DKIM

DKIM ist ein Identifikationsprotokoll zur Sicherstellung der Authentizität von E-Mail-Absendern. Es wurde konzipiert, um bei der Eindämmung unerwünschter E-Mails wie Spam oder Phishing zu helfen.

Wikipedia

  • DKIM (DomainKeys Identified Mail) ist ein Verfahren zur E‑Mail‑Authentifizierung, mit dem Empfänger prüfen können, ob eine E‑Mail wirklich von der angegebenen Domain stammt und unterwegs nicht verändert wurde.
  • DKIM fügt jeder ausgehenden Mail eine digitale Signatur im E‑Mail‑Header hinzu, die vom sendenden Mailserver mit einem privaten Schlüssel erzeugt wird.
  • Der empfangende Mailserver holt den dazugehörigen öffentlichen Schlüssel aus dem DNS‑TXT‑Eintrag der Absenderdomain und vergleicht die Signatur; passt sie, gilt die Nachricht als authentisch und unverändert.

Wie aktiviert man #DKIM für eine Domain mit ISPConfig

Der DKIM-Eintrag für eine Domain kann in #ISPConfig "E-Mail" > "E-Mail-Domain" für jede Domain erstellt werden:

  • [ ] DKIM aktivieren
  • [ ] DKIM Selektor bleibt "default" (oder wird anders benannt und dann beim DNS-Eintrag entsprechend eingetragen)
  • [ ] privater Schlüssel: bleibt wo er ist (auf dem ISPConfig Server)
  • [ ] DNS-Eintrag: wird zu den DNS-Regeln kopiert und das Fenster gespeichert.
    • der generierte DNS-EIntrag kann bei der Domainverwaltung von #Netcup https://ccp.netcup.de/domains.php für eine Domain als DNS Record gespeichert werden. Es ist folgendes einzutragen:
Host Type Destination
<selektor>._domainkey[^3] TXT v=DKIM1; t=s; p=....` [^1]

Die Erstellung der public/private keys sowie des TXT-Eintrags für den Nameserver kann man erstellen mit

  1. ISPConfig (Vorteil: der private Key wird automatisch hinterlegt, falls ISPConfig die NS verwaltet wird auch der DKIM-Eintrag automatisch vorgenommen, andernfalls muss dieser manuell im NS eingetragen werden)
  2. Mit Online-Tools wie dem dkim-record-generator
  3. Keys kann man natürlich auch mit PUTTYGen (Windows) oder ssh-keygen (Linux) generieren und dann manuell kopieren

Überprüfung der DKIM Konfiguration im Nameserver

[!WICHTIG] Warum wird im Thunderbird DKIM-Verifier "keine Signatur" bei eigenen E-Mailadressen angezeigt?

  1. Das "Gesendet"-Ordner-Problem (Der häufigste Grund) Wenn man Mails im Gesendet-Ordner (Sent) in Thunderbird anschaut, sieht man oft die Version der E-Mail, die Thunderbird lokal gespeichert hat, bevor sie an den Mailserver übertragen wurde. Die Ursache: In den meisten Setups fügt erst der Mailserver (z. B. Postfix, Exim oder der Server deines Hosters) die DKIM-Signatur beim Verlassen des Servers hinzu. Die Kopie in deinem Gesendet-Ordner hat diese Signatur daher schlichtweg noch nicht. Der Test: Schicke eine Test-Mail an eine externe Adresse (z. B. eine private Gmail- oder GMX-Adresse) oder an einen Dienst wie check-auth@verifier.port25.com oder mail-tester.com. Wenn die Mail dort als korrekt signiert angezeigt wird, ist alles perfekt und es liegt nur an Thunderbirds lokaler Kopie.