D

DKIM-Alignment

DKIM-Alignment erklärt: Wie die DKIM-Signaturdomain zur sichtbaren Absenderdomain passen muss und was adkim=r und adkim=s unter DMARC bedeuten.


Was ist DKIM-Alignment?

DKIM-Alignment beschreibt die Beziehung zwischen der Domain in einer DKIM-Signatur und der im From-Header der E-Mail sichtbaren Domain. Es ist ein Kernkonzept der DMARC-Authentifizierung und entscheidet darüber, ob eine Nachricht die DKIM-bezogenen Prüfungen von DMARC besteht.

Kurz gesagt: Selbst wenn eine DKIM-Signatur gültig ist, muss sie zusätzlich zur Absenderdomain im From-Header passen, damit die E-Mail unter DMARC als vertrauenswürdig gilt.

Es gibt zwei mögliche Modi des DKIM-Alignments:

  • Relaxed Alignment (adkim=r): Die DKIM-Signaturdomain und die From-Domain teilen sich dieselbe Root-Domain (Organisationsdomain). Zum Beispiel:
    • DKIM-Domain: mail.example.com
    • From-Domain: example.com - besteht das relaxed Alignment
  • Striktes Alignment (adkim=s): Beide Domains müssen exakt übereinstimmen.
    • DKIM-Domain: mail.example.com
    • From-Domain: example.com - besteht das strikte Alignment nicht

Wie DKIM-Alignment funktioniert

Wenn ein Mailserver eine E-Mail empfängt, führt er die folgenden Prüfungen durch:

  1. Er verifiziert die DKIM-Signatur. Der empfangende Server nutzt den öffentlichen Schlüssel im DNS (veröffentlicht unter dem Selektor), um zu bestätigen, dass die Nachricht auf dem Transportweg nicht verändert wurde.
  2. Er vergleicht die DKIM-Domain mit der Domain im From-Header.
    • Stimmen sie gemäß dem in Ihrem DMARC-Eintrag festgelegten Alignment-Modus (adkim=r oder adkim=s) überein, besteht die Nachricht das DKIM-Alignment.
    • Falls nicht, scheitert der Alignment-Test, selbst wenn die Signatur technisch gültig ist.

Dieser Mechanismus verhindert, dass Angreifer eine gültige DKIM-Signatur einer Domain nutzen, um eine Nachricht zu authentifizieren, die vorgibt, von einer anderen Domain zu stammen.

Warum DKIM-Alignment wichtig ist

DKIM-Alignment ist entscheidend für DMARC-Konformität und die Vertrauenswürdigkeit von E-Mails. Ohne Alignment können Nachrichten legitim wirken, obwohl sie von völlig anderen Domains signiert wurden. Starkes Alignment:

  • Stellt sicher, dass nur autorisierte Absender Ihre Domain verwenden können.
  • Verhindert Spoofing, bei dem Betrüger die From-Adresse Ihrer Marke fälschen.
  • Verbessert Zustellbarkeit und Reputation bei Mailbox-Providern.
  • Reduziert Fehlalarme, da die Authentifizierungsergebnisse die tatsächliche Quelle der Nachricht widerspiegeln.

Administratoren beginnen üblicherweise mit relaxed Alignment während der DMARC-Überwachung und wechseln zu striktem Alignment, sobald alle legitimen Absender korrekt konfiguriert sind.

DKIM-Alignment und DMARCeye

DMARCeye macht die DKIM-Alignment-Ergebnisse über alle Ihre E-Mail-Quellen hinweg transparent. Im DMARC-Reporting-Dashboard können Sie:

  • sehen, welche Absender das DKIM-Alignment bestehen oder nicht bestehen.
  • Dienste identifizieren, die Subdomains ohne Alignment oder Signaturdomains von Drittanbietern verwenden.
  • Konfigurationsprobleme erkennen, die verhindern, dass Nachrichten Ihre DMARC-Richtlinie erfüllen.

DMARCeye hilft Ihnen, das Alignment schrittweise von relaxed auf strikt zu verschärfen, damit jeder Absender Ihren Authentifizierungsstandards entspricht, ohne den Mailfluss zu stören.

Prüfen Sie Ihre eigene DKIM-Konfiguration:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.