Proton Startseite

Probleme beim Konfigurieren von CNAME-Einträgen

Lesen
3 Min.
Kategorie
Domain-Einrichtung

Domain Keys Identified Mail (DKIM) ist eine Methode zur E-Mail-Authentifizierung, die kryptografisch verifiziert, dass eine E-Mail von vertrauenswürdigen Servern gesendet und nicht manipuliert wurde.

In diesem Artikel wird erklärt, was DKIM und CNAME sind, bevor die Schritte beschrieben werden, die du befolgen solltest, wenn die DKIM-Prüfung fehlschlägt, wenn du versuchst, CNAME-Einträge zu deiner eigenen Domain in Proton Mail(neues Fenster) hinzuzufügen.

Wie funktioniert DKIM?

Wenn ein Server eine E-Mail für deine Domain sendet, berechnet er mithilfe eines privaten Schlüssels (den nur vertrauenswürdige Server kennen) einen verschlüsselten Hash des E-Mail-Inhalts und fügt ihn als DKIM-Signatur zu den E-Mail-Kopfzeilen hinzu.

Der empfangende Server verifiziert den E-Mail-Inhalt, indem er den entsprechenden öffentlichen Schlüssel in den DNS-Einträgen deiner Domain sucht, den verschlüsselten Hash entschlüsselt und einen neuen Hash auf der Grundlage des empfangenen E-Mail-Inhalts berechnet, um zu prüfen, ob der entschlüsselte Hash mit dem neuen Hash übereinstimmt. Wenn es eine Übereinstimmung gibt, wurde die E-Mail nicht verändert und DKIM ist erfolgreich. Andernfalls schlägt DKIM fehl und die E-Mail wird als verdächtig eingestuft.

Was sind CNAME-Einträge?

Wir empfehlen, für Proton Mail drei Anti-Spoofing-Einträge hinzuzufügen: SPF, DKIM und DMARC. Wir verwenden CNAME-Einträge, um die automatische DKIM-Schlüsselrotation zu verwalten, was eine anerkannte Best Practice für die Sicherheit ist. Dies stellt sicher, dass immer ein aktiver Schlüssel verwendet wird, um einen unterbrechungsfreien Dienst bereitzustellen, während die anderen Schlüssel automatisch und regelmäßig ausgemustert und neu erstellt werden, um die Sicherheit zu erhöhen.

Bitte lies Einführung in die DKIM-Schlüsselverwaltung für einen genaueren Blick auf dieses Thema.

Die CNAME-Einträge, die du zu den DNS-Einstellungen deiner Domains hinzufügst, müssen exakt mit den im Einrichtungsassistenten angezeigten Einträgen übereinstimmen. Sobald wir diese Einträge in den DNS-Einstellungen deiner Domain erkennen, wird das Symbol für den DKIM-Tab auf der Einrichtungsseite Domain bearbeiten grün. Wir werden dich dann benachrichtigen und beginnen, ausgehende E-Mails von deiner eigenen Domain mit DKIM zu signieren, genau wie wir es für andere Proton Mail-Adressen tun.

Was zu tun ist, wenn die DKIM-Prüfung fehlschlägt

Es gibt drei mögliche Gründe, warum die DKIM-Prüfung fehlschlagen kann:

1. Du hast einen falschen CNAME-Wert in die DNS-Einstellungen deiner Domain eingegeben.

Dies ist unwahrscheinlich, wenn du die Werte von unserer Einrichtungsseite „Domain bearbeiten“ kopiert und eingefügt hast, aber eine Überprüfung lohnt sich immer. Gehe zu Einstellungen -> Alle Einstellungen -> Domainnamen -> drücke die Schaltfläche „Überprüfen“ neben der Domain -> DKIM-Tab, um die erforderlichen Werte zu sehen.

Die CNAME-Einträge, die du zu den DNS-Einstellungen deiner Domains hinzufügst, müssen eine exakte Übereinstimmung mit den in deinem Einrichtungsassistenten angezeigten sein.

2. Einige Registrare akzeptieren keine CNAME-Werte mit einem Punkt am Ende.

Andere hingegen verlangen ihn. Wenn dein Registrar deine CNAME-Einträge mit einem Punkt am Ende nicht akzeptiert, lösche bitte den Punkt am Ende jedes CNAME-Werts und versuche es erneut.

3. Du hast einen bestehenden DKIM-Eintrag als TXT-Eintrag, der gelöscht werden muss.

Wenn du zuvor eine manuelle DKIM-Schlüsselrotation für deine Domain mithilfe eines TXT-Eintrags konfiguriert hast, musst du diesen Eintrag aus den DNS-Einstellungen entfernen, bevor du die CNAME-Einträge eingibst. Du musst deine DNS-Einstellungen mit CNAME-Einträgen neu konfigurieren, da sie es Proton Mail ermöglichen, eine automatische Schlüsselrotation einzurichten, was dein aktueller TXT-Eintrag nicht tut.

Sobald du diesen TXT-Eintrag gelöscht hast, kannst du den Anweisungen für neue Benutzer folgen. DKIM wird das Signieren deiner E-Mails einstellen, sobald du den TXT-Eintrag löschst. Um den DKIM-Schutz aufrechtzuerhalten, solltest du deine CNAME-Hostnamen und -Werte sofort in deine DNS-Einstellungen eingeben.

Wir raten allen, die derzeit die manuelle DKIM-Schlüsselrotation verwenden, dringend dazu, auf das neue automatische Schlüsselrotationssystem umzusteigen. Dies erspart dir nicht nur die manuelle Rotation deiner Schlüssel, sondern erhöht auch automatisch deine Schlüsselstärke, wenn du 1024-Bit-Schlüssel verwendest.