Technik · belegte Antwort
DKIM (DomainKeys Identified Mail) einfach erklärt
DKIM ist ein Verfahren zur E-Mail-Authentifizierung, mit dem ein Absender eine E-Mail kryptografisch signieren kann. Die Signatur belegt, dass die E-Mail vom Domaininhaber autorisiert wurde und der Nachrichteninhalt unterwegs nicht verändert wurde. Empfangende Server prüfen die Signatur mit einem öffentlichen Schlüssel, der in den DNS-Einträgen des Absenders veröffentlicht ist.
Ablauf im Detail
DKIM basiert auf einer Public-Key-Infrastruktur. Der sendende Server erstellt mit einem privaten Schlüssel eine digitale Signatur ausgewählter Nachrichten-Header und des Bodys. Diese Signatur wird der E-Mail als DKIM-Signature-Header angehängt. Der empfangende Mailserver liest Domain und Selektor aus diesem Header aus, ruft den zugehörigen öffentlichen Schlüssel aus dem DNS-Eintrag ab und entschlüsselt die Signatur, um den Hash des Nachrichteninhalts zu verifizieren.
Bedeutung für Absender
DKIM schafft eine Vertrauensebene, die SPF allein nicht bieten kann, denn die Signatur übersteht auch Weiterleitungen. Während SPF die sendende IP prüft, validiert DKIM die Nachricht selbst. Das verhindert Spoofing und senkt die Wahrscheinlichkeit, dass große Anbieter Nachrichten als Spam einstufen. DKIM ist außerdem Voraussetzung für DMARC und BIMI, die zur Prüfung der Absenderidentität auf DKIM-Alignment angewiesen sind.
Hinweise und häufige Fehler im Betrieb
Typische Fehler entstehen, wenn der private Schlüssel rotiert wird, ohne den öffentlichen Schlüssel im DNS zu aktualisieren, oder wenn ein Mail-Relay den Body oder die Header nach dem Signieren verändert. Dadurch wird der kryptografische Hash ungültig. Absender sollten Selektoren nutzen, um mehrere Schlüssel für verschiedene Dienste zu verwalten. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) können Sie Ihre aktuelle DNS-Konfiguration prüfen.
Konkretes Beispiel
Ein Absender konfiguriert einen Selektor namens google. Der DNS-Eintrag unter selector._domainkey.example.com enthält den öffentlichen Schlüssel. Beim Versand einer E-Mail gibt der DKIM-Signature-Header s=google und d=example.com an. Der Empfänger fragt den TXT-Eintrag unter genau diesem DNS-Pfad ab, um den Schlüssel zur Prüfung der Signatur zu erhalten.
DKIM und DMARC-Alignment
Damit DMARC besteht, muss die Domain in der DKIM-Signatur mit der Domain im From-Header übereinstimmen. Das nennt man DKIM-Alignment. Ist die Signatur gültig, passt die Domain aber nicht zur From-Adresse, besteht zwar die DKIM-Prüfung, die DMARC-Prüfung schlägt jedoch fehl. Je nach festgelegter Richtlinie kann das zu Zustellproblemen führen.
Häufige Fragen von Teams
Verschlüsselt DKIM den E-Mail-Body?
Nein, DKIM verschlüsselt den Inhalt nicht zum Schutz der Privatsphäre. Es erzeugt einen kryptografischen Hash, der Integrität und Authentizität sicherstellt: Der Empfänger kann den Absender verifizieren, die Nachricht bleibt aber lesbar.
Was passiert, wenn eine DKIM-Signatur ungültig ist?
Eine ungültige Signatur kann dazu führen, dass die E-Mail als Spam markiert oder ganz abgelehnt wird, da sie auf eine manipulierte Nachricht oder einen nicht autorisierten Absender hindeutet.
Kann ich mehrere DKIM-Schlüssel verwenden?
Ja. Mit unterschiedlichen Selektoren können Sie mehrere DKIM-Schlüssel für verschiedene Versanddienste nutzen oder Schlüssel rotieren, ohne den Mailfluss zu unterbrechen.