Zum Inhalt springen

KOSTENLOSES TOOL · DKIM

DKIM-Tester: DKIM-Eintrag und Signatur prüfen

Der DKIM-Check prüft kostenlos, ob der DKIM-Eintrag Ihrer Domain im DNS veröffentlicht ist, welcher Schlüssel darin steht und ob er gültig ist. Geben Sie Domain und Selektor ein, bei Microsoft 365 zum Beispiel selector1. Ob Ihre Mails wirklich signiert ankommen, zeigt ein DKIM-Test mit einer echten Mail im Mail-Tester.

Die Abfragen laufen verschlüsselt über Cloudflare DoH und greifen nur öffentlich auflösbare DNS-Einträge ab. Es wird nichts an die geprüfte Domain gesendet und keine E-Mail verschickt.

So finden Sie Ihren DKIM-Selektor

Ein DKIM-Schlüssel liegt im DNS unter einem Namen aus Selektor und Domain, zum Beispiel selector1._domainkey.ihre-firma.de. Den Selektor legt Ihr Mail-Dienst fest:

Kennen Sie den Selektor nicht, testet der Check auf Knopfdruck gängige Selektoren. Eine Garantie ist das nicht, denn Selektoren sind frei wählbar.

Mehrere Dienste, mehrere Selektoren

Verschickt neben Microsoft 365 auch ein Newsletter-Tool, ein Shop oder eine Buchhaltungssoftware Mails mit Ihrer Absenderadresse, und sollen auch diese Mails mit Ihrer Domain signiert werden, braucht jeder Dienst einen eigenen Selektor mit eigenem Schlüssel. Den Selektor nennt Ihnen der jeweilige Dienst bei der Einrichtung. Prüfen Sie jeden einzeln: Fehlt ein Schlüssel, scheitert DKIM genau bei den Mails dieses Dienstes, während alle anderen sauber signiert sind.

Ergebnis verstehen

Der Check liest den TXT-Eintrag unter dem Selektor aus. Zeigt der Selektor per CNAME auf einen anderen Namen, folgt er dem Verweis und zeigt das Ziel mit an. Die möglichen Ergebnisse:

DNS-Eintrag ist nicht gleich Signatur: DKIM mit echter Mail testen

Der DKIM-Check zeigt, ob der öffentliche Schlüssel im DNS steht. Ob Ihr Mailserver ausgehende Mails auch wirklich damit signiert, sieht man nur an einer echten Mail. Genau dafür gibt es unseren Mail-Tester: Sie schicken eine Mail an eine Testadresse und sehen, ob die DKIM-Signatur gültig ist, zusammen mit SPF, DMARC und weiteren Prüfungen. Für DMARC zählt außerdem, dass die signierende Domain im d= der Signatur zu Ihrer Absenderadresse passt.

DKIM mit echter Mail testen

DKIM in Microsoft 365 aktivieren

In Microsoft 365 schalten Sie DKIM für eine eigene Domain im Microsoft Defender-Portal ein: E-Mail & Zusammenarbeit > Richtlinien & Regeln > Bedrohungsrichtlinien > E-Mail-Authentifizierungseinstellungen, Registerkarte DKIM. Direkt erreichen Sie die Seite über security.microsoft.com/authentication?viewid=DKIM. Wählen Sie dort die Domain aus; unter „CNAMEs veröffentlichen“ zeigt das Portal die beiden Einträge zum Kopieren an. Legen Sie sie bei Ihrem DNS-Anbieter an und schalten Sie danach „Nachrichten für diese Domäne mit DKIM-Signaturen signieren“ ein.

Microsoft hat das Format dieser Einträge im Mai 2025 geändert. Für Domains, die seitdem neu hinzugefügt wurden, zeigen die CNAMEs auf eine Adresse unter dkim.mail.microsoft; bestehende Domains behalten das bisherige Format unter onmicrosoft.com:

Neues Format:
selector1._domainkey  CNAME  selector1-<Domain mit Bindestrichen>._domainkey.<Präfix>.<Kennbuchstabe>-v1.dkim.mail.microsoft
selector2._domainkey  CNAME  selector2-<Domain mit Bindestrichen>._domainkey.<Präfix>.<Kennbuchstabe>-v1.dkim.mail.microsoft
Bisheriges Format, Microsofts Beispiel für contoso.com:
selector1._domainkey  CNAME  selector1-contoso-com._domainkey.contoso.onmicrosoft.com

<Präfix> ist der vordere Teil Ihrer onmicrosoft.com-Adresse, den Kennbuchstaben vergibt Microsoft. Microsoft rät, die Werte nicht selbst zusammenzusetzen, sondern aus dem Portal oder per PowerShell zu übernehmen:

Get-DkimSigningConfig -Identity ihre-firma.de | Format-List Name,Enabled,Status,Selector1CNAME,Selector2CNAME

Als Standardwert der Schlüssellänge nennt Microsoft 1024 Bit. Auf 2048 Bit wechseln Sie per PowerShell mit Rotate-DkimSigningConfig -Identity ihre-firma.de -KeySize 2048. Beim ersten Wechsel bekommt nur der nächste aktive Selektor den längeren Schlüssel, der andere beim folgenden Wechsel.

