
Wir beobachten seit einigen Tagen zunehmend, dass E-Mails an Empfänger mit GMX- oder Web.de-Adressen nicht zugestellt werden.
Insbesondere GMX und Web.de fordern die Implementierung von DKIM, um die Sicherheit und Vertraulichkeit der E-Mail-Kommunikation zu erhöhen, wie aus ihren Best Practices hervorgeht. Dies steht im Zusammenhang mit den Bemühungen von Unternehmen wie Google und Yahoo, die ab dem 1. Februar 2024 verstärkt auf starke Authentifizierungsverfahren setzen, um betrügerische E-Mails zu bekämpfen.
Was ist DKIM überhaupt?
DKIM steht für "DomainKeys Identified Mail" und ist ein Sicherheitsverfahren, das dabei hilft, die Echtheit von E-Mails zu überprüfen. Es funktioniert so: Wenn eine E-Mail versendet wird, fügt der E-Mail-Server des Absenders eine digitale Signatur hinzu. Diese Signatur ist wie ein Siegel, das bestätigt, dass die E-Mail wirklich von der angegebenen Domain stammt und auf dem Weg zum Empfänger nicht verändert wurde. Empfangende E-Mail-Server können diese Signatur überprüfen, um sicherzustellen, dass die E-Mail vertrauenswürdig ist. Das Ziel von DKIM ist es, Spam und Phishing zu reduzieren, indem es schwieriger gemacht wird, gefälschte E-Mails zu versenden, die so aussehen, als kämen sie von einer legitimen Quelle.
Und was sind SPF und DMARC?
DKIM allein reicht nicht. Zusammen mit zwei weiteren Einträgen im DNS Ihrer Domain ergibt es erst ein schlüssiges Bild:
SPF ("Sender Policy Framework") ist eine Liste der Server, die in Ihrem Namen E-Mails verschicken dürfen. Empfängt ein Mailserver eine Nachricht von einer Adresse, die nicht auf dieser Liste steht, ist das ein deutliches Warnsignal. Typischerweise gehören dort Ihr Postfach-Anbieter, Ihr Newsletter-Dienst und Ihr Shop- oder CRM-System hinein — jedes System, das Mails mit Ihrer Domain im Absender versendet.
DMARC verbindet beides und beantwortet die entscheidende Frage: Was soll ein Empfänger tun, wenn SPF und DKIM nicht passen? Sie hinterlegen eine Regel, und der Empfänger hält sich daran. Zusätzlich verlangt DMARC, dass die geprüfte Domain zur sichtbaren Absenderadresse passt — genau die Lücke, die Fälscher sonst nutzen: technisch korrekt signiert, aber im Postfach steht Ihr Firmenname.
DMARC schrittweise schärfen statt sofort blockieren
Eine scharfe DMARC-Regel von heute auf morgen zu setzen, ist der häufigste Fehler. Wer noch nicht weiß, welche Systeme alle in seinem Namen versenden, sperrt sich damit womöglich die eigene Rechnungssoftware aus. Der bewährte Weg führt über drei Stufen:
1. Beobachten — die Regel steht auf p=none. Es wird nichts blockiert, Sie bekommen aber Berichte darüber, wer in Ihrem Namen versendet. Zwei bis vier Wochen genügen meist, um alle beteiligten Systeme zu finden.
2. Aussortieren — mit p=quarantine landen nicht authentifizierte Nachrichten im Spam-Ordner statt beim Empfänger. Ein Sicherheitsnetz, falls doch ein System übersehen wurde.
3. Abweisen — p=reject lehnt sie vollständig ab. Das ist das Ziel, denn erst dann kann niemand mehr in Ihrem Namen schreiben.
So prüfen Sie Ihre Domain
Ob Ihre Domain bereits abgesichert ist, lässt sich in wenigen Minuten feststellen: Die drei Einträge liegen öffentlich im DNS und lassen sich über eine DNS-Abfrage oder einen der gängigen kostenlosen Prüfdienste auslesen. Gesucht werden ein TXT-Eintrag beginnend mit v=spf1, ein DMARC-Eintrag unter _dmarc.ihre-domain.de und der DKIM-Schlüssel unter dem Selektor Ihres Mailservers.
Ein schneller Gegentest ohne Werkzeuge: Schicken Sie eine Mail von Ihrer Firmenadresse an ein Gmail-Postfach, öffnen Sie dort im Menü der Nachricht "Original anzeigen". Steht bei SPF, DKIM und DMARC jeweils PASS, ist alles in Ordnung.
Wie können wir dabei helfen?
Gerne unterstützen wir Sie bei der wichtigen Einrichtung von DKIM für Ihre Domain, um die Sicherheit Ihrer E-Mail-Kommunikation zu erhöhen und Ihre Zustellbarkeit zu verbessern. Für eine Pauschalgebühr von 40,00 Euro inkl. MwSt. pro Domain erstellen wir die notwendigen DKIM Records und kümmern uns um die korrekte Eintragung in das DNS Ihrer Domain. Schreiben Sie uns dazu gerne bei Bedarf eine E-Mail.
Darüber hinaus überprüfen wir auch, ob bereits DMARC- und SPF-Einträge existieren, und beraten Sie zu eventuell notwendigen Anpassungen. Durch diese Maßnahmen stärken wir die Authentizität Ihrer E-Mails und minimieren das Risiko, dass diese als Spam markiert oder abgelehnt werden. Mit unserer Expertise sorgen wir für eine reibungslose Implementierung und stehen Ihnen während des gesamten Prozesses zur Seite.
Kann ich diese Änderung selber durchführen?
Ja — wenn Sie Zugriff auf die DNS-Verwaltung Ihrer Domain haben. In Plesk aktivieren Sie DKIM je Domain unter Mail-Einstellungen; der passende DNS-Eintrag wird dabei automatisch erzeugt. SPF und DMARC tragen Sie anschließend von Hand als TXT-Einträge nach. Die offizielle Anleitung dazu steht in der Plesk-Dokumentation.
Zwei Stolperstellen sind uns dabei am häufigsten begegnet: Änderungen am DNS brauchen je nach Anbieter einige Stunden, bis sie überall bekannt sind — messen Sie also nicht sofort nach. Und pro Domain darf es nur einen SPF-Eintrag geben. Wer einen zweiten anlegt, statt den vorhandenen zu ergänzen, macht beide ungültig.
Quellen: