---
title: "DKIM vs DMARC: Was ist der Unterschied? | AutoSPF"
description: "DKIM ist eine Authentifizierungsmethode - eine kryptografische Signatur, die belegt, dass eine Nachricht autorisiert und unverändert ist. DMARC ist eine Richtlinien-Schicht."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/de/email-authentication/dkim-vs-dmarc/"
---

# DKIM vs DMARC

DKIM ist eine Authentifizierungsmethode - eine kryptografische Signatur, die belegt, dass eine Nachricht autorisiert und unverändert ist. DMARC ist eine Richtlinien- und Reporting-Schicht, die auf DKIM (und SPF) aufbaut: Sie prüft das Alignment mit der sichtbaren From-Domain und teilt Empfängern mit, was bei einem Fehlschlag zu tun ist. Sie sind keine Alternativen.

Dieser Leitfaden ist Teil unseres Leitfadens zur [E-Mail-Authentifizierung](/de/email-authentication/). Verwandt: [SPF vs DKIM](/de/email-authentication/spf-vs-dkim/) und [SPF vs DMARC](/de/email-authentication/spf-vs-dmarc/).

**DKIM ist eine Authentifizierungsmethode: eine kryptografische Signatur, die belegt, dass eine Nachricht von der sendenden Domain autorisiert wurde und während der Übertragung nicht verändert wurde. DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von DKIM (und SPF) nutzt, prüft, ob sie mit der sichtbaren From-Domain übereinstimmen, und den Empfängern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. Sie sind keine Alternativen — DMARC baut auf DKIM auf.**

## Was DKIM leistet

[DKIM](/dkim/) (DomainKeys Identified Mail) ermöglicht es einem sendenden Server, jeder ausgehenden Nachricht eine kryptografische Signatur beizufügen. Der Server signiert ausgewählte Header und den Nachrichtentext mit einem privaten Schlüssel, und Empfänger überprüfen diese Signatur gegen einen im DNS der sendenden Domain veröffentlichten öffentlichen Schlüssel. Ist die Überprüfung erfolgreich, weiß der Empfänger zwei Dinge: Die Nachricht wurde von einer Domain autorisiert, die den Signierschlüssel kontrolliert, und der signierte Inhalt wurde zwischen Versand und Zustellung nicht verändert.

Diese Signatur reist in einem verborgenen Header namens [DKIM-Signatur](/dkim/dkim-signature/). Sie hält fest, welche Domain die Nachricht signiert hat, welcher Selektor auf den öffentlichen Schlüssel verweist und welche Header abgedeckt wurden. Entscheidend ist: DKIM allein beantwortet nur die Frage „Ist diese Signatur gültig?” Es entscheidet nicht, was ein Empfänger mit einer nicht signierten oder ungültigen Nachricht tun soll, und es meldet nichts an den Domain-Inhaber zurück. Es ist ein Überprüfungsmechanismus, kein Durchsetzungs- oder Überwachungssystem.

## Was DMARC leistet

DMARC (Domain-based Message Authentication, Reporting and Conformance) setzt eine Ebene darüber an. Es signiert oder überprüft Nachrichten nicht selbst — stattdessen verarbeitet es die Pass/Fail-Ergebnisse von DKIM und SPF und ergänzt drei Dinge, die diesen fehlen.

Erstens **Alignment**. DMARC verlangt, dass ein bestandenes DKIM- (oder SPF-)Ergebnis derselben Domain angehört, die ein Mensch im From-Header sieht. Eine gültige Signatur von einer unbeteiligten Domain erfüllt DMARC nicht. Das schließt die Lücke, die es Angreifern erlaubt, die Authentifizierung zu bestehen und dennoch Ihre Marke zu fälschen.

Zweitens **Richtlinie**. Ein im DNS veröffentlichter DMARC-Record teilt den Empfängern mit, wie sie Nachrichten behandeln sollen, die das Alignment nicht bestehen: `p=none` (nur überwachen), `p=quarantine` (in den Spam senden) oder `p=reject` (direkt blockieren). Sie beginnen bei `none`, um zu beobachten, und verschärfen dann schrittweise bis zu `reject`.

Drittens **aggregiertes Reporting**. Empfänger senden XML-Reports zurück, die jede Quelle zeigen, die als Ihre Domain Post versendet — legitime wie betrügerische gleichermaßen. Sie können jeden veröffentlichten Record mit einem [DMARC-Checker](/de/tools/dmarc-checker/) validieren, bevor Sie sich darauf verlassen.

