Was ist DKIM und wie funktioniert es?
DKIM (DomainKeys Identified Mail) ist eine Methode zur E-Mail-Authentifizierung, mit der der Absender jede ausgehende Nachricht kryptografisch signiert. Der empfangende Mailserver prüft diese Signatur anhand eines öffentlichen Schlüssels, der im DNS des Absenders veröffentlicht ist. Eine gültige DKIM-Signatur belegt zwei Dinge: Die Nachricht stammt tatsächlich von der angegebenen Domain, und sie wurde unterwegs nicht verändert.
Im Gegensatz zu SPF, das die sendende IP mit einer Zulassungsliste abgleicht, hängt DKIM eine digitale Signatur direkt an die Nachricht. Dadurch bleibt die DKIM-Prüfung auch nach Weiterleitungen gültig, bei denen SPF oft scheitert, weil die IP des weiterleitenden Servers nicht im ursprünglichen SPF-Record steht.
Das DKIM-DNS-Record-Format verstehen
Ein DKIM-Record ist ein DNS-TXT-Record, der unter einer bestimmten Subdomain veröffentlicht wird: selector._domainkey.yourdomain.com. Der Selektor ist eine von Ihnen gewählte Bezeichnung — häufige Werte sind mail, google, s1 oder default. Der Record-Wert beginnt mit v=DKIM1; k=rsa; p= gefolgt von Ihrem Base64-kodierten öffentlichen Schlüssel.
Der private Schlüssel bleibt geheim auf Ihrem Mailserver oder wird von Ihrem E-Mail-Anbieter verwaltet. Der öffentliche Schlüssel ist das, was Sie im DNS veröffentlichen. Empfangende Server nutzen den öffentlichen Schlüssel, um Signaturen zu prüfen, die mit dem privaten Schlüssel erzeugt wurden — das klassische Muster der Public-Key-Kryptografie.
Wo Sie Ihren öffentlichen DKIM-Schlüssel finden
Ihr öffentlicher DKIM-Schlüssel wird von Ihrem E-Mail-Anbieter erzeugt, wenn Sie DKIM-Signierung aktivieren. Hier finden Sie ihn bei den gängigsten Anbietern:
- Google Workspace: Admin-Konsole → Apps → Google Workspace → Gmail → Authenticate email. Erzeugen Sie einen neuen Schlüssel und kopieren Sie den TXT-Record-Wert.
- Microsoft 365: Exchange Admin Center → Protection → DKIM. Aktivieren Sie DKIM für Ihre Domain und kopieren Sie die CNAME-Records (Microsoft verwendet CNAMEs, keine direkten TXT-Records).
- Mailchimp: Account → Domains → Verify a domain. Mailchimp stellt den DKIM-TXT-Record-Wert bereit, den Sie in Ihrem DNS eintragen.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid erzeugt den vollständigen DKIM-TXT-Record für Sie.
- Selbst gehostet (Postfix, Exim): Erzeugen Sie mit opendkim-genkey ein Schlüsselpaar. Die Datei mit dem öffentlichen Schlüssel enthält den TXT-Record-Wert.
DKIM-Best Practices
Verwenden Sie nach Möglichkeit eine Schlüssellänge von 2048 Bit — 1024-Bit-Schlüssel gelten als schwach und können von manchen Mailsystemen markiert werden. Rotieren Sie Ihre DKIM-Schlüssel regelmäßig (mindestens jährlich), um die Exposition zu begrenzen, falls ein Schlüssel kompromittiert wird. Belassen Sie den alten Schlüssel nach der Rotation einige Tage im DNS, damit Nachrichten unterwegs noch geprüft werden können.
DKIM allein schützt nicht den sichtbaren From-Header. Um Ihre E-Mail-Authentifizierung zu vervollständigen, fügen Sie eine DMARC-Richtlinie hinzu, die DKIM-Ergebnisse mit der From-Domain abstimmt. Eine saubere E-Mail-Liste zählt ebenfalls — selbst authentifizierte Mail landet im Spam, wenn sie wiederholt unzustellbar ist. Nutzen Sie E-Mail-Verifizierung , um ungültige Adressen zu entfernen, oder prüfen Sie große Listen mit Massenverifizierung von E-Mails.