Schutz vor Spoofing und Manipulation: DKIM, SPF, DMARC, DNSKEY und DNSSEC einfach erklärt


Alle in diesem Artikel beschriebenen Protokolle und Mechanismen – DKIM, SPF, DMARC, DNSSEC und DNSKEY – tragen dazu bei, die Sicherheit und Zuverlässigkeit von E-Mails und DNS-Anfragen zu gewährleisten. Sie bieten Schutz vor Spoofing, Manipulation und Missbrauch durch die Nutzung kryptografischer Techniken und definierter Sicherheitsrichtlinien.

1. DKIM (DomainKeys Identified Mail)

Ziel:
DKIM dient dazu, die Authentizität einer E-Mail sicherzustellen, indem es die Nachricht mit einer digitalen Signatur versieht. Dadurch wird sichergestellt, dass die E-Mail nicht manipuliert wurde und tatsächlich von einem autorisierten Server der Absenderdomain stammt.

Funktionsweise:

  • Signaturerstellung: Wenn eine E-Mail gesendet wird, erstellt der Mailserver des Absenders eine digitale Signatur basierend auf bestimmten Teilen der E-Mail (z.B. den Header-Informationen oder dem E-Mail-Body). Diese Signatur wird mit einem privaten Schlüssel erstellt, den nur der Absender kennt.
  • Veröffentlichung des öffentlichen Schlüssels im DNS: Der öffentliche Schlüssel, der zur Verifizierung der Signatur verwendet wird, wird im DNS der Absenderdomain in einem speziellen DKIM-Record veröffentlicht. Dieser öffentliche Schlüssel ist für alle empfangenden Server zugänglich.
  • Verifizierung durch den Empfänger: Wenn der Empfänger die E-Mail erhält, ruft sein Mailserver den öffentlichen Schlüssel aus dem DNS ab. Mithilfe dieses Schlüssels kann der Mailserver die Signatur überprüfen. Wenn die Signatur gültig ist, wird bestätigt, dass die E-Mail während der Übertragung nicht verändert wurde und von einem autorisierten Server stammt.

Beispiel:
Eine E-Mail von „admin@example.com“ wird mit einem privaten Schlüssel des Mailservers von „example.com“ signiert. Der empfangende Mailserver überprüft die Signatur, indem er den öffentlichen Schlüssel aus dem DNS von „example.com“ abruft. So wird sichergestellt, dass die E-Mail unverändert und legitim ist.

2. SPF (Sender Policy Framework)

Ziel:
SPF schützt gegen E-Mail-Spoofing, indem es sicherstellt, dass nur autorisierte Server im Namen einer Domain E-Mails versenden dürfen. Dadurch werden gefälschte Absenderadressen, wie sie oft bei Phishing-Angriffen verwendet werden, erschwert.

Funktionsweise:

  • SPF-Record im DNS: Der Domain-Inhaber legt im DNS einen SPF-Record an. Dieser Record enthält eine Liste von IP-Adressen oder Servern, die berechtigt sind, E-Mails im Namen der Domain zu versenden. Nur diese im SPF-Record definierten Server dürfen für die Domain E-Mails versenden.
  • Überprüfung durch den Empfänger: Wenn ein empfangender Mailserver eine E-Mail erhält, prüft er die IP-Adresse des sendenden Servers. Diese wird mit den IP-Adressen verglichen, die im SPF-Record der Absenderdomain hinterlegt sind.
  • Entscheidung: Wenn der sendende Server in der Liste der autorisierten Server aufgeführt ist, wird die E-Mail als legitim betrachtet. Ist dies nicht der Fall, kann der Mailserver die E-Mail ablehnen oder als verdächtig markieren, oft durch Einordnung in den Spam-Ordner.

Beispiel:
Eine Domain „example.com“ veröffentlicht einen SPF-Record, der besagt, dass nur der Server „mail.example.com“ (mit der IP-Adresse 192.168.1.1) berechtigt ist, E-Mails zu versenden. Wenn eine E-Mail von einem anderen Server kommt, der nicht in diesem Record aufgeführt ist, wird die E-Mail als verdächtig eingestuft oder abgelehnt.

3. DMARC (Domain-based Message Authentication, Reporting & Conformance)

Ziel:
DMARC ist ein Sicherheitsprotokoll, das SPF und DKIM kombiniert, um eine umfassendere Authentifizierungsstrategie für E-Mails zu bieten. Es legt fest, wie empfangende Server E-Mails behandeln sollen, die die SPF- und DKIM-Prüfungen nicht bestehen, und bietet zudem Berichtsfunktionen.

Funktionsweise:

  • DMARC-Record im DNS: Ein DMARC-Record wird im DNS der Domain veröffentlicht. Er definiert, wie der empfangende Server auf E-Mails reagieren soll, die SPF oder DKIM nicht bestehen. Der Record kann angeben, ob solche E-Mails in den Spam-Ordner verschoben, abgelehnt oder weiterhin akzeptiert werden sollen.
  • Prüfung der „Alignierung“ von SPF und DKIM: DMARC prüft nicht nur, ob eine E-Mail SPF und DKIM besteht, sondern auch, ob die Domain, die im „From“-Header der E-Mail angezeigt wird, mit der Domain übereinstimmt, die durch SPF und DKIM authentifiziert wurde. Diese zusätzliche Prüfung verhindert, dass E-Mails mit gefälschten Absendern trotz bestandener SPF- oder DKIM-Prüfung als legitim gelten.
  • Berichte: DMARC ermöglicht es Domain-Inhabern, tägliche Berichte zu erhalten, in denen aufgeführt ist, welche E-Mails ihre Domain verwendet haben und wie diese behandelt wurden (z.B. ob sie authentifiziert oder abgelehnt wurden). Diese Berichte helfen, Missbrauch und Spoofing-Versuche zu erkennen.

Beispiel:
Ein DMARC-Record könnte festlegen, dass alle E-Mails, die entweder SPF oder DKIM nicht bestehen, abgelehnt werden. Zusätzlich kann der Domain-Inhaber tägliche Berichte erhalten, die zeigen, welche E-Mails im Namen der Domain gesendet wurden und ob sie erfolgreich authentifiziert wurden.

4. DNSSEC (Domain Name System Security Extensions)

Ziel:
DNSSEC schützt das Domain Name System (DNS) vor Manipulationen, indem es sicherstellt, dass die DNS-Antworten authentisch und unverändert sind. DNSSEC schützt insbesondere vor Angriffen wie Cache-Poisoning, bei denen gefälschte DNS-Antworten in den Cache eines DNS-Resolvers eingeschleust werden.

Funktionsweise:

  • Digitale Signaturen: DNSSEC fügt jeder DNS-Antwort eine digitale Signatur hinzu, die mit einem privaten Schlüssel signiert wurde. Diese Signatur stellt sicher, dass die Antwort von einem autorisierten Server stammt und während der Übertragung nicht manipuliert wurde.
  • Vertrauensanker (Trust Anchor): DNSSEC arbeitet mit einer Vertrauenskette, die von den Root-DNS-Servern ausgeht und sich bis zu den Ziel-Domains erstreckt. Jede Zone (Root, TLD, Second-Level-Domain) signiert die darunterliegende Zone, um die Authentizität der DNS-Daten sicherzustellen.
  • Verifizierung durch den Resolver: Der DNS-Resolver des Benutzers überprüft die Signaturen, indem er die öffentlichen Schlüssel der jeweiligen Zonen abfragt. Wenn die Signatur gültig ist, wird die DNS-Antwort als vertrauenswürdig betrachtet.

Ablaufdiagramm zur DNSSEC-Verifizierung:

Root-DNS-Server (Vertrauensanker) --> TLD-DNS (z.B. .com) --> Second-Level-Domain (z.B. example.com) --> DNS-Antwort
EbeneFunktion
Root-ServerDer Ausgangspunkt für die Vertrauenskette, signiert TLD-Server.
TLD-ServerSigniert die Second-Level-Domains.
Second-Level-DomainStellt signierte DNS-Antworten bereit.