DKIM, SPF und DMARC

DKIM ist einer von drei Bausteinen. SPF legt fest, welche Server für Ihre Domain senden dürfen. DKIM signiert die Mail. DMARC sagt Empfängern, was mit Mails geschehen soll, die die Prüfung nicht bestehen, und verlangt, dass die geprüfte Domain zur Absenderadresse passt. Alle drei Einträge zusammen prüft unser Domain-Check. Wie sie im Detail zusammenspielen, erklärt der Ratgeber SPF, DKIM und DMARC technisch erklärt, und warum das gegen gefälschte Absender hilft, steht im Beitrag E-Mail-Spoofing stoppen.

DKIM-Schlüssel erzeugen: Generator oder Mail-Dienst?

Bei Microsoft 365 und Google Workspace erzeugt der Dienst das Schlüsselpaar selbst. Microsoft veröffentlicht den Schlüssel hinter den beiden CNAME-Einträgen, Google zeigt in der Admin-Konsole unter Apps > Google Workspace > Gmail > E-Mail authentifizieren einen fertigen TXT-Eintrag an. Einen DKIM-Generator brauchen Sie nur für einen eigenen Mailserver, der mit einem selbst erzeugten Schlüssel signiert. Wir bieten bewusst keinen Generator an: Der private Schlüssel gehört auf Ihren Server und nicht auf eine fremde Website.

FAQ

Häufige Fragen zum DKIM-Check

Wie kann ich DKIM testen?+

Auf zwei Wegen: Mit dem DKIM-Check auf dieser Seite prüfen Sie, ob der öffentliche Schlüssel für Ihren Selektor im DNS steht und wie lang er ist. Mit unserem Mail-Tester schicken Sie eine echte Mail und sehen, ob sie tatsächlich gültig signiert ist. Erst beides zusammen zeigt, dass DKIM funktioniert.

Was ist ein DKIM-Selektor (Selector)?+

Der Selektor ist ein frei wählbarer Name, unter dem ein DKIM-Schlüssel im DNS liegt, zum Beispiel selector1 bei Microsoft 365 oder google bei Google Workspace. Der Empfänger liest ihn aus dem s= der DKIM-Signatur und fragt dann selektor._domainkey.ihre-firma.de ab. So kann eine Domain mehrere Schlüssel nebeneinander nutzen, etwa für verschiedene Dienste oder beim Schlüsselwechsel.

Wofür braucht man DKIM?+

DKIM signiert ausgehende Mails. Der Empfänger kann damit prüfen, dass die Mail von Ihrer Domain signiert und unterwegs nicht verändert wurde. Zusammen mit SPF ist DKIM die Grundlage für DMARC, mit dem Sie Empfängern sagen, dass sie gefälschte Mails mit Ihrer Absenderadresse abweisen sollen.

Wie aktiviere ich DKIM in Microsoft 365?+

Im Microsoft Defender-Portal unter E-Mail & Zusammenarbeit > Richtlinien & Regeln > Bedrohungsrichtlinien > E-Mail-Authentifizierungseinstellungen, Registerkarte DKIM. Dort wählen Sie die Domain, legen die beiden angezeigten CNAME-Einträge bei Ihrem DNS-Anbieter an und schalten danach die DKIM-Signatur ein. Die Werte kopieren Sie am besten direkt aus dem Portal, denn Microsoft hat ihr Format für neue Domains im Mai 2025 geändert.

Reichen 1024 Bit noch?+

Sie funktionieren, sind aber die Untergrenze: Der Standard RFC 8301 verlangt von Signierern mindestens 1024 Bit und empfiehlt mindestens 2048 Bit. In Microsoft 365 wechseln Sie per PowerShell mit Rotate-DkimSigningConfig und dem Parameter -KeySize 2048 auf den längeren Schlüssel.

Warum landet meine Mail trotz DKIM im Spam?+

Weil DKIM nur zeigt, dass die Mail von Ihrer Domain signiert und nicht verändert wurde. Spamfilter bewerten mehr als die Authentifizierung: Microsoft schreibt ausdrücklich, dass auch authentifizierte Mails nicht garantiert zugestellt werden, und bei Google senken häufige Spam-Meldungen den Ruf einer Domain. Ob SPF und DMARC ebenfalls stimmen, zeigt unser Mail-Tester an einer echten Mail.

DKIM EINRICHTEN LASSEN

DKIM, SPF und DMARC sauber eingerichtet.

Wir richten DKIM für Ihre Domain ein, prüfen SPF und DMARC gleich mit und testen danach mit einer echten Mail, dass die Signatur ankommt.

Dieses Tool gibt eine erste Orientierung, keine abschließende Sicherheitsbewertung. Fragen zum Ergebnis oder einen Fehler entdeckt? Melden Sie sich kurz bei uns, wir sehen es uns an.