DKIM (DomainKeys Identified Mail) ist das Siegel auf dem Umschlag. Der versendende Mailserver rechnet aus dem Inhalt und wichtigen Kopfzeilen der Nachricht einen Wert aus und verschlüsselt ihn mit einem privaten Schlüssel, den nur er besitzt. Der dazugehörige öffentliche Schlüssel steht im DNS deiner Domain. Jeder Empfänger kann damit zwei Dinge prüfen: ob die Mail wirklich aus deinem Haus kommt und ob unterwegs jemand etwas daran geändert hat.
Während SPF nur den versendenden Server beurteilt, hängt die DKIM-Signatur an der Nachricht selbst. Das ist der entscheidende Unterschied: Eine weitergeleitete Mail verliert ihre SPF-Berechtigung, ihre Signatur behält sie.
Eingerichtet wird DKIM beim Mailanbieter oder beim Versanddienst, nicht in der Website. Der Anbieter erzeugt das Schlüsselpaar und nennt dir einen DNS-Eintrag, der bei der Domain hinterlegt wird – erkennbar an einem sogenannten Selector, etwa standard._domainkey.deine-firma.de. Mehrere Selektoren nebeneinander sind ausdrücklich erlaubt und auch der Normalfall: Firmenpostfach, Newslettersystem und Shop bringen jeweils einen eigenen mit.
Zwei Stolperfallen sind häufig. Erstens werden beim Kopieren des langen Schlüssels gern Zeilenumbrüche oder Leerzeichen mit übernommen – dann ist die Signatur ungültig. Zweitens bleibt nach einem Anbieterwechsel oft der alte Eintrag stehen; er schadet nicht direkt, gehört aber aufgeräumt.
Ob auf deiner Domain gültige Schlüssel liegen, zeigt der kostenlose E-Mail-Check. Zusammengeführt werden SPF und DKIM erst durch DMARC.
Unverbindlich und auf Augenhöhe – ich sage dir ehrlich, was sinnvoll ist.
Termin vereinbaren → oder Kontaktdaten ansehen