Beispiel:
Wenn ein Benutzer die Website „example.com“ aufruft, überprüft sein DNS-Resolver die Signaturen der DNS-Antwort, um sicherzustellen, dass die Antwort unverändert ist und von der richtigen Quelle stammt.

5. DNSKEY (DNS Security Key)

Ziel:
DNSKEY ist ein zentraler Bestandteil von DNSSEC und stellt den öffentlichen Schlüssel bereit, der zur Verifizierung der digitalen Signaturen verwendet wird, die DNSSEC hinzufügt.

Funktionsweise:

  • Öffentlicher Schlüssel im DNSKEY-Record: Der DNSKEY-Record enthält den öffentlichen Schlüssel, der zur Überprüfung der Signaturen verwendet wird, die auf den DNS-Daten basieren. Der öffentliche Schlüssel ist im DNS der jeweiligen Domain hinterlegt.
  • Signaturprüfung: DNSKEY ermöglicht es dem DNS-Resolver, die digitalen Signaturen von DNS-Daten zu überprüfen, um sicherzustellen, dass sie unverändert und authentisch sind. Der öffentliche Schlüssel wird verwendet, um die Signatur zu entschlüsseln und ihre Gültigkeit zu überprüfen.
  • Zonenschlüssel: Es gibt zwei Arten von Schlüsseln in DNSSEC: den Zone Signing Key (ZSK), der die DNS-Daten einer Zone signiert, und den Key Signing Key (KSK), der den ZSK signiert. Diese Aufteilung erhöht die Sicherheit und ermöglicht flexiblere Schlüsselmanagement-Strategien.
SchlüsseltypFunktion
ZSK (Zone Signing Key)Signiert die eigentlichen DNS-Daten der Zone (z.B. A- und MX-Records).
KSK (Key Signing Key)Signiert den ZSK, um die Vertrauenswürdigkeit der Zone sicherzustellen.

Beispiel:
Ein DNSKEY-Record könnte folgendermaßen aussehen:

example.com. IN DNSKEY 257 3 8 AwEAAb...

Dieser Record enthält den öffentlichen Schlüssel für „example.com“, der zur Verifizierung der Signaturen auf den DNS-Daten verwendet wird.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Meroth IT-Service ist Ihr lokaler IT-Dienstleister in Frankfurt am Main für kleine Unternehmen, Selbstständige und Privatkunden


Kostenfreie Ersteinschätzung Ihres Anliegens?

