So sieht die Meldung aus
dkim=permerror (no key for signature) header.d=example.com header.s=selector1 dkim=neutral (no key) DKIM-Signature verification failed: public key not found in DNS

Wo der Schlüssel stehen muss

Die DKIM-Signature nennt zwei Dinge: die Domain im d=-Tag und den Selector im s=-Tag. Daraus baut jeder Empfänger denselben Namen:

{selector}._domainkey.{domain} Beispiel bei d=deinedomain.de s=selector1: selector1._domainkey.deinedomain.de. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq…"

Fehlt dieser TXT-Record oder enthält er kein brauchbares p=, kommt genau diese Meldung.

Die häufigsten Ursachen

  1. Der Record wurde nie veröffentlicht. Signierung im Mailserver aktiviert, DNS-Eintrag vergessen — der mit Abstand häufigste Fall.
  2. _domainkey doppelt. Viele DNS-Oberflächen hängen den Domainnamen automatisch an. Wer den vollen Namen einträgt, landet bei selector1._domainkey.deinedomain.de.deinedomain.de. Ein Blick auf den tatsächlich aufgelösten Namen entlarvt das sofort.
  3. Selector-Verwechslung. Der Server signiert mit s=mail, im DNS steht aber default. Maßgeblich ist immer, was in der Signatur steht.
  4. Schlüsselrotation ohne Übergang. Der alte Selector wurde gelöscht, während noch Mails mit der alten Signatur unterwegs waren. Beim Rotieren beide Selectoren eine Weile parallel stehen lassen.
  5. CNAME zeigt ins Leere. Bei Dienstleistern wird der Selector meist per CNAME auf deren Infrastruktur verwiesen. Wurde der Dienst gekündigt oder das Konto umgezogen, löst der CNAME nicht mehr auf.
  6. Der Record wurde beim Einfügen zerschnitten. Ein 2048-Bit-Schlüssel ist länger als 255 Zeichen und muss vom DNS-Anbieter auf mehrere Strings aufgeteilt werden. Manche Oberflächen kürzen stattdessen still.

Prüfen

Nimm Domain und Selector aus dem d=- und s=-Tag der fehlgeschlagenen Nachricht und löse den Namen direkt auf:

dig +short TXT selector1._domainkey.deinedomain.de

Kommt nichts zurück, ist die Sache klar. Kommt etwas zurück, das nicht mit v=DKIM1 beginnt oder kein p= mit langem Base64-Wert enthält, ist der Record beschädigt.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen