.

Ofte stillede spørgsmål

Daniel Maahr, stifter af Auroa ApS

Arbejder til daglig med e-mail- og domænesikkerhed, NIS2 og overvågning for danske SMV'er. Driver Auroas CVE-database og skriver vidensartiklerne her på sitet.

Læs mere om emnet

Ydelse

Skal nogen tage forløbet for jer?

Vi sætter det op, læser rapporterne og strammer politikken efter en aftalt plan.