In breve: DKIM selector not found: significa che il destinatario non riesce a recuperare la chiave pubblica al nome costruito con il selector `s=` e il dominio `d=` presenti nella firma.
Indice dei contenuti
DKIM selector not found
Questa guida approfondisce DKIM selector not found con controlli progressivi, modifiche reversibili e verifiche finali. Non inviare password, cookie, token, chiavi private o codici 2FA nei ticket.
Che cosa significa
Il selector non è necessariamente `default`: ogni servizio può utilizzare nomi differenti e ruotarli nel tempo. Bisogna leggere l’header DKIM-Signature del messaggio reale.
Il record può essere TXT con la chiave oppure CNAME verso il provider. Crearlo nella zona DNS non autoritativa non produce alcun effetto.
Come riconoscere il problema
- Authentication-Results mostra dkim=fail key not found.
- Il test non trova selector._domainkey.
- Un servizio nuovo firma ma non verifica.
- Dopo cambio DNS il DKIM scompare.
- Il messaggio usa un selector diverso da quello configurato.
Cause più frequenti
1. Selector errato
Il record pubblicato non corrisponde a `s=`. Confronta questa ipotesi con il messaggio completo e con i log dell’orario interessato, evitando conclusioni basate soltanto sulla pagina mostrata dal browser.
2. Dominio d= differente
La firma usa un sottodominio o dominio del provider.
3. Zona non autoritativa
Il record è stato creato nel pannello sbagliato.
4. Record troncato o malformato
La chiave TXT non è restituita correttamente.
5. CNAME mancante
Il provider richiede delega invece di una chiave diretta.
6. Rotazione incompleta
Il servizio ha iniziato a usare un nuovo selector prima della pubblicazione.
Diagnosi passo per passo
- Apri DKIM-Signature. Copia i valori `d=` e `s=`. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Costruisci il nome. Interroga `s._domainkey.d`. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Controlla TXT e CNAME. Usa dig sul tipo appropriato. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Verifica nameserver. Assicurati di modificare la zona autoritativa. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Confronta il valore del provider. Copia la chiave o destinazione esatta. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Controlla TTL e resolver. Verifica risposta autoritativa e pubblica. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
- Invia un nuovo messaggio. Le email vecchie mantengono la firma precedente. Salva il risultato prima di passare al controllo seguente, così potrai identificare il punto preciso in cui il comportamento cambia.
Procedura di risoluzione
- Pubblica il record corretto. Usa selector e dominio effettivi. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Correggi il nome nel pannello. Evita di aggiungere il dominio due volte. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Usa CNAME quando richiesto. Non convertire arbitrariamente in TXT. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Mantieni selector vecchio durante la rotazione. Rimuovilo solo dopo la scadenza dei messaggi e indicazioni del provider. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Correggi la chiave. Preserva l’intero valore e la sintassi `v=DKIM1; p=`. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Attendi il TTL. Ripeti il test quando i resolver vedono il record. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
- Verifica allineamento DMARC. Il dominio `d=` deve essere coerente con il From secondo la policy. Dopo la modifica ripeti il test originale e verifica che non siano comparsi nuovi errori o regressioni.
Domande frequenti
Che cosa significa DKIM selector not found?
Bisogna leggere l’header DKIM-Signature del messaggio reale. In pratica, il selector non è necessariamente `default`: ogni servizio può utilizzare nomi differenti e ruotarli nel tempo.
Quali controlli fare per diagnosticare DKIM selector not found?
Apri DKIM-Signature. Copia i valori `d=` e `s=`.
Guide Xlogic correlate
- DKIM body hash did not verify: cause e soluzioni
- DKIM selector con più record TXT: cause e soluzioni
- Email Deliverability in cPanel: controllare SPF, DKIM e DMARC