Den DKIM-Eintrag einer Domain prüfen
Was DKIM ist, wie es Ihre E-Mail kryptografisch signiert, wo der öffentliche Schlüssel veröffentlicht wird (der Selector <code>selector._domainkey</code>), warum es Integrität und Zustellbarkeit schützt und wie Sie die häufigsten Fehler erkennen und beheben. Mit kostenloser, sofortiger Prüfung jeder Domain.
KOSTENLOSES TOOL · OHNE REGISTRIERUNG
Prüfen Sie jetzt das DKIM Ihrer Domain
Geben Sie Ihre Domain ein und unser E-Mail-Authentifizierungs-Analyser prüft in Sekunden Ihre DKIM-Signatur zusammen mit SPF, DMARC und MX. Da DKIM auf einem Selector beruht, probiert der Analyser die gängigsten (google, selector1, selector2, k1…); wenn Ihr Selector individuell ist, halten Sie ihn bereit. Die Analyse ist sofort und wir speichern Ihre Domain nicht.
Was ist der DKIM-Eintrag?
DKIM-Signature, ruft Ihren öffentlichen Schlüssel ab und verifiziert die Signatur: Stimmt sie, bestätigt sie, dass ein von Ihrer Domain autorisierter Absender sie signiert hat und dass der Inhalt nicht während der Übertragung verändert wurde. Anders als SPF reist die Signatur in der Nachricht selbst mit.Wie ein DKIM-Eintrag aussieht und was der Selector ist
d=) und dem Selector (s=):DKIM-Signature: v=1; a=rsa-sha256; d=beispiel.de; s=google; h=from:to:subject:date; bh=…; b=…Dieser Selector sagt den Empfängern, wo sie den öffentlichen Schlüssel in Ihrem DNS finden. Der TXT-Eintrag wird unter
selector._domainkey.ihredomain veröffentlicht:google._domainkey.beispiel.de. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…"Der Selector ist ein von Ihnen gewählter Name (
google, selector1, selector2, k1…). Er erlaubt Ihnen, mehrere Schlüssel gleichzeitig zu führen —einen pro Sendeanbieter— und sie zu rotieren, ohne den Mailfluss zu unterbrechen. Ohne den Selector zu kennen, ist es unmöglich, den DKIM-Eintrag einer Domain zu finden.Warum es zählt: Integrität, Zustellbarkeit und das Trio
Häufige Fehler, die Ihr DKIM brechen
Fehlender Selector: Ist der Eintrag nicht veröffentlicht oder passt der Selector nicht zu dem signierenden, schlägt die Verifikation fehl und der Empfänger findet den Schlüssel nicht.
Falsch geteilter TXT-Eintrag: Der öffentliche Schlüssel (
p=) ist lang, und DNS begrenzt jede Zeichenkette auf 255 Zeichen, also muss er in mehrere Zeichenketten in Anführungszeichen aufgeteilt werden; falsch geschnitten, wird der Schlüssel ungültig.Test-Flag in der Produktion: Das Belassen von
t=y (Testmodus) lässt Empfänger die Signatur als nicht bindend behandeln.Nicht rotierter Schlüssel: denselben Schlüssel über Jahre zu behalten erhöht das Risiko bei einem Leck.
So richten Sie Ihr DKIM ein oder korrigieren es Schritt für Schritt
2. Veröffentlichen Sie den TXT-Eintrag unter
selector._domainkey.ihredomain mit dem angegebenen öffentlichen Schlüssel.3. Aktivieren Sie die DKIM-Signierung im Panel des Anbieters und warten Sie auf die DNS-Propagierung.
4. Senden Sie eine Test-E-Mail und prüfen Sie, dass die Kopfzeile
DKIM-Signature validiert und d= mit Ihrer Domain übereinstimmt.5. Verwenden Sie 2048 Bit, rotieren Sie den Schlüssel regelmäßig und halten Sie pro Anbieter einen eigenen Selector.
Sie können jeden Schritt mit unserem kostenlosen Analyser kontrollieren.
Häufige Fragen zu DKIM
Wie prüfe ich den DKIM-Eintrag meiner Domain?
Geben Sie Ihre Domain in unseren kostenlosen Analyser ein. Da DKIM über einen Selector gefunden wird, probieren wir die gängigsten (google, selector1, selector2, k1…) und sagen Ihnen, ob wir einen gültigen öffentlichen Schlüssel finden, zusammen mit SPF, DMARC und MX. Wenn Sie einen individuellen Selector nutzen, der standardmäßig nicht erscheint, halten Sie ihn bereit, um ihn zu bestätigen.
Was ist ein DKIM-Selector?
Es ist der Wert des s=-Tags in der Signatur und Teil des DNS-Eintragsnamens: selector._domainkey.ihredomain. Er dient dazu, den richtigen öffentlichen Schlüssel zu finden, und erlaubt Ihnen, mehrere Schlüssel gleichzeitig zu führen (einen pro Sendeanbieter) und sie zu rotieren, ohne den Mailfluss zu unterbrechen.
Ist ein 1024-Bit-DKIM-Schlüssel sicher?
Er gilt als schwach. Die aktuelle Empfehlung von Google und Microsoft ist die Verwendung von 2048-Bit-RSA-Schlüsseln. Wenn Ihr DKIM noch mit 1024 Bit signiert, sollten Sie das Schlüsselpaar mit 2048 neu erzeugen und den TXT-Eintrag aktualisieren.
Reicht DKIM, um Spoofing zu stoppen?
Nicht allein. DKIM beweist Integrität und Autorisierung, bindet die Signatur aber nicht an die sichtbare Adresse, die der Empfänger sieht, und erzwingt keine Richtlinie. Dafür brauchen Sie DMARC, das verlangt, dass SPF oder DKIM mit Ausrichtung zum sichtbaren Absender bestehen, und festlegt, was bei einem Fehlschlag geschieht.
Quellen und Referenzen
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- Google Workspace — DKIM aktivieren
- Microsoft — DKIM in Microsoft 365 verwenden
Stand: Juli 2026 · Informationsinhalt; keine Beratung.
Weiterlernen
Überwachen Sie Ihre E-Mail-Authentifizierung kontinuierlich
Registrieren Sie sich kostenlos bei OCIRIA Security und erhalten Sie Warnungen, wenn sich Ihr DKIM, SPF oder DMARC ändert oder Ihre Domain nicht mehr schützt.