Das Wichtigste in Kürze
- DKIM unterschreibt jede Mail digital; der Empfänger prüft die Signatur mit dem Schlüssel aus Ihrem DNS.
- Jeder Dienst, der in Ihrem Namen sendet, braucht DKIM mit Ihrer eigenen Domain.
- Schlüssel mit 2048 Bit sind heute üblich, kürzere als 1024 Bit gelten als unsicher.
Was DKIM macht
Bei DKIM (DomainKeys Identified Mail, RFC 6376) unterschreibt Ihr Mailserver jede ausgehende Mail mit einem geheimen Schlüssel. Den passenden öffentlichen Schlüssel veröffentlichen Sie im DNS. Der empfangende Server prüft die Signatur damit. Passt sie, ist klar: Die Mail kommt von einem berechtigten Server und Kopf sowie Inhalt sind unverändert.
- SignierenIhr Mailserver unterschreibt die Mail mit dem geheimen Schlüssel.
- VersendenDie Signatur reist im Kopf der Mail mit.
- Schlüssel holenDer Empfänger liest den öffentlichen Schlüssel aus Ihrem DNS.
- PrüfenPasst die Signatur, ist die Mail echt und unverändert.
Selector und DNS-Eintrag
Der öffentliche Schlüssel liegt unter einem «Selector», zum Beispiel selector1._domainkey.example.com. So kann jeder Dienst, der in Ihrem Namen sendet, einen eigenen Schlüssel haben. Microsoft 365, Google Workspace und die meisten Newsletter-Dienste liefern Ihnen die nötigen Einträge; Sie müssen sie nur im DNS eintragen und aktivieren.
Darauf sollten Sie achten
- Schlüssellänge: RSA-Schlüssel sollten 2048 Bit lang sein; kürzere als 1024 Bit gelten als unsicher (RFC 8301).
- Jeder sendende Dienst braucht DKIM mit Ihrer Domain (d=example.com), nicht mit der Domain des Dienstes.
- Schlüssel regelmässig wechseln und alte Selectoren entfernen, wenn ein Dienst nicht mehr genutzt wird.
Tipp
Fragen Sie bei jedem Dienst, der in Ihrem Namen sendet – Newsletter, CRM, Buchhaltung –, nach der DKIM-Einrichtung für Ihre eigene Domain. Viele Anbieter beschreiben das in ihrer Hilfe.
DKIM und DMARC
DKIM übersteht im Gegensatz zu SPF meist auch eine Weiterleitung. Für DMARC zählt, dass die signierende Domain zur sichtbaren Absenderadresse passt. Deshalb ist ein korrekt eingerichtetes DKIM die wichtigste Voraussetzung für p=reject.
Ohne DKIM kein sicheres p=reject
Bei weitergeleiteten Mails bricht SPF oft. Fehlt dann eine passende DKIM-Signatur, würden mit p=reject auch echte Mails abgewiesen.
So hilft DomainRadar
DomainRadar prüft die bekannten Selectoren Ihrer Domains, bewertet die Schlüssellänge und zeigt in den DMARC-Berichten, welche Dienste ohne passende DKIM-Signatur senden.
Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.