Du schreibst Newsletter, verschickst Angebote und Rechnungen, und ein Teil davon landet im Spam-Ordner. Oft fehlt dann ein unsichtbarer Nachweis, auf den Google, Microsoft und andere Postfachanbieter achten: DKIM (DomainKeys Identified Mail).
Hier liest du, was DKIM macht, wie es mit SPF und DMARC zusammenspielt und wie du es Schritt für Schritt einrichtest. Eine Garantie für den Posteingang ist DKIM nicht. Aber ohne DKIM wird es spürbar schwerer.
Was ist DKIM und warum wird es jetzt verlangt?
DKIM hängt an jede ausgehende E-Mail eine digitale Signatur. Der Empfänger-Server holt sich den passenden öffentlichen Schlüssel aus dem DNS deiner Domain und prüft damit zwei Dinge:
- Herkunft: Die Nachricht wurde mit dem Schlüssel deiner Domain signiert. Deine Domain steht also für diese E-Mail ein. Ob ein Server überhaupt für dich senden darf, prüft DKIM nicht, das ist Aufgabe von SPF. Und wirklich vor gefälschten Absendern schützt erst DMARC.
- Unverändert: Die signierten Teile der Nachricht, also der Text und die wichtigsten Kopfzeilen, wurden unterwegs nicht verändert.
Seit Februar 2024 verlangen Google und Yahoo von allen, die mehr als 5.000 E-Mails pro Tag an ihre Nutzer schicken, SPF, DKIM und einen DMARC-Eintrag. Wer das nicht erfüllt, riskiert, dass die Mails im Spam landen oder abgewiesen werden. Auch unter dieser Grenze ist DKIM längst Standard. Fehlt die Signatur, werten das viele Spamfilter als schlechtes Zeichen.
SPF, DKIM und DMARC: wie die drei zusammenspielen
DKIM allein reicht nicht. Seine volle Wirkung hat es erst zusammen mit SPF (Sender Policy Framework) und DMARC (Domain-based Message Authentication, Reporting and Conformance).
- SPF: ein TXT-Eintrag im DNS mit der Liste der Server, die für deine Domain senden dürfen. Kommt eine Mail von einem anderen Server, schlägt die SPF-Prüfung fehl.
- DKIM: die Signatur, die belegt, dass deine Domain die Nachricht signiert hat und dass sie unterwegs nicht verändert wurde.
- DMARC: verbindet beides mit der Absenderadresse, die der Empfänger sieht. Eine Mail besteht DMARC, wenn SPF oder DKIM besteht und die geprüfte Domain zur Absenderadresse passt. Im DMARC-Eintrag legst du fest, was mit Mails passiert, die durchfallen:
p=none(nur beobachten und Berichte schicken),p=quarantine(in den Spam-Ordner) oderp=reject(ablehnen). Über das Feldruabekommst du Sammelberichte, wer alles unter deiner Domain Mails verschickt.
Kurz gesagt: SPF regelt, wer senden darf. DKIM belegt, dass die Nachricht echt und unverändert ist. DMARC setzt die Regeln durch und liefert dir die Berichte dazu.
Schritt-für-Schritt-Anleitung: DKIM einrichten
Die genauen Klicks unterscheiden sich je nach Anbieter. Der Ablauf ist aber überall gleich.
Schritt 1: DKIM-Schlüsselpaar erzeugen
Öffne die Verwaltung des Dienstes, über den du deine E-Mails verschickst. Das kann Google Workspace oder Microsoft 365 sein, ein Versanddienst wie SendGrid oder Postmark oder ein Newsletter-Werkzeug wie Brevo oder Mailchimp.
Such dort nach „Domain-Authentifizierung“, „Absender-Identität“ oder direkt nach „DKIM“. Oft legst du einen DKIM-Selektor fest. Das ist nur ein Name für diesen Schlüssel, etwa google, m365 oder brevo. Nutzt du mehrere Dienste, bekommt jeder seinen eigenen Selektor. Der Dienst erzeugt dann zwei Schlüssel:
- Den privaten Schlüssel: Er bleibt geheim auf den Servern des Dienstes und signiert die Mails.
- Den öffentlichen Schlüssel: Den trägst du im nächsten Schritt im DNS deiner Domain ein.
