HOSTtest Plus – Werde sofort benachrichtigt, wenn deine Website ausfällt
SMS Anruf E-Mail
Jetzt kostenlos überwachen

DKIM einrichten: E-Mails signieren und Zustellung verbessern

DKIM versieht ausgehende E-Mails mit einer überprüfbaren Domain-Signatur. Diese Anleitung erklärt Schlüssel und Selector, zeigt die DNS-Einrichtung und hilft dir, DKIM bei Google Workspace, Microsoft 365 oder einem anderen Maildienst zuverlässig zu prüfen.

Autor: Marco Marco   | 01.10.2026
Kurz & Knapp

Du erfährst, wie DKIM funktioniert, wie du den richtigen DNS-Record einrichtest, typische Fehler behebst und DKIM gemeinsam mit SPF und DMARC für eine bessere E-Mail-Authentifizierung nutzt.

Stand der Angaben

Die technischen Empfehlungen und Absenderanforderungen wurden am 1. Oktober 2026 geprüft. Maildienste können ihre Menüs, DNS-Vorgaben und Zustellrichtlinien ändern. Übernimm deshalb immer die Werte deines eigenen Anbieters.

Was ist DKIM?

DKIM steht für DomainKeys Identified Mail. Das Verfahren versieht ausgehende E-Mails mit einer kryptografischen Signatur. Der empfangende Mailserver ruft den dazugehörigen öffentlichen Schlüssel aus dem DNS der Absenderdomain ab und prüft damit, ob die Signatur gültig ist.

Eine erfolgreiche DKIM-Prüfung zeigt, dass die Nachricht von einem System signiert wurde, das Zugriff auf den privaten Schlüssel der angegebenen Domain besitzt. Sie hilft außerdem zu erkennen, ob geschützte Teile der Nachricht nach dem Signieren verändert wurden. DKIM verschlüsselt jedoch weder den Inhalt noch bestätigt es die Identität einer einzelnen Person.

Kernaussage

DKIM verbindet eine E-Mail über eine digitale Signatur mit einer Domain. Der private Schlüssel bleibt beim sendenden Dienst, der öffentliche Schlüssel steht im DNS.

Warum ist DKIM wichtig?

DKIM schützt vor gefälschten Absendern und verbessert die technische Vertrauensbasis für deine Domain. Zusammen mit SPF und DMARC gehört es heute zur grundlegenden E-Mail-Authentifizierung.

Gmail verlangt für Absender an private Gmail-Adressen mindestens SPF oder DKIM. Wer täglich mehr als 5.000 Nachrichten an Gmail-Konten sendet, muss SPF, DKIM und DMARC verwenden. Auch unabhängig von dieser Schwelle empfiehlt Google die drei Verfahren gemeinsam. Eine bestandene Authentifizierung garantiert zwar keine Zustellung im Posteingang, fehlende oder fehlerhafte Authentifizierung kann aber zu Spam-Einstufungen oder Ablehnungen führen.

Bei weitergeleiteten Nachrichten ist DKIM besonders hilfreich. SPF kann scheitern, weil die weiterleitende Infrastruktur nicht im SPF-Record der ursprünglichen Domain steht. Eine unveränderte DKIM-Signatur lässt sich dagegen weiterhin prüfen.

So funktioniert DKIM

Schaubild zur DKIM-Prüfung vom sendenden Mailserver über Signatur und DNS-Schlüssel bis zum empfangenden Mailserver
So prüft der empfangende Mailserver eine DKIM-Signatur · Mit Hilfe von KI erstellt.
  1. Schlüsselpaar erzeugen: Dein Mailanbieter oder Mailserver erstellt einen privaten und einen öffentlichen Schlüssel.
  2. Öffentlichen Schlüssel veröffentlichen: Du hinterlegst ihn als TXT-Record oder die vom Anbieter vorgegebene CNAME-Verknüpfung im DNS.
  3. Nachricht signieren: Der sendende Mailserver berechnet Hashwerte für ausgewählte Header und den Nachrichteninhalt und signiert sie mit dem privaten Schlüssel.
  4. Selector auslesen: Der empfangende Server entnimmt der DKIM-Signatur Domain und Selector.
  5. DNS abfragen: Über den Selector findet der Empfänger den öffentlichen Schlüssel.
  6. Signatur prüfen: Stimmen die berechneten Werte überein, lautet das Ergebnis normalerweise dkim=pass.
Keine Verschlüsselung

DKIM schützt die Signatur vor unbemerkter Manipulation. Der E-Mail-Inhalt bleibt ohne zusätzliche Transport- oder Ende-zu-Ende-Verschlüsselung lesbar.

Was ist ein DKIM-Selector?

Der Selector ist ein frei gewählter Bezeichner für einen DKIM-Schlüssel. Er steht in der Signatur als Parameter s=. Zusammen mit der signierenden Domain aus d= ergibt sich der DNS-Name des Schlüssels:

selector._domainkey.beispiel.de

Verwendet dein Dienst beispielsweise den Selector mail2026, lautet der vollständige Name mail2026._domainkey.beispiel.de. Mehrere Selector ermöglichen parallele Schlüssel für verschiedene Versanddienste und einen Wechsel ohne Unterbrechung.

Aufbau eines DKIM-Records

Ein einfacher öffentlicher DKIM-Schlüssel kann als TXT-Record ungefähr so beginnen:

v=DKIM1; k=rsa; p=MIIBIjANBgkqh...

  • v=DKIM1 bezeichnet die DKIM-Version.
  • k=rsa bezeichnet den Schlüsseltyp.
  • p= enthält den öffentlichen Schlüssel ohne private Bestandteile.

Der gezeigte Wert ist nur ein gekürztes Beispiel und funktioniert nicht für deine Domain. Kopiere ausschließlich den vollständigen Record deines Maildienstes. Grundlagen zu diesem DNS-Typ erklärt der Artikel TXT-Record: Beispiele und Erklärung.

DKIM Schritt für Schritt einrichten

1. Alle sendenden Dienste erfassen

Liste jeden Dienst auf, der mit deiner Domain E-Mails versendet: reguläre Postfächer, Newsletter, Shop, CRM, Ticketsystem, Rechnungssoftware und Transaktionsmails. Jeder Dienst benötigt eine passende DKIM-Konfiguration. Ein einzelner Record authentifiziert nicht automatisch alle Absender.

2. DKIM beim Maildienst aktivieren

Erzeuge den Schlüssel im Administrationsbereich deines Mailanbieters. Bei einem selbst betriebenen Mailserver übernimmt dies die verwendete Mailsoftware. Der private Schlüssel darf nur auf dem signierenden System gespeichert werden und gehört niemals in den öffentlichen DNS-Record.

3. DNS-Eintrag übernehmen

Lege den angegebenen Record bei dem Anbieter an, der deine DNS-Zone verwaltet. Manche Dienste verlangen einen TXT-Record, andere einen oder mehrere CNAME-Records. Übernimm Name, Typ und Ziel exakt. Wie du die zuständige DNS-Zone findest und Records sicher änderst, zeigt unser Ratgeber Domain mit Hosting verbinden.

4. DNS-Auflösung prüfen

Warte die vom DNS-Anbieter angegebene Aktualisierungszeit ab und frage den vollständigen Selector-Namen ab. Der öffentliche Schlüssel beziehungsweise das CNAME-Ziel muss von außen erreichbar sein. Achte darauf, dass das Verwaltungssystem deine Domain nicht ein zweites Mal an den Hostnamen anhängt.

5. Signierung einschalten

Bei vielen Diensten genügt der DNS-Eintrag nicht. Du musst anschließend im Adminbereich bestätigen oder die DKIM-Signierung ausdrücklich starten. Sende danach eine neue Testnachricht; bereits versendete Nachrichten ändern sich nicht rückwirkend.

6. Ergebnis im E-Mail-Header kontrollieren

Öffne bei der Testnachricht die vollständigen Kopfzeilen. Im Feld Authentication-Results sollte für deine Domain dkim=pass erscheinen. Prüfe außerdem die Parameter d= für die Signaturdomain und s= für den Selector.

