D

DKIM (DomainKeys Identified Mail)

DKIM signiert ausgehende E-Mails kryptografisch und schützt vor Spoofing und Manipulation. Funktionsweise, Signatur-Header und Best Practices.


Was ist DKIM (DomainKeys Identified Mail)?

DKIM (DomainKeys Identified Mail) ist ein E-Mail-Authentifizierungsprotokoll, das überprüft, ob eine Nachricht von einem autorisierten Mailserver gesendet wurde und ob ihr Inhalt auf dem Transportweg unverändert geblieben ist. Dazu erhält jede ausgehende E-Mail eine digitale Signatur, die der empfangende Server mit einem öffentlichen Schlüssel validiert, der im DNS des Absenders veröffentlicht ist. Das sichert Authentizität und Integrität zugleich und schützt vor Spoofing und Manipulation der Nachricht.

Durch das kryptografische Signieren von Nachrichten hilft DKIM Mail-Providern und Empfängern zu bestätigen, dass E-Mails tatsächlich von der angegebenen Domain stammen. DKIM ist eine grundlegende Schicht der E-Mail-Sicherheit und arbeitet mit SPF und DMARC zusammen, um gefälschte Nachrichten zu verhindern und das Vertrauen zwischen Absendern und Empfängern zu erhalten.

So funktioniert DKIM

DKIM verwendet ein kryptografisches Schlüsselpaar (einen privaten und einen öffentlichen Schlüssel), um Nachrichten zu validieren. Der sendende Mailserver erzeugt mit dem privaten Schlüssel eine digitale Signatur über bestimmte Teile der Nachricht (typischerweise Header und Body). Diese Signatur wird der E-Mail in einem Header-Feld namens DKIM-Signature hinzugefügt.

Der empfangende Mailserver ruft den öffentlichen Schlüssel aus einem DNS-Eintrag unter einer Subdomain ab, die der Selektor definiert (angegeben in den Tags d= und s= der Signatur). Mit diesem öffentlichen Schlüssel überprüft er, dass die Nachricht tatsächlich von der Domain signiert wurde und ihr Inhalt nicht verändert worden ist.

Beispiel eines DKIM-Signatur-Headers:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=selector1; h=from:to:subject:date; bh=abc123...; b=def456...
 

In diesem Beispiel gilt:

  • d=example.com identifiziert die signierende Domain.
  • s=selector1 identifiziert den konkreten öffentlichen Schlüssel im DNS.
  • bh= steht für den Hash des Nachrichtentexts.
  • b= enthält die eigentliche kryptografische Signatur.

Beim Empfang der Nachricht überprüft das System die Signatur mit dem zugehörigen öffentlichen Schlüssel, der hier veröffentlicht ist:

selector1._domainkey.example.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQD..."
 

Warum DKIM für E-Mail-Sicherheit und Zustellbarkeit wichtig ist

DKIM stellt sicher, dass eine Nachricht von der angegebenen Domain stammt und unterwegs nicht von Zwischenstationen verändert wurde. Das hilft Mail-Providern, Absenderreputation und Vertrauen aufzubauen, verbessert die Zustellung in den Posteingang und reduziert Falsch-Positive in der Spam-Filterung.

Zentrale Vorteile von DKIM:

  • Verhindert die Manipulation von Nachrichten und Headern
  • Belegt die Verantwortung der Domain für gesendete Nachrichten
  • Verbessert die Zustellbarkeit, indem es Mailbox-Providern Legitimität signalisiert
  • Verringert den Erfolg von Phishing- und Domain-Spoofing-Angriffen
  • Unterstützt das DMARC-Alignment für stärkeren Domain-Schutz

Da DKIM-Signaturen die Weiterleitung überstehen (anders als SPF-Prüfungen), liefern sie eine konsistente Validierung auch in komplexen Mailflüssen wie Mailinglisten, CRM-Systemen und Drittanbieter-Versand.

Best Practices für die DKIM-Konfiguration

Die korrekte Implementierung von DKIM erfordert sorgfältige Schlüsselverwaltung und Domain-Einrichtung. Zu den gängigen Best Practices gehören:

  • Verwenden Sie Schlüssel mit mindestens 2048 Bit für sicheres Signieren (Schlüssellänge)
  • Veröffentlichen Sie DKIM-Einträge als DNS-TXT-Einträge unter selector._domainkey.example.com
  • Rotieren Sie Signaturschlüssel regelmäßig, um Kompromittierungen vorzubeugen (DKIM-Schlüsselrotation)
  • Achten Sie auf das Alignment mit der Domain im From-Header (DKIM-Alignment)
  • Überwachen Sie die Authentifizierungsergebnisse, um Fehlschläge oder Fehlkonfigurationen zu erkennen

Falsch konfigurierte oder abgelaufene DKIM-Schlüssel können dazu führen, dass legitime Nachrichten die Authentifizierung nicht bestehen, was Zustellprobleme oder eine schwächere Absenderreputation nach sich zieht. Regelmäßige Audits halten die Signierpraxis konsistent und vertrauenswürdig.

DKIM und DMARCeye

DMARCeye analysiert kontinuierlich die DKIM-Authentifizierungsergebnisse über alle Ihre Domains und Subdomains hinweg. Die Plattform identifiziert fehlende oder ungültige DKIM-Einträge, schwache Schlüssel und Alignment-Fehler, die die DMARC-Compliance beeinträchtigen könnten.

DMARCeye visualisiert außerdem, welche Selektoren im Einsatz sind, wie Nachrichten über verschiedene Versanddienste abschneiden und wo die Signaturprüfung fehlschlägt. Indem DMARCeye das DKIM-Management und die Überwachung vereinfacht, hilft es Organisationen, eine sichere, vertrauenswürdige E-Mail-Authentifizierung aufrechtzuerhalten, die höhere Zustellbarkeit und stärkeren Domain-Schutz unterstützt.

Prüfen Sie Ihre eigene DKIM-Konfiguration:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.