❱ Nehmen Sie gerne Kontakt auf ❰

Werbung

TL-POE150S 802.3af Gigabit PoE-Injektor, Macht Nicht-PoE-Geräte PoE-fähig, erkennt automatisch bis zu 15,4 W, Plug & Play, bis 100 m Reichweite.ℹ︎
Ersparnis 8%
UVP**: € 15,19
€ 13,90
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR GS116PP PoE Switch 16 Port Gigabit Ethernet LAN Switch mit 16x PoE+ 183W (Plug-and-Play Netzwerk Switch PoE 16 Ports, lüfterlos, 19 Zoll Rack-Montage, ProSAFE Lifetime-Garantie), Schwarzℹ︎
Ersparnis 21%
UVP**: € 229,99
€ 182,44
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 182,44
Preise inkl. MwSt., zzgl. Versandkosten
HP Envy Laptop | 17,3" FHD Touchscreen | Intel Core Ultra 7 155H | 16 GB DDR4 RAM (2X 8 GB) | 1 TB SSD | Intel Arc Graphics | Windows 11 Home | Copilot+ Key | QWERTZ Tastatur | Silberℹ︎
Kein Angebot verfügbar.
NETGEAR RAX10 WiFi 6 Router AX1800 (4 Streams mit bis zu 1,8 GBit/s, Nighthawk WLAN Router Abdeckung bis zu 100 m², kompatibel mit iPhone 12/13 oder Samsung S20/S21)ℹ︎
Ersparnis 49%
UVP**: € 134,90
€ 69,45
Nur noch 2 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 150,04
Preise inkl. MwSt., zzgl. Versandkosten
€ 156,90
Preise inkl. MwSt., zzgl. Versandkosten
HP Laptop mit 17,3 Zoll FHD Display, AMD Ryzen 7 7730U, 16 GB DDR4 RAM, 512 GB SSD, AMD Radeon-Grafik, Windows 11, QWERTZ Tastatur, Schwarzℹ︎
Ersparnis 14%
UVP**: € 699,00
€ 599,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Hp Elitebook 840 G11 14´´ Ultra 5-125h/16gb/512gb Ssd Laptop Spanish QWERTYℹ︎
€ 1.522,50
Nur noch 7 auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo IdeaPad 3 17ALC6 (17.30", 512 GB, 12 GB, DE, AMD Ryzen 7 5700U), Notebook, Grauℹ︎
€ 658,43
Preise inkl. MwSt., zzgl. Versandkosten
€ 660,98
Gewöhnlich versandfertig in 7 bis 8 Tagen
Preise inkl. MwSt., zzgl. Versandkosten
Lenovo ThinkCentre M75q Gen2 Tiny Ryzen 7 PRO 5750GE 16GB RAM 512GB SSD Win10Pro Win11Pro - 11JN000JGEℹ︎
Kein Angebot verfügbar.
NETGEAR Orbi WiFi 6 Mesh WLAN System (RBK763S) | WiFi 6 Router mit 2 Satelliten-Repeatern | Abdeckung von bis zu 525 m², 75 Geräte | AX5400 bis zu 5,4 GBit/sℹ︎
Ersparnis 29%
UVP**: € 699,99
€ 499,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 699,99
Preise inkl. MwSt., zzgl. Versandkosten
HP Laptop mit 17,3" FHD Display, AMD Ryzen 5 7520U, 8GB DDR5 RAM, 512 GB SSD, AMD Radeon-Grafik, Windows 11, QWERTZ, Schwarz inkl. 25 GB Dropbox-Speicher für 12 Monateℹ︎
€ 497,18
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
HP OmniBook X Flip 2in1 Next Gen AI Laptop| AMD Ryzen AI 7 350 (8C) | dedizierte NPU für KI | 50 NPU Tops | Copilot+ PC | 14" 3K 2880x1800 OLED-Touchscreen | 16GB | 1TB SSD | Win11 | QWERTZ | Silberℹ︎
€ 1.049,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link TL-SG1005P 5-Port Gigabit LAN PoE Switch mit 4 PoE+ Ports (65 Watt, IEEE-802.3af/at, Plug-and-Play, Robustes Metallgehäuse)ℹ︎
Ersparnis 32%
UVP**: € 44,90
€ 30,39
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 30,39
Preise inkl. MwSt., zzgl. Versandkosten
€ 63,90
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR Nighthawk Dual-Band WiFi 7 Router (RS100) – Sicherheitsfunktionen, BE3600 WLAN-Geschwindigkeit (bis zu 3,6 Gbit/s) – deckt bis zu 135 m2 ab, 50 Geräte – 2,5 GB Internet-Portℹ︎
Ersparnis 26%
UVP**: € 149,99
€ 110,98
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 177,90
Preise inkl. MwSt., zzgl. Versandkosten
HP Victus Gaming Laptop, 16,1" FHD Display 144Hz, AMD Ryzen 5 8640H, 16 GB DDR5 RAM, 512 GB SSD, NVIDIA GeForce RTX 4060 (8GB), QWERTZ, Windows 11, Schwarzℹ︎
Kein Angebot verfügbar.
Apple MacBook Air (15", Apple M4 Chip mit 10‑Core CPU und 10‑Core GPU, 24GB Gemeinsamer Arbeitsspeicher, 512 GB) - Mitternachtℹ︎
Ersparnis 16%
UVP**: € 1.899,00
€ 1.599,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 1.599,00
Preise inkl. MwSt., zzgl. Versandkosten
acer Swift 16 AI OLED, SF16-51T, Notebook, 16" OLED, Intel® Core Ultra 9, 32 GB RAM, 2 TB SSD, Intel® Arc Graphicsℹ︎
Kein Angebot verfügbar.
ℹ︎ Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 16. Februar 2026 um 12:55. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Abonnieren
Benachrichtige mich bei
0 Kommentare
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben scrollen