Technik · belegte Antwort

DKIM-Signature-Header einfach erklärt

Der DKIM-Signature-Header ist ein bestimmtes Feld, das der sendende Server einer E-Mail hinzufügt. Er enthält einen kryptografischen Hash des Nachrichtentexts und ausgewählter Header. Damit kann der empfangende Mailserver prüfen, ob die E-Mail vom Domaininhaber autorisiert wurde und während der Übertragung unverändert geblieben ist.

Funktionsweise

Der sendende Server erstellt mit einem privaten Schlüssel eine digitale Signatur des E-Mail-Inhalts. Diese Signatur wird in den DKIM-Signature-Header eingefügt. Der empfangende Server ruft den zugehörigen öffentlichen Schlüssel über einen DNS-TXT-Eintrag ab. Indem er die Signatur mit dem öffentlichen Schlüssel entschlüsselt und den resultierenden Hash mit einem neu berechneten Hash der empfangenen Nachricht vergleicht, bestätigt der Empfänger die Echtheit der Nachricht.

Bedeutung für Absender

DKIM schafft eine Vertrauensebene, die SPF nicht bieten kann, da DKIM auch Weiterleitungen übersteht. Es belegt, dass der Inhalt der Nachricht unverändert ist und die in der Signatur genannte Domain tatsächlich der Absender ist. Das verringert die Wahrscheinlichkeit, dass Nachrichten als Spam oder gefälscht eingestuft werden – entscheidend für eine positive Absenderreputation.

Häufige Fehler im Betrieb

Ein häufiger Fehler ist, wichtige Header nicht in die Signatur aufzunehmen. Verändert ein Relay diese Header, schlägt die Verifizierung fehl. Ein weiteres typisches Problem ist eine fehlgeschlagene Schlüsselrotation: Der private Schlüssel wird auf dem Server aktualisiert, der öffentliche DNS-Eintrag bleibt aber veraltet. Mit den kostenlosen Tools von SendHQ (https://sendhq.cc/tools) können Sie Ihren aktuellen Authentifizierungsstatus prüfen.

Header-Beispiel

Ein typischer Header sieht so aus: DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=hash_of_body; b=digital_signature_value. Das Tag d gibt die Domain an, s den Selektor für den DNS-Eintrag, und bh enthält den Body-Hash.

Ablauf der Verifizierung

Trifft eine Nachricht ein, liest der Empfänger aus dem DKIM-Signature-Header die Domain und den Selektor aus. Anschließend fragt er im DNS den öffentlichen Schlüssel unter selector._domainkey.example.com ab. Besteht die kryptografische Prüfung, wird die Nachricht als DKIM-pass markiert. Stimmt der Hash nicht überein oder fehlt der Schlüssel, lautet das Ergebnis DKIM-fail oder neutral.

Häufige Fragen von Teams

Verschlüsselt DKIM den E-Mail-Text?

Nein, DKIM verschlüsselt den Inhalt nicht zum Schutz der Privatsphäre. Es liefert eine digitale Signatur, die Integrität und Authentizität sicherstellt: Der Inhalt bleibt lesbar, kann aber nicht verändert werden, ohne die Signatur ungültig zu machen.

Was passiert, wenn eine DKIM-Signatur ungültig ist?

Eine ungültige Signatur kann dazu führen, dass der empfangende Server den Spam-Score der E-Mail erhöht oder sie ganz ablehnt – je nach der DMARC-Richtlinie, die der Domaininhaber konfiguriert hat.

Kann eine E-Mail mehrere DKIM-Signaturen haben?

Ja, eine E-Mail kann mehrere Signaturen haben. Das kommt häufig vor, wenn eine Nachricht eine Mailingliste oder einen Weiterleitungsdienst durchläuft, der seine eigene Signatur hinzufügt und die ursprüngliche beibehält.

Primärquellen