Wissen · DKIM

DKIM-Signatur prüfen und einrichten

DKIM (DomainKeys Identified Mail) versieht jede E-Mail mit einer digitalen Signatur. Empfänger prüfen sie mit einem öffentlichen Schlüssel aus Ihrem DNS und erkennen so, ob die Nachricht wirklich von Ihnen stammt und unterwegs nicht verändert wurde. Mailsecurity24 findet Ihre DKIM-Schlüssel automatisch, prüft sie täglich und zeigt in den DMARC-Berichten, welche Absender korrekt mit Ihrer Domain signieren.

Wie funktioniert DKIM?

Ihr Mailserver oder Maildienst signiert ausgehende Nachrichten mit einem privaten Schlüssel. In der Kopfzeile steht, welche Domain signiert hat (d=) und unter welchem Selektor (s=) der passende öffentliche Schlüssel liegt – etwa unter selector1._domainkey.ihre-firma.de. Der Empfänger ruft diesen Schlüssel ab und prüft die Signatur. Für DMARC zählt zusätzlich, dass die signierende Domain zu Ihrer sichtbaren Absenderadresse passt.

Gut zu wissen: Viele Dienste signieren standardmäßig mit ihrer eigenen Domain. Das besteht DKIM, zählt für DMARC aber nicht – aktivieren Sie im Dienst die Signatur mit Ihrer eigenen Domain.

DKIM in drei Schritten einrichten

1. DKIM im Dienst aktivieren

In Microsoft 365, Google Workspace, Ihrem Mailserver oder Newsletter-Dienst aktivieren Sie DKIM für Ihre Domain. Der Dienst nennt Ihnen Selektor und Schlüssel bzw. die nötigen Einträge.

2. Schlüssel im DNS veröffentlichen

Legen Sie den angegebenen TXT- oder CNAME-Eintrag unter selektor._domainkey.ihre-firma.de an. Bei manchen Diensten sind es zwei Einträge für den Schlüsselwechsel.

3. Signatur prüfen

Testen Sie mit dem Domain-Check und beobachten Sie in Mailsecurity24, ob die Nachrichten dieses Dienstes DKIM mit Ihrer Domain bestehen.

Häufige DKIM-Fehler

DKIM-Probleme fallen oft erst auf, wenn die DMARC-Richtlinie strenger wird und E-Mails plötzlich abgewiesen werden. Mailsecurity24 zeigt sie vorher:

Gut zu wissen: Anders als SPF übersteht DKIM Weiterleitungen in der Regel unbeschadet – deshalb ist es für den sicheren Weg zu p=reject besonders wichtig.

Kostenloser Domain-Check

Ist Ihre Domain vor E-Mail-Fälschung geschützt?

In wenigen Sekunden prüfen wir DMARC, SPF, DKIM, MX, MTA-STS, TLS-Reporting und BIMI Ihrer Domain – kostenlos und ohne Anmeldung.

  • Ohne Anmeldung
  • Ergebnis in Sekunden
  • Wir speichern Ihre Domain nicht

Häufige Fragen zu DKIM

Im Quelltext einer versendeten E-Mail steht er in der Kopfzeile DKIM-Signature hinter s=. Viele Dienste nennen ihn auch in ihrer Anleitung. Mailsecurity24 übernimmt Selektoren automatisch aus Ihren DMARC-Berichten und prüft gängige Selektoren großer Anbieter.

Ja. Jeder Dienst nutzt einen eigenen Selektor, und auch ein Dienst kann mehrere Schlüssel parallel haben – das ist beim Schlüsselwechsel üblich.

Meist ist der Selektor unbekannt oder der Eintrag liegt unter einem falschen Namen. Prüfen Sie den genauen Namen selektor._domainkey.ihre-firma.de und hinterlegen Sie eigene Selektoren in Mailsecurity24 je Domain.

Viele Empfehlungen nennen einen Wechsel alle sechs bis zwölf Monate. Große Dienste wie Microsoft 365 und Google Workspace bieten dafür eigene Funktionen mit zwei Selektoren.

Bereit für sichere E-Mails?

Testen Sie Mailsecurity24 14 Tage kostenlos. Keine Zahlungsdaten nötig.