Einen DKIM-Schlüssel aktivieren
DKIM setzt eine digitale Signatur auf jede Nachricht, die über 2Mail rausgeht. Der empfangende Server prüft diese Signatur anhand eines öffentlichen Schlüssels im DNS Ihrer Domain. Die Aktivierung geschieht in zwei Bewegungen: den Eintrag in Ihr DNS setzen und die Signierung im Dashboard einschalten.
Schritt 1: den Schlüssel im Dashboard anlegen
Öffnen Sie Ihre Versanddomain im Dashboard von 2Mail und lassen Sie bei der Authentifizierung einen DKIM-Schlüssel anlegen. 2Mail zeigt Ihnen danach zwei Dinge: den Namen des Eintrags, mit einem Selektor als Präfix, und den Wert, der hineingehört. Die private Hälfte des Schlüssels bleibt auf unseren Servern; die müssen Sie nirgendwo eintragen.
Schritt 2: den Eintrag in Ihr DNS setzen
- Gehen Sie in die DNS-Verwaltung Ihres Registrars oder Hostingpanels.
- Legen Sie einen Eintrag des Typs an, den das Dashboard angibt.
- Tragen Sie als Namen nur den Teil vor Ihrer Domain ein, also den Selektor und den Bestandteil _domainkey. Viele Panels ergänzen die Domain selbst; tippen Sie sie noch einmal dazu, wird der Eintrag unauffindbar.
- Fügen Sie den Wert wörtlich ein. Manche Panels teilen lange Werte automatisch auf; das ist in Ordnung, solange Sie nicht selbst Leerzeichen oder Zeilenumbrüche hinzufügen.
- Speichern Sie.
Schritt 3: prüfen und aktivieren
Zurück im Dashboard lassen Sie 2Mail den Eintrag prüfen. Sobald das gelingt, schalten Sie die Signierung ein. Ab diesem Moment erhält jede Nachricht über unser Relay eine Signatur im Namen Ihrer Domain. Senden Sie gleich eine Test-E-Mail an eine externe Adresse und sehen Sie sich die Kopfzeilen an: Bei den Authentifizierungsergebnissen sollte dkim=pass stehen.
Mehrere Domains
DKIM gilt je Versanddomain. Versenden Sie von mehreren Domains, wiederholen Sie diese Schritte für jede Domain. Eine Subdomain — etwa eine eigene Domain für Newsletter — hat ihren eigenen Eintrag.
Den Schlüssel später ersetzen
Möchten Sie den Schlüssel rotieren, etwa nach einem Personalwechsel oder weil eine Sicherheitsrichtlinie es verlangt, legen Sie im Dashboard einen neuen Schlüssel mit einem anderen Selektor an. Setzen Sie den neuen Eintrag in Ihr DNS, aktivieren Sie ihn und löschen Sie den alten Eintrag erst ein paar Tage später. So bleiben Nachrichten, die noch unterwegs sind, gültig.
Wo es schiefgeht
- Eintrag nicht gefunden — der Name wurde doppelt eingetragen oder der Selektor falsch übernommen.
- Wert ungültig — im eingefügten Wert steckt ein Leerzeichen oder ein Zeilenumbruch.
- dkim=fail beim Empfänger — eine zwischengeschaltete Anwendung verändert die Nachricht nach der Signierung, zum Beispiel ein Signaturtool oder ein angehängter Disclaimer.
Schalten Sie danach auch DMARC ein; wie Sie dessen Berichte lesen, steht in DMARC-Berichte in 2Mail lesen. Der Hintergrund zu den drei Einträgen steht auf SPF, DKIM und DMARC.
Klappt es nicht?
Schicken Sie uns über Kontakt Ihren Domainnamen und einen Screenshot des Eintrags in Ihrem DNS-Panel. Wir prüfen nach, was abweicht.
Läuft es bei Ihnen anders als oben beschrieben, oder bleiben Sie hängen? Nehmen Sie Kontakt auf und halten Sie Ihre Domain oder Kundennummer bereit, dann schauen wir gemeinsam nach.
Support kontaktieren