Wichtigste Erkenntnisse
- Der Fehler "DKIM none message not signed" tritt auf, wenn E-Mails keine gültige DKIM-Signatur aufweisen, was häufig auf Konfigurationsprobleme oder fehlende Datensätze zurückzuführen ist.
- Die Aktivierung von DKIM in den Einstellungen Ihres E-Mail-Dienstes gewährleistet, dass ausgehende E-Mails ordnungsgemäß signiert und vor Manipulationen geschützt sind.
- Die Erstellung und Veröffentlichung korrekter DKIM-TXT-Einträge in Ihrem DNS ist für eine effektive E-Mail-Authentifizierung unerlässlich.
- Falsch konfiguriertes DNS oder Syntaxfehler im DKIM-Eintrag sind häufige Ursachen für Authentifizierungsfehler und sollten umgehend behoben werden.
- Überprüfen Sie regelmäßig die DKIM-Funktionalität, indem Sie die E-Mail-Header auf "bestanden" oder "nicht bestanden" überprüfen, um sicherzustellen, dass Ihre Einrichtung korrekt funktioniert.
Was bedeutet „DKIM=none“?
dkim=none in einem „Authentication-Results“-Header bedeutet, dass der empfangende Mailserver überhaupt keine DKIM-Signatur in der Nachricht gefunden hat. Es handelt sich nicht um eine fehlgeschlagene Überprüfung, sondern um das Fehlen einer solchen. Die Nachricht wurde entweder nie signiert oder die Signatur wurde während der Übertragung entfernt.
So wird die Betreffzeile im Posteingang angezeigt:
Authentifizierungsergebnisse: mx.google.com; dkim=none (Nachricht nicht signiert) [email protected];
- dkim=none: Zeigt an, dass keine Signatur vorhanden ist.
- (Nachricht nicht signiert): Dieser Eintrag in Klammern ist die Begründungszeichenfolge, die ausdrücklich angibt, dass keine Signatur vorhanden war – im Gegensatz zu einer Signatur, die zwar vorhanden war, deren Überprüfung jedoch fehlgeschlagen ist.
- [email protected]: Zeigt die Domäne an, deren Auswertung erwartet wurde.
Dieses Ergebnis ist in RFC 7601 (für den „Authentication-Results“-Header) und in RFC 6376 (der DKIM-Spezifikation) definiert. Sie können Ihre Header auch in einen E-Mail-Header-Analysator einfügen, um dies schnell zu erkennen.
DKIM=none vs. DKIM=fail vs. DKIM=neutral
Die Unterscheidung zwischen diesen drei Ergebnissen ist entscheidend, da sie auf völlig unterschiedliche Probleme in Ihrer Authentifizierungskonfiguration hinweisen.
| Ergebnis | Bedeutung | Ein ganz besonderes Geschenk | Typische Ursache |
|---|---|---|---|
| dkim=none | Keine Signatur gefunden | Nein | DKIM ist nicht aktiviert oder es wurde kein Eintrag veröffentlicht |
| dkim=Fehler | Unterschrift vorhanden, wurde jedoch nicht überprüft | Ja | Schlüssel stimmt nicht überein, Text wurde während der Übertragung verändert. Erfahren Sie, warum DKIM fehlschlägt |
| dkim=neutral | Unterschrift vorhanden, aber nicht überprüfbar | Ja | Fehlerhafte Signatur oder Syntaxfehler im Datensatz |
Ist „DKIM=none“ ein Problem?
Ist es ein Problem, wenn in einer Nachricht „dkim=none“ steht? Die ehrliche Antwort hängt davon ab, aus welcher Richtung die E-Mail stammt.
Wenn Sie bei einer einzelnen eingehenden Nachricht von einem Dritten den Eintrag „dkim=none“ sehen, ist das nicht unbedingt Ihr Problem. Es bedeutet lediglich, dass das System des Absenders E-Mails nicht signiert.
Es stellt jedoch ein großes Problem dar, wenn dies in deinen eigenen ausgehenden E-Mails. Das bedeutet, dass Ihre Nachrichten nicht signiert sind und die DMARC-Prüfung nicht bestehen, es sei denn, SPF wird erfolgreich geprüft und ist korrekt ausgerichtet. Da DMARC erfordert, dass mindestens entweder SPF oder DKIM erfolgreich geprüft und korrekt ausgerichtet ist, versagen nicht signierte E-Mails, die sich ausschließlich auf SPF verlassen, in dem Moment, in dem eine Nachricht weitergeleitet wird.
Um Ihre aktuelle Konfiguration zu überprüfen, geben Sie Ihre Domain in ein Tool zur Abfrage von DKIM-Einträgen ein und erfahren Sie mehr über DKIM- und DMARC-Abstimmung , um sicherzustellen, dass Ihre ausgehenden E-Mails geschützt bleiben.
Mögliche Ursachen für die Fehlermeldung „DKIM none message not signed“ und wie man sie behebt
Falls Sie DKIM für diese Domain noch nie aktiviert haben, beginnen Sie mit der ersten Lösung, da diese die meisten Fälle abdeckt.
DKIM ist in den E-Mail-Einstellungen nicht aktiviert
Um kryptografische Authentifizierungsprüfungen durchzuführen, müssen Sie DKIM in den E-Mail-Einstellungen aktivieren. Auf diese Weise fügt die Domain jeder von Ihrer Domain versendeten E-Mail spezielle Header hinzu, die einen privaten Schlüssel enthalten. Dieser Schlüssel wird mit dem öffentlich verfügbaren Schlüssel abgeglichen, um die Authentizität des Absenders zu überprüfen. Dadurch wird außerdem sichergestellt, dass keine böswillige Partei den Inhalt der E-Mail manipuliert hat.
Aktivieren von DKIM in Google Mail oder Google Workspace
Hier erfahren Sie, wie Sie DKIM in den E-Mail-Einstellungen in Ihrer Google Admin Console aktivieren können:
- DKIM-Eintrag generieren.
- Fügen Sie den Namen des TXT-Eintrags und den DKIM-Schlüssel zu Ihrer Domäne hinzu.
- Melden Sie sich bei Ihrer Google Admin-Konsole an und navigieren Sie zu „Menü“ > „Apps“ > „Google Workspace“ > „Gmail“.
- Klicken Sie auf „E-Mail authentifizieren“.
- Gehen Sie zum Menü „Ausgewählte Domäne“ und wählen Sie die Domäne aus, für die Sie DKIM aktivieren möchten.
- Klicken Sie auf die Schaltfläche „Authentifizierung starten“. Warten Sie einen Moment, bis die Einrichtung von DKIM abgeschlossen ist. Oben auf der Seite wird dann der Status „E-Mail wird mit DKIM authentifiziert“ angezeigt.
Aktivieren von DKIM in Microsoft Office 365
So können Sie DKIM in den E-Mail-Einstellungen für Microsoft Office 365 aktivieren:
- Melden Sie sich zunächst beim Office 365-Portal an.
- Gehen Sie zum App-Launcher-Symbol in der oberen linken Ecke und klicken Sie auf „Admin“.
- Klicken Sie in der Navigationsleiste unten links auf „Admin“ und wählen Sie „Exchange“ aus.
- Gehen Sie zu „Schutz“ und klicken Sie auf „DKIM“.
- Wählen Sie die Domain aus, für die Sie DKIM aktivieren möchten, und klicken Sie anschließend auf „Aktivieren“, um das Signieren von Nachrichten für die ausgewählte Domain mit DKIM-Signaturen zu ermöglichen. Führen Sie dieselben Schritte aus, um DKIM für jede benutzerdefinierte Domain zu aktivieren.
Fehlender DKIM-Eintrag
Wenn die Fehlermeldung „Kein DKIM-Eintrag gefunden“ angezeigt wird, bedeutet dies, dass Ihre Domain nicht gemäß den DKIM-Standards für die E-Mail-Authentifizierung konfiguriert ist. Um diese Meldung zu beseitigen, müssen Sie DKIM für Ihre Domain konfigurieren, indem Sie mithilfe unseres DKIM-Eintragsgenerators einen DNS-TXT-Eintrag veröffentlichen, der sofort einen Eintrag mit der korrekten Syntax erstellt. So gehen Sie vor:
- Wählen Sie Ihren DKIM-Selektor aus (z. B. selector1)
- Geben Sie Ihren Domänennamen ein (z. B. exampledomain.com).
- Klicken Sie anschließend auf „DKIM-Eintrag generieren“.
- Sie erhalten einen privaten Schlüssel, den Sie in Ihren DKIM-Signierer eingeben müssen.
- Anschließend erhalten Sie den generierten DKIM-Eintrag mit Ihrem öffentlichen Schlüssel.
DKIM-Konfigurationsfehler
Syntax- und Konfigurationsfehler in Ihrem DKIM-Eintrag führen zu DKIM-Fehlern. Sie können Ihren Eintrag wie folgt einrichten:
- Wählen Sie einen DKIM-Selektor aus.
- Erzeugen Sie ein Paar öffentlicher und privater DKIM-Schlüssel.
- Verwenden Sie einen DKIM-TXT-Eintrag, um einen Selektor zu veröffentlichen, und veröffentlichen Sie den öffentlichen Schlüssel.
- Tokenisieren Sie alle ausgehenden E-Mails für Ihre Domain.
- Stellen Sie sicher, dass der öffentliche DKIM-Schlüssel korrekt im DNS veröffentlicht ist. Es wird empfohlen, ihn per Kopieren und Einfügen einzufügen, anstatt ihn manuell einzugeben, da er aus einer Kombination aus Zahlen, Sonderzeichen sowie Groß- und Kleinbuchstaben besteht.
Um einen Fehler wie „DKIM none message not signed“ zu vermeiden, sollten Sie außerdem auf die weit verbreitete Praxis des Schlüsselaustauschs verzichten, da eine vereinfachte und sortierte Konfiguration gemeinsamer Schlüssel eine Sicherheitslücke darstellt, die Hacker ausnutzen können. Überprüfen Sie außerdem den Header aller ausgehenden E-Mails; er sollte wie folgt aussehen: dkim none message not signed.
DNS wird nicht lokal gehostet
Es wird empfohlen, DNS lokal zu hosten, um eine bessere Kontrolle über Ihr Netzwerk zu haben und eine korrekte DKIM-Konfiguration zu gewährleisten. Außerdem können Sie so die DKIM-Einstellungen über den gesamten Netzwerkstack hinweg zentralisieren. Befolgen Sie diese Schritte, um das Problem zu beheben:
- Besorgen Sie sich eine statische IP-Adresse für Ihre Domain.
- Installieren Sie eine DNS-Server-Software. Einige der verfügbaren Optionen sind BIND, Microsoft DNS und dnsmasq.
- Konfigurieren Sie die DNS-Server-Software mit den entsprechenden Einstellungen, z. B. dem zu verwendenden Domänennamen und den zu erstellenden Unterdomänen oder Zonen.
- Erstellen Sie DNS-Einträge für Ihre Domain und Subdomains, beispielsweise A-Einträge für IP-Adressen und MX-Einträge für E-Mail-Server. Wenn alles ordnungsgemäß funktioniert, können Sie die DNS-Einstellungen auf der Website Ihres Domain-Registrars so anpassen, dass sie auf Ihren eigenen DNS-Server verweisen.
So überprüfen Sie, ob DKIM nun signiert
Nachdem Sie die Korrekturen vorgenommen haben, müssen Sie sicherstellen, dass Ihre ausgehenden Nachrichten tatsächlich eine gültige Signatur enthalten. Hier sind drei Möglichkeiten, dies zu überprüfen:
- Senden Sie eine Testnachricht und lesen Sie den Header: Senden Sie eine E-Mail von Ihrer Domain an eine externe Adresse (z. B. ein privates Gmail-Konto). Öffnen Sie die E-Mail, wählen Sie „Original anzeigen“ und suchen Sie nach dem Header „Authentication-Results“. Dort sollte „dkim=pass“ statt „dkim=none“ stehen. Alternativ können Sie unseren E-Mail-Header-Analysator , um sofortige Einblicke zu erhalten.
- Verwenden Sie ein Suchtool: Geben Sie Ihre Domain und Ihren Selektor in unser DKIM-Eintrag-Abfrage , um sofort zu überprüfen, ob Ihr öffentlicher Schlüssel im DNS korrekt aufgelöst wird.
- Berücksichtigen Sie die Verzögerung bei der Weiterverbreitung: DNS-Änderungen werden nicht immer sofort übernommen. Es kann bis zu 48 Stunden dauern, bis sich ein neu veröffentlichter DKIM-Eintrag vollständig in den globalen Netzwerken verbreitet hat. Wenn unmittelbar nach der Veröffentlichung Ihres Eintrags „dkim=none“ angezeigt wird, ist dies ein erwartetes Verhalten und kein Anzeichen dafür, dass Ihre Korrektur fehlgeschlagen ist.
Beheben Sie "DKIM keine Nachricht nicht signiert" mit PowerDMARC!
- Wählen Sie einen DKIM-Selektor aus.
- Erzeugen Sie ein Paar öffentlicher und privater DKIM-Schlüssel.
- Verwenden Sie den DKIM-TXT-Eintrag, um einen Selektor zu veröffentlichen und den öffentlichen Schlüssel zu veröffentlichen.
- Tokenisieren Sie alle ausgehenden E-Mails für Ihre Domain.
Häufig gestellte Fragen
Was bedeutet „dkim=none“?
Das bedeutet, dass der empfangende Mailserver keine DKIM-Signatur in der Nachricht gefunden hat. Die E-Mail wurde entweder ohne Signatur vom Absenderserver versendet, oder die Signatur wurde während der Übertragung entfernt.
Was bedeutet „Nachricht nicht signiert“ im E-Mail-Header?
Dies ist die konkrete Fehlermeldung, die erklärt, warum eine DKIM-Prüfung das Ergebnis „none“ ergab. Sie bestätigt ausdrücklich, dass die zu prüfende E-Mail keine Signatur enthielt, und unterscheidet diesen Fall von einem Fall, in dem zwar eine Signatur vorhanden war, deren Überprüfung jedoch fehlgeschlagen ist.
Ist „dkim=none“ schlecht?
Es ist problematisch, wenn dies in E-Mails auftritt, die Ihre Organisation versendet, da dies bedeutet, dass Ihre ausgehenden E-Mails bei der Authentifizierung vollständig auf SPF angewiesen sind. Wird eine nicht signierte E-Mail weitergeleitet, führt dies zu einem DMARC-Fehler. Bei eingehenden E-Mails von anderen bedeutet dies lediglich, dass diese ihre Nachrichten nicht signieren.
Was ist der Unterschied zwischen „dkim=none“ und „dkim=fail“?
„dkim=none“ bedeutet, dass der Nachricht keine Signatur beigefügt war. „dkim=fail“ bedeutet, dass zwar eine Signatur vorhanden war, der empfangende Server diese jedoch nicht überprüfen konnte – in der Regel, weil die Schlüssel nicht übereinstimmten oder der Inhalt der E-Mail während der Übertragung verändert wurde.
Wie lange dauert es, bis ein neuer DKIM-Eintrag funktioniert?
Sobald Sie einen neuen DKIM-Eintrag in Ihrem DNS veröffentlichen, kann es bis zu 48 Stunden dauern, bis dieser auf allen Servern weltweit vollständig übernommen wurde. Es ist normal, dass in diesem Zeitraum in Test-E-Mails weiterhin „dkim=none“ angezeigt wird.
- Syntax von SPF-Einträgen – 14. September 2026
- Anleitung zur Einrichtung von DKIM, DMARC und SPF für den E-Mail-Versand mit Oracle – 14. September 2026
- DKIM=none: Was das bedeutet und wie man den Fehler „Nachricht nicht signiert“ behebt – 13. September 2026