## DKIM vs DMARC im Überblick

| Aspekt                    | DKIM                                                                 | DMARC                                                                  |
| ------------------------- | -------------------------------------------------------------------- | ---------------------------------------------------------------------- |
| Zweck                     | Nachrichten kryptografisch signieren und überprüfen                  | Richtlinie durchsetzen und über Authentifizierungsergebnisse berichten |
| Was es prüft              | Signaturgültigkeit und Nachrichtenintegrität                         | Ob DKIM/SPF bestehen _und_ mit der From-Domain aligned sind            |
| Wo es veröffentlicht wird | DNS-TXT-Record an einem Selektor, plus ein Header in jeder Nachricht | Ein einzelner DNS-TXT-Record unter \_dmarc.yourdomain.com              |
| Erzeugt Reports?          | Nein                                                                 | Ja — aggregierte (und optionale forensische) Reports                   |
| Kann allein wirken?       | Überprüft, kann aber nicht durchsetzen oder berichten                | Nein — es benötigt DKIM- und/oder SPF-Ergebnisse zur Auswertung        |

## Wie sie zusammenarbeiten

DMARC ersetzt DKIM niemals; es hängt davon ab. Wenn eine Nachricht eintrifft, prüft der Empfänger die DKIM-Signatur und das SPF-Ergebnis. DMARC stellt dann eine strengere Frage: Hat mindestens eines davon bestanden, _und_ stimmt die bestehende Domain mit der From-Adresse überein, die der Empfänger sieht?

Eine Nachricht besteht DMARC, wenn DKIM die Nachricht authentifiziert und die Signierdomain mit der From-Domain aligned ist (SPF kann das Alignment auf dieselbe Weise erfüllen). Bestehen sowohl DKIM als auch SPF das Alignment nicht, wendet DMARC Ihre veröffentlichte Richtlinie an — quarantine oder reject.

Deshalb ergänzen sich beide. DKIM allein belegt, dass eine Nachricht echt und unverändert ist, tut aber nichts, wenn einer Nachricht die Signatur fehlt oder sie gefälscht ist. DMARC allein hat keinen kryptografischen Beweis zum Auswerten — es kann nur die Ergebnisse durchsetzen und darüber berichten, die DKIM und SPF ihm liefern. Gemeinsam liefert DKIM das vertrauenswürdige Signal, und DMARC verwandelt dieses Signal in Durchsetzung und Sichtbarkeit.

## Brauchen Sie beide?

Ja. Sie lösen unterschiedliche Hälften desselben Problems, und keines ist für sich allein vollständig.

DKIM ohne DMARC hinterlässt echte Lücken. Eine gültige Signatur belegt, dass eine Nachricht nicht manipuliert wurde, aber nichts zwingt Empfänger, nicht signierte Post abzulehnen, und nichts sagt Ihnen, wer in Ihrem Namen sendet. Angreifer können Ihre From-Adresse weiterhin ganz ohne Signatur fälschen, und Sie würden es nie mitbekommen.

DMARC ohne DKIM (oder SPF) hat nichts durchzusetzen. DMARC wertet Authentifizierungsergebnisse aus — wenn keine zugrunde liegende Methode ein bestehendes, aligned-es Ergebnis liefert, kann DMARC nur jede Nachricht fehlschlagen lassen, was legitime Post kaputtmacht. Sie brauchen mindestens eine Authentifizierungsmethode, die es speist, und DKIM ist die robusteste, weil seine Signatur die Weiterleitung besser übersteht als SPF.

Die praktische Antwort für jede E-Mail sendende Domain lautet: Setzen Sie SPF und DKIM als Authentifizierungsschicht ein und legen Sie dann DMARC darüber, um zu alignen, durchzusetzen und zu überwachen.

## Häufig gestellte Fragen

### Was ist der Unterschied zwischen DKIM und DMARC?

DKIM ist eine Authentifizierungsmethode, die jeder Nachricht eine kryptografische Signatur beifügt, sodass Empfänger überprüfen können, dass sie autorisiert und unverändert war. DMARC ist eine Richtlinien- und Reporting-Schicht, die die DKIM- und SPF-Ergebnisse liest, prüft, dass sie mit der sichtbaren From-Domain aligned sind, und den Empfängern vorgibt, wie sie mit Fehlschlägen umgehen sollen. Das eine überprüft; das andere setzt durch und berichtet.

### Ist DMARC besser als DKIM?

Keines ist besser — sie erledigen unterschiedliche Aufgaben und hängen voneinander ab. DKIM liefert den kryptografischen Beweis, dass eine Nachricht echt und unverändert ist. DMARC nutzt diesen Beweis, ergänzt Alignment mit der From-Domain, setzt eine Richtlinie durch und sendet Reports zurück. Ohne DKIM hat DMARC nichts auszuwerten; ohne DMARC kann DKIM nichts durchsetzen oder überwachen.

### Kann ich DMARC ohne DKIM verwenden?

Technisch kann DMARC allein über SPF bestehen, es funktioniert also auch ohne DKIM. Aber das ist fragil: SPF bricht bei der Weiterleitung von Post, während eine DKIM-Signatur die Weiterleitung übersteht. Sich für das Alignment nur auf SPF zu verlassen, bedeutet, dass legitime weitergeleitete Post DMARC verfehlen kann. Für zuverlässige Durchsetzung veröffentlichen Sie sowohl SPF als auch DKIM, bevor Sie Ihre DMARC-Richtlinie verschärfen.

### Erfordert DKIM DMARC?

Nein — DKIM arbeitet unabhängig und signiert und überprüft Nachrichten ohne jeden DMARC-Record. Aber DKIM allein kann Empfänger nicht zwingen, auf Fehlschläge zu reagieren, oder Ihnen sagen, wer Ihre Domain fälscht. DMARC darüberzulegen verwandelt DKIMs Überprüfungsergebnisse in eine durchsetzbare Richtlinie und gibt Ihnen das Reporting, das nötig ist, um jede Quelle zu sehen, die als Ihre Domain sendet.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Was ist der Unterschied zwischen DKIM und DMARC?","acceptedAnswer":{"@type":"Answer","text":"DKIM ist eine Authentifizierungsmethode, die jeder Nachricht eine kryptografische Signatur beifügt, sodass Empfänger überprüfen können, dass sie autorisiert und unverändert war. DMARC ist eine Richtlinien- und Reporting-Schicht, die die DKIM- und SPF-Ergebnisse liest, prüft, dass sie mit der sichtbaren From-Domain aligned sind, und den Empfängern vorgibt, wie sie mit Fehlschlägen umgehen sollen. Das eine überprüft; das andere setzt durch und berichtet."}},{"@type":"Question","name":"Ist DMARC besser als DKIM?","acceptedAnswer":{"@type":"Answer","text":"Keines ist besser — sie erledigen unterschiedliche Aufgaben und hängen voneinander ab. DKIM liefert den kryptografischen Beweis, dass eine Nachricht echt und unverändert ist. DMARC nutzt diesen Beweis, ergänzt Alignment mit der From-Domain, setzt eine Richtlinie durch und sendet Reports zurück. Ohne DKIM hat DMARC nichts auszuwerten; ohne DMARC kann DKIM nichts durchsetzen oder überwachen."}},{"@type":"Question","name":"Kann ich DMARC ohne DKIM verwenden?","acceptedAnswer":{"@type":"Answer","text":"Technisch kann DMARC allein über SPF bestehen, es funktioniert also auch ohne DKIM. Aber das ist fragil: SPF bricht bei der Weiterleitung von Post, während eine DKIM-Signatur die Weiterleitung übersteht. Sich für das Alignment nur auf SPF zu verlassen, bedeutet, dass legitime weitergeleitete Post DMARC verfehlen kann. Für zuverlässige Durchsetzung veröffentlichen Sie sowohl SPF als auch DKIM, bevor Sie Ihre DMARC-Richtlinie verschärfen."}},{"@type":"Question","name":"Erfordert DKIM DMARC?","acceptedAnswer":{"@type":"Answer","text":"Nein — DKIM arbeitet unabhängig und signiert und überprüft Nachrichten ohne jeden DMARC-Record. Aber DKIM allein kann Empfänger nicht zwingen, auf Fehlschläge zu reagieren, oder Ihnen sagen, wer Ihre Domain fälscht. DMARC darüberzulegen verwandelt DKIMs Überprüfungsergebnisse in eine durchsetzbare Richtlinie und gibt Ihnen das Reporting, das nötig ist, um jede Quelle zu sehen, die als Ihre Domain sendet."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/"},{"@type":"ListItem","position":3,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/dkim-vs-dmarc/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
