ISPconfig – service email : DKIM & Amavis
Edit 13/04/2015 : Ajout d’@mynetworks pour que les réseaux connus soient marqués DKMI.
DKIM (DomainKeys Identified Mail) est une norme d’authentification par clef publique/privé du nom de domaine de l’expéditeur d’un courrier électronique. Une partie de la signature est comprise dans l’entête du message & une autre dans un enregistrement DNS TXT dédié.
Elle constitue une protection efficace contre le spam et l’hameçonnage. Elle permet aussi surtout (et c’est en ça qu’elle nous intéresse le plus) d’éviter de se faire considérer comme SPAM.
Je parle d’ISPconfig dans mon titre car c’est ce qui motorise mon serveur en ce moment, mais je pense que la procédure fonctionne avec Amavis en règle générale.
Mise en place
Il faut déjà préparer le terrain :
srv:~$ mkdir /etc/amavis/pki srv:~$ ln -s /etc/amavis/pki /var/lib/amavis/pki
Ensuite on génère la clef :
srv:~$ amavisd-new genrsa /var/lib/amavis/pki/dkmi-mercereau.info-key.pem
Puis il faut créer le fichier /etc/amavis/conf.d/99-dkmi avec la configuration suivante :
$enable_dkim_verification = 1; $enable_dkim_signing = 1; dkim_key('mercereau.info', 'default', '/var/lib/amavis/pki/dkmi-mercereau.info-key.pem'); @dkim_signature_options_bysender_maps = ( { '.' => { ttl => 21*24*3600, c => 'relaxed/simple' } } ); @mynetworks = qw(0.0.0.0/8 127.0.0.0/8 123.123.123.123/32 # IP maison 1 456.456.456.456/32 # IP boulot );
Ensuite il faut redémarrer le service Amavis :
srv:~$ service amavis restart
Ensuite récupérer la clef DKIM qu’il va falloir insérer dans votre enregistrement DNS avec la commande suivante : :
srv:~$ amavisd-new showkeys ; key#2, domain mercereau.info, /var/lib/amavis/pki/dkmi-mercereau.info-key.pem default._domainkey.mercereau.info. 3600 TXT ( "v=DKIM1; p=" "MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDvF925xN7NeMekLrSMSTtZaSx6" "9u6njS+mG99DcM1kqj+9RW79KsdKxNXlMull3Mcp6KwKHV7eb8bSvx2TeJ0YUxuA" "hZK0dc971R+F6Xmq4fYW02PeuF1fiyl2oL/rxojGT20anxEc9hzFR8jaCFv4CXhh" "1efU2BxngTD/onYQVQIDAQAB")
Il faut donc créer un enregistrement DNS comme tel :
default._domainkey 18000 TXT « v=DKIM1; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKB
[..]
QVQIDAQAB »
Vérification
Après propagation DNS (que vous pouvez vérifier avec l’outil Dig), vous pouvez lancer la commande :
srv:~$ amavisd-new testkeys TESTING#2: default._domainkey.mercereau.info => pass
Pour être vraiment certain que votre message est signé vous pouvez vous envoyer un email sur une adresse externe et vérifier les entêtes. Sinon vous pouvez envoyer un email à : check-auth [arobase] verifier.port25.com et vous reverser un rapport complet sur « l’état de votre port 25 »
==========================================================
Summary of Results
==========================================================
SPF check: pass
DomainKeys check: neutral
DKIM check: pass
Sender-ID check: pass
SpamAssassin check: ham[…]
———————————————————-
SpamAssassin check details:
———————————————————-
SpamAssassin v3.3.1 (2010-03-16)Result: ham (-2.0 points, 5.0 required)
La partie importante pour nous est donc le DKIM check qui doit être à « pass ». D’autre part je ne peux que vous conseiller d’ajouter aussi un enregistrement SPF.
Le rapport m’indique que j’ai un SpamAssassin score de -2 ce qui est très bon car la configuration par défaut de SpamAssassin annonce les messages en SPAM lorsqu’il dépasse un score de +5.