Bestehende Records nicht blind ersetzen

Mehrere Versanddienste können unterschiedliche DKIM-Selector verwenden. Lösche einen vorhandenen Record erst, wenn sicher keine aktiven Systeme mehr mit diesem Schlüssel signieren.

DKIM bei Google Workspace

Google Workspace erzeugt im Administrationsbereich einen DKIM-Schlüssel und zeigt den benötigten TXT-Record an. Google empfiehlt 2048 Bit, wenn der DNS-Anbieter diese Schlüssellänge unterstützt; für den Versand an private Gmail-Konten sind mindestens 1024 Bit erforderlich. Nach der Veröffentlichung im DNS wird die Authentifizierung in der Admin-Konsole gestartet.

Zwischen der Aktivierung von Gmail und der erstmaligen Erzeugung eines Schlüssels kann laut Google eine Wartezeit nötig sein. Auch die Erkennung eines neuen DNS-Records erfolgt nicht immer sofort.

DKIM bei Microsoft 365

Microsoft 365 verwendet für eigene Domains üblicherweise zwei Selector und dazugehörige CNAME-Records. Sie verweisen auf die von Microsoft verwalteten öffentlichen Schlüssel. Nach dem Anlegen der CNAME-Einträge aktivierst du DKIM für die eigene Domain im Microsoft-365- beziehungsweise Defender-Portal.

Die zwei Selector erleichtern die Schlüsselrotation. Welche CNAME-Ziele gelten, hängt vom Tenant und von der Domain ab. Verwende deshalb ausschließlich die Werte, die Microsoft für deine Umgebung anzeigt.

DKIM, SPF und DMARC im Vergleich

Aufgaben der drei Authentifizierungsverfahren
Verfahren Prüft hauptsächlich Wichtige Grenze
SPF ob ein sendender Server für eine Domain autorisiert ist kann bei Weiterleitungen scheitern
DKIM Domain-Signatur und unveränderte signierte Bestandteile bewertet nicht, ob der Inhalt erwünscht ist
DMARC Alignment mit der sichtbaren Absenderdomain und Richtlinie benötigt bestandene und ausgerichtete SPF- oder DKIM-Prüfung

Für eine belastbare Konfiguration sollten SPF und DKIM zuerst funktionieren. Danach kannst du DMARC mit Berichten einführen und die Richtlinie kontrolliert verschärfen.

Was bedeutet DKIM-Alignment?

DMARC betrachtet nicht nur, ob irgendeine DKIM-Signatur gültig ist. Die Domain im DKIM-Parameter d= muss außerdem zur sichtbaren Absenderdomain im From:-Feld passen. Je nach DMARC-Einstellung genügt dieselbe organisatorische Domain oder es wird eine exakte Übereinstimmung verlangt.

Eine Nachricht kann deshalb dkim=pass erreichen und trotzdem das DKIM-Alignment für DMARC verfehlen. Das passiert beispielsweise, wenn ein Newsletterdienst ausschließlich mit seiner eigenen Domain signiert, obwohl im sichtbaren Absender deine Domain steht.

Häufige DKIM-Fehler

  • Falscher Hostname: Der DNS-Anbieter ergänzt die Domain automatisch und erzeugt eine doppelte Adresse.
  • Selector stimmt nicht: Signatur und veröffentlichter DNS-Name verwenden unterschiedliche Bezeichnungen.
  • Signierung nicht aktiviert: Der Record ist vorhanden, aber der Maildienst fügt keine DKIM-Signatur ein.
  • Schlüssel unvollständig: Zeichen fehlen, Anführungszeichen wurden falsch übernommen oder der Wert wurde abgeschnitten.
  • Nachricht nachträglich verändert: Gateways, Weiterleitungen oder Disclaimer verändern signierte Bestandteile.
  • Falsche Signaturdomain: DKIM besteht, ist aber nicht zur sichtbaren Absenderdomain ausgerichtet.
  • Alter Schlüssel zu früh gelöscht: Während der Umstellung sind noch Nachrichten mit dem vorherigen Selector unterwegs.

