WissensübersichtE-Mail

DKIM: Ein öffentlicher Schlüssel für deine Mail

Selector, Schlüssel und Signatur auseinanderhalten.

Zwei Schlüssel, nur einer ist öffentlich

Dein Mailserver signiert ausgewählte Header und den Nachrichteninhalt mit einem privaten Schlüssel. Empfänger lesen den öffentlichen Schlüssel im DNS und prüfen die Signatur. Der private Schlüssel bleibt ausschließlich beim sendenden System. DNSABC erzeugt oder verarbeitet keinen privaten DKIM-Schlüssel.

Der Selector findet den richtigen Schlüssel

Die Signatur nennt einen Selector in s= und eine Domain in d=. Daraus wird selector._domainkey.domain. Ohne den tatsächlichen Selector kann ein DNS-Check keinen Schlüssel gezielt finden. Es gibt kein vollständiges öffentliches Verzeichnis aller Selectoren einer Domain.

Veröffentlichung ist nicht Signierung

Ein korrekter TXT-Eintrag beweist lediglich, dass ein Schlüssel verfügbar ist. Ob deine Mail wirklich mit diesem Schlüssel signiert wird, zeigt eine zugestellte Testmail in Authentication-Results. Verändert ein Zwischensystem den Inhalt, kann die Signatur trotz korrektem DNS scheitern.

Rotation ohne unnötigen Ausfall

Veröffentliche einen neuen Selector zuerst. Stelle danach den Versand auf ihn um. Behalte den alten öffentlichen Schlüssel eine sinnvolle Übergangszeit für bereits versendete Nachrichten. Bei Kompromittierung ist ein gezielter Widerruf erforderlich; p= ohne Wert kennzeichnet einen widerrufenen Schlüssel. In Mailcow kopierst du den erzeugten öffentlichen DNS-Wert aus der Verwaltung.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen