14 Tage kostenlos testen

Grundlagen

DKIM erklärt: die digitale Signatur Ihrer Mails

DKIM ist für E-Mails, was ein Siegel für einen Brief ist: Der Empfänger sieht, dass die Mail wirklich von Ihrer Domain stammt und unterwegs nicht verändert wurde.

2 Min. LesezeitWie gut ist Ihre Domain geschützt? Domain gratis prüfen

Das Wichtigste in Kürze

  • DKIM unterschreibt jede Mail digital; der Empfänger prüft die Signatur mit dem Schlüssel aus Ihrem DNS.
  • Jeder Dienst, der in Ihrem Namen sendet, braucht DKIM mit Ihrer eigenen Domain.
  • Schlüssel mit 2048 Bit sind heute üblich, kürzere als 1024 Bit gelten als unsicher.

Was DKIM macht

Bei DKIM (DomainKeys Identified Mail, RFC 6376) unterschreibt Ihr Mailserver jede ausgehende Mail mit einem geheimen Schlüssel. Den passenden öffentlichen Schlüssel veröffentlichen Sie im DNS. Der empfangende Server prüft die Signatur damit. Passt sie, ist klar: Die Mail kommt von einem berechtigten Server und Kopf sowie Inhalt sind unverändert.

So funktioniert die DKIM-Signatur
  1. SignierenIhr Mailserver unterschreibt die Mail mit dem geheimen Schlüssel.
  2. VersendenDie Signatur reist im Kopf der Mail mit.
  3. Schlüssel holenDer Empfänger liest den öffentlichen Schlüssel aus Ihrem DNS.
  4. PrüfenPasst die Signatur, ist die Mail echt und unverändert.

Selector und DNS-Eintrag

Der öffentliche Schlüssel liegt unter einem «Selector», zum Beispiel selector1._domainkey.example.com. So kann jeder Dienst, der in Ihrem Namen sendet, einen eigenen Schlüssel haben. Microsoft 365, Google Workspace und die meisten Newsletter-Dienste liefern Ihnen die nötigen Einträge; Sie müssen sie nur im DNS eintragen und aktivieren.

Darauf sollten Sie achten

  • Schlüssellänge: RSA-Schlüssel sollten 2048 Bit lang sein; kürzere als 1024 Bit gelten als unsicher (RFC 8301).
  • Jeder sendende Dienst braucht DKIM mit Ihrer Domain (d=example.com), nicht mit der Domain des Dienstes.
  • Schlüssel regelmässig wechseln und alte Selectoren entfernen, wenn ein Dienst nicht mehr genutzt wird.

Tipp

Fragen Sie bei jedem Dienst, der in Ihrem Namen sendet – Newsletter, CRM, Buchhaltung –, nach der DKIM-Einrichtung für Ihre eigene Domain. Viele Anbieter beschreiben das in ihrer Hilfe.

DKIM und DMARC

DKIM übersteht im Gegensatz zu SPF meist auch eine Weiterleitung. Für DMARC zählt, dass die signierende Domain zur sichtbaren Absenderadresse passt. Deshalb ist ein korrekt eingerichtetes DKIM die wichtigste Voraussetzung für p=reject.

Ohne DKIM kein sicheres p=reject

Bei weitergeleiteten Mails bricht SPF oft. Fehlt dann eine passende DKIM-Signatur, würden mit p=reject auch echte Mails abgewiesen.

So hilft DomainRadar

DomainRadar prüft die bekannten Selectoren Ihrer Domains, bewertet die Schlüssellänge und zeigt in den DMARC-Berichten, welche Dienste ohne passende DKIM-Signatur senden.

Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.

Weitere Artikel

Wie steht Ihre Domain da?

DomainRadar prüft SPF, DKIM und DMARC Ihrer Domains laufend und sagt Ihnen in klaren Worten, was zu tun ist.