DKIM (DomainKeys Identified Mail)
RFC 6376 · DNS: TXT-Record unter selektor._domainkey.domain
DKIM versieht ausgehende E-Mails mit einer kryptographischen Signatur, die Empfänger über einen im DNS publizierten öffentlichen Schlüssel verifizieren. Sie beweist, dass die Mail von der signierenden Domain stammt und unterwegs nicht verändert wurde.
Warum das für Ihr Unternehmen relevant ist
DKIM ist die robusteste der beiden DMARC-Säulen: Es übersteht — anders als SPF — Weiterleitungen und Mailinglisten. Ohne DKIM verlieren Sie bei jedem weitergeleiteten Newsletter Authentifizierung und damit Zustellbarkeit.
Technische Funktionsweise
Der sendende Server berechnet Hashes über Body und ausgewählte Header (SHA-256) und signiert sie mit dem privaten Schlüssel (RSA-2048 oder Ed25519). Die Signatur steht im Header DKIM-Signature (Tags: d= Domain, s= Selektor, bh= Body-Hash, b= Signatur). Der Empfänger holt den Public Key aus dem DNS und verifiziert.
So löst Sentrust die Komplexität für Sie
Wir erzeugen für jede Versandquelle eigene Schlüsselpaare, publizieren die Records und rotieren Schlüssel nach Plan — inklusive der Spezialfälle, in denen SaaS-Anbieter eigene CNAME-Delegationen verlangen.
Praxisfall: Vom offenen Scheunentor zu p=reject in neun Wochen
Ein Schweizer Handelsunternehmen (120 Mitarbeitende) startete mit SPF-Wildwuchs, unsigniertem CRM und DMARC p=none. Unser Audit identifizierte aus sechs Wochen Report-Daten zwölf aktive Versandquellen — vier davon der IT unbekannt. Nach Konsolidierung und Quellen-Alignment erreichten die legitimen Systeme 99.2% Alignment-Quote; erst dann eskalierten wir über p=quarantine (pct-Stufen) zu p=reject. Ergebnis: Domain-Spoofing technisch unterbunden, kein einziger dokumentierter Verlust legitimer Mails. Genau in diesem Projektablauf spielt der hier erklärte Begriff seine Rolle.
Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.
Verwandte Begriffe
Quellen & weiterführende Standards
- RFC 6376 — IETF-Spezifikation
- Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Wie steht Ihre Domain zu diesem Thema da?
Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.