So funktioniert das Signieren mit DKIM
DKIM (DomainKeys Identified Mail) fügt jeder ausgehenden Nachricht eine kryptografische Signatur hinzu. Ihr Mailserver signiert ausgewählte Header und den Text mit einem privaten Schlüssel; Empfänger holen den passenden öffentlichen Schlüssel aus dem DNS unter selector._domainkey.yourdomain.com und verifizieren die Signatur. Eine gültige Signatur belegt, dass die Nachricht unterwegs nicht verändert wurde und dass der Signierende Ihr DNS kontrolliert.
Der DNS-Eintrag enthält drei Tags: die Version, den Schlüsseltyp und den öffentlichen Schlüssel in Base64.
io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."Wer eigene Schlüssel erzeugen muss
Gehostete Postfach-Anbieter erzeugen und verwalten DKIM-Schlüssel für Sie. In Google Workspace aktivieren Sie das unter Apps, Gmail, E-Mail authentifizieren; in Microsoft 365 unter Defender, E-Mail-Authentifizierung, DKIM. Diesen Generator brauchen Sie nur, wenn Sie die signierende Seite selbst betreiben.
- Selbst gehostetes SMTP mit Postfix und OpenDKIM oder rspamd, Exim, Haraka oder Ähnlichem.
- Amazon SES mit Bring Your Own DKIM, das einen von Ihnen gelieferten privaten Schlüssel akzeptiert.
- Jeder Transaktionsanbieter, der den Upload eines eigenen Schlüssels statt eines CNAME anbietet.
- Test- und Laboraufbauten, in denen Sie einen Wegwerfschlüssel wollen, ohne OpenSSL zu installieren.
2048-Bit-Schlüssel und die 255-Zeichen-Teilung
Gmail, Yahoo und Microsoft empfehlen alle 2048-Bit-Schlüssel, und 1024-Bit-Schlüssel gelten als schwach. Der Preis dafür ist die Länge: Ein öffentlicher 2048-Bit-Schlüssel ergibt einen TXT-Wert von über 400 Zeichen, während ein einzelner DNS-TXT-String auf 255 begrenzt ist. Die meisten DNS-Hoster teilen den Wert automatisch in mehrere Strings in Anführungszeichen auf. Lehnt Ihrer das ab, nutzen Sie die geteilte Form, die das Tool anzeigt; Resolver setzen sie beim Lookup wieder zusammen.
Manche älteren DNS-Panels haben ein hartes Limit, in das nur 1024-Bit-Schlüssel passen. Das DNS zu einem modernen Anbieter umzuziehen ist die bessere Lösung, als den Schlüssel zu verkleinern.
Den privaten Schlüssel installieren und später rotieren
Speichern Sie die PEM-Datei auf dem sendenden Server mit Rechten, die auf den Mail-Daemon beschränkt sind, und verweisen Sie Ihre Signiersoftware darauf, mit demselben Selektor und derselben Domain wie im DNS. Senden Sie eine Testmail an eine Gmail-Adresse und prüfen Sie in den Headern auf dkim=pass und einen d=-Wert, der Ihrer Domain entspricht. Bestätigen Sie den Eintrag anschließend mit dem DKIM-Checker.
Rotieren Sie die Schlüssel regelmäßig, indem Sie ein neues Paar unter einem neuen Selektor erzeugen, es veröffentlichen, den Server umstellen und erst dann den alten Eintrag löschen. Cold-E-Mail-Betreiber, die lieber keine Server verwalten, können sich von InboxOne Postfächer bereitstellen lassen, bei denen DKIM, SPF und DMARC bereits konfiguriert sind.