DKIM-Schlüssel sicher wechseln

Schlüssel sollten austauschbar sein, ohne den Versand zu unterbrechen. Erzeuge dafür einen neuen Selector, veröffentliche dessen öffentlichen Schlüssel und warte, bis er zuverlässig im DNS aufgelöst wird. Stelle erst danach den Mailserver auf den neuen privaten Schlüssel um.

Behalte den alten öffentlichen Schlüssel noch eine Übergangszeit bei, damit bereits versendete oder verzögert zugestellte Nachrichten geprüft werden können. Entferne ihn erst, wenn keine Systeme mehr damit signieren. Dokumentiere Selector, verantwortlichen Dienst, Aktivierungsdatum und geplanten Wechseltermin.

DKIM-Konfiguration prüfen: Checkliste

  • Alle Dienste, die mit der Domain senden, sind erfasst.
  • Der private Schlüssel liegt nur beim sendenden System.
  • Selector, DNS-Name und Record-Typ entsprechen der Anbieterangabe.
  • Der öffentliche Schlüssel ist extern per DNS erreichbar.
  • Die Signierung wurde beim Maildienst aktiviert.
  • Eine neue Testnachricht erreicht dkim=pass.
  • Die DKIM-Domain ist für DMARC korrekt ausgerichtet.
  • SPF und DMARC wurden ebenfalls eingerichtet und geprüft.

Falls du noch einen passenden Dienst für Postfächer mit eigener Domain suchst, findest du Angebote im E-Mail-Hosting-Vergleich.

Häufige Fragen zu DKIM

Ist DKIM Pflicht?

Es gibt keine allgemeine technische Pflicht für jede einzelne Domain. Große Mailanbieter stellen jedoch konkrete Authentifizierungsanforderungen. Gmail verlangt mindestens SPF oder DKIM für alle Absender und SPF, DKIM sowie DMARC für Massenversender an private Gmail-Konten.

Kann eine Domain mehrere DKIM-Records haben?

Ja. Jeder Selector besitzt einen eigenen DNS-Namen. Dadurch können mehrere Versanddienste und alte sowie neue Schlüssel parallel betrieben werden.

Wie erkenne ich, ob DKIM funktioniert?

Sende eine neue Nachricht an ein externes Postfach und öffne die vollständigen Header. Im Feld Authentication-Results sollte dkim=pass für die erwartete Domain stehen.

Reicht DKIM ohne SPF und DMARC?

DKIM allein ist besser als keine Authentifizierung, deckt aber nicht alle Risiken ab. SPF autorisiert Versandserver; DMARC prüft die Ausrichtung zur sichtbaren Absenderdomain und legt den Umgang mit Fehlern fest.

Warum schlägt DKIM nach einer Weiterleitung fehl?

Weiterleitungen können Inhalt oder geschützte Header verändern. Schon kleine Änderungen durch Footer, Betreffanpassungen oder Neucodierung können die Signatur ungültig machen.

Fazit

DKIM ist ein zentraler Baustein für vertrauenswürdigen E-Mail-Versand. Richte für jeden Versanddienst einen passenden Selector ein, veröffentliche den korrekten Schlüssel im DNS und kontrolliere echte Testnachrichten. In Verbindung mit SPF, DMARC und regelmäßiger Schlüsselrotation schützt du deine Domain besser vor Missbrauch und verbesserst die technische Grundlage für eine zuverlässige Zustellung.

Schreibe einen Kommentar


Weitere Webhoster


Weitere interessante Artikel

Was ist Roundcube and was sind die Vorteile?

Roundcube ist eine Möglichkeit deine E-Mails bei vielen Webhostern zu verwalten. Wir zeigen dir die Vor- und Nachteile.

Was ist IPv6 und welche Vorteile bietet es?

IPv6 soll die Antwort auf die Knappheit der IPv4 Adressen sein. Was ändert sich genau und was sind die Vorteile?

Webhoster im Fokus Anzeige
Aktuelle Ausschreibungen
VPS 8 vCPU
Vor kurzem Beendet
Colocation 4-5HE
Vor kurzem Beendet
VServer mit PLESK...
Vor kurzem Beendet
Full Rack Colocat...
Vor kurzem Beendet