Schritt 2: Den DNS-Eintrag anlegen
Melde dich dort an, wo die DNS-Einträge deiner Domain verwaltet werden, meist beim Anbieter, bei dem du die Domain registriert hast, z. B. World4You, IONOS oder GoDaddy. Bist du Kunde bei mikas.at, erledigst du das bei uns. Öffne dort die DNS-Verwaltung.
Leg einen neuen TXT-Eintrag an. Manche Dienste verlangen stattdessen einen CNAME-Eintrag, dann halte dich an deren Vorgabe. Ein TXT-Eintrag sieht meist so aus:
- Host/Name:
[Selektor]._domainkey, z. B.google._domainkey. Den Domainnamen hängt die DNS-Verwaltung meist selbst an. - Typ:
TXT - Wert: der öffentliche Schlüssel, den dir der Dienst anzeigt. Übernimm ihn vollständig, ohne zusätzliche Leerzeichen oder Zeilenumbrüche. Er beginnt meist mit
v=DKIM1; k=rsa; p=...
Tipp: Kopier den Schlüssel sorgfältig. Ein einziges falsches Zeichen macht den Eintrag unbrauchbar. Bis die Änderung überall sichtbar ist, können je nach Einstellung einige Minuten bis 48 Stunden vergehen.
Schritt 3: Prüfen
Geh zurück zu deinem Versanddienst. Dort gibt es meist eine Schaltfläche „Verifizieren“ oder „Prüfen“. Wenn alles passt, bekommst du eine Bestätigung.
Zusätzlich kannst du den Eintrag mit einem unabhängigen Werkzeug prüfen, etwa:
- MXToolbox DKIM Record Lookup: schnell und einfach.
- dmarcian DKIM Inspector: mit ausführlicherer Auswertung.
- EasyDMARC DKIM Lookup: übersichtlich aufbereitet.
Du gibst Selektor und Domain ein, und das Werkzeug zeigt dir, ob der Eintrag gefunden und richtig gelesen wird. Am sichersten ist ein Test mit einer echten Mail an ein Gmail-Postfach: Unter „Original anzeigen“ steht, ob DKIM bestanden hat.
Sonderfall WordPress
Gern übersehen: die eigene Website. WordPress verschickt Mails aus Kontaktformularen, WooCommerce-Bestellungen oder Passwort-Resets standardmäßig über die PHP-Funktion mail() des Webservers. Diese Mails sind meist nicht signiert und landen deshalb oft im Spam.
Besser ist der Versand über einen richtigen SMTP-Zugang. Das kostenlose Plugin WP Mail SMTP ist dafür weit verbreitet. Du stellst darin ein, dass WordPress über einen externen Dienst wie SendGrid, Mailgun, Amazon SES oder dein Google-Workspace-Konto sendet. Für diesen Dienst richtest du wie oben beschrieben DKIM ein. Dann kommen auch Bestellbestätigungen und Formularmails zuverlässig an, und gerade die sind im Geschäft wichtig.
Zusatz: BIMI, dein Logo im Posteingang
Laufen SPF und DKIM und steht DMARC auf quarantine oder reject, kannst du BIMI (Brand Indicators for Message Identification) einrichten. Dann zeigen manche Postfächer dein Logo neben deinen Mails an. Dafür brauchst du einen eigenen DNS-Eintrag und dein Logo in einem speziellen SVG-Format. Gmail und Apple Mail verlangen zusätzlich ein kostenpflichtiges Zertifikat (VMC oder CMC), und für ein VMC muss die Marke eingetragen sein. Für die meisten kleinen Betriebe lohnt sich das nicht. Wer viele Newsletter verschickt, sollte es sich aber anschauen.
Fazit: einmal richtig einrichten
SPF, DKIM und DMARC sind für jeden Pflicht, der auf seine E-Mails angewiesen ist. Die Einrichtung ist einmalige Arbeit. Damit schützt du deine Domain vor Missbrauch durch Phishing und zeigst den Postfachanbietern, dass du ein seriöser Absender bist.
Nimm dir eine Stunde und prüf deine DNS-Einträge. Kaum eine andere Maßnahme bringt für die Zustellbarkeit so viel.
Bist du unsicher, oder willst du einfach sicher sein, dass deine Mail- und Serverumgebung passt, melde dich bei uns. Wir kümmern uns um sicheres Webhosting und Server-Management und schauen uns dein Setup genau an. Vereinbare dazu eine unverbindliche Erstanalyse.
DKIM ist bei unserem Webhosting aus Österreich in wenigen Klicks aktiviert.