[SOLVED] DKIM_INVALID bei vielen bekannten Absendern

Dec 17, 2025
16
2
3
Hallo,
wir wollen eigentlich einen Filter DKIM_INVALID setzen und diese Mails als Spam einstufen.
Bei einigen Tests sehe ich jedoch eine Vielzahl bekannter Sender, deren DKIM angeblich invalid ist.
Beispiele sind yahoo.com, gmail.com, gmx.net, web.de usw. Es betrifft auch nicht immer alle Mails eines Senders.

2026-02-20T17:08:25.834816+01:00 mailproxy postfix/smtpd[66914]: connect from mout.web.de[212.227.15.14]
2026-02-20T17:08:25.950813+01:00 mailproxy postfix/smtpd[66914]: Anonymous TLS connection established from mout.web.de[212.227.15.14]: TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange secp256r1 server-signature RSA-PSS (2048 bits) server-digest SHA256
2026-02-20T17:08:26.064967+01:00 mailproxy postfix/smtpd[66914]: NOQUEUE: client=mout.web.de[212.227.15.14]
2026-02-20T17:08:26.355609+01:00 mailproxy pmg-smtp-filter[66997]: 410CF89699886FA4CB26: new mail message-id=<002101dca283$216ba330$6442e990$@web.de>
2026-02-20T17:08:26.355990+01:00 mailproxy pmg-smtp-filter[66997]: 410CF89699886FA4CB26: Subject: xxxx
2026-02-20T17:08:26.356278+01:00 mailproxy pmg-smtp-filter[66997]: 410CF89699886FA4CB26: From: <xxxx@web.de>
2026-02-20T17:08:27.849159+01:00 mailproxy pmg-smtp-filter[66997]: 410CF89699886FA4CB26: SA score=0/5 time=0.749 bayes=undefined autolearn=disabled hits=DKIM_INVALID(0.1),DKIM_SIGNED(0.1)

In den Headern der betroffenen Mails finde ich dann jedoch nichts dergleichen:

X-Authentication-Results: DKIM-Signature:v1; dkim=pass;
Received: from mout.web.de (mout.web.de [212.227.15.14])
<------>by mailproxy.xxxx.xxx (Proxmox) with ESMTPS
<------>for <xxxx>; Fri, 20 Feb 2026 17:08:26 +0100 (CET)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=web.de;
<------>s=s29768273; t=1771603705; x=1772208505;

Wie kommt es zu diesem DKIM_INVALID?

VG Thomas
 
Ich habe bei mir das gleiche beobachtet. Ich hatte auch regelmäßige, wenn auch keine häufigen Fehleinstufungen. Das betraf nur einzelne Mails pro Woche, aber das hat am Ende dazu geführt, dass DKIM kein valides Filterkriterium mehr für mich ist. Einzelne, korrekte E-Mails pro Woche abzulehnen ist ein no-go.
Am Ende hab ich in ca. 6 Wochen 3 legitime E-Mails abgelehnt, alle mit falschem DKIM und schlussendlich hat auch genau der DKIM "Bonus"-Score den Ausschlag für die Ablehnung gegeben. Ob der DKIM wirklich ungültig war oder es an einer fehlerhaften Prüfung durch das PMG lag, kann ich am Ende nicht genau sagen, Mail wurde ja abgelehnt.
 
Last edited:
siehe: https://forum.proxmox.com/threads/dkim_invalid-but-dkim-is-valid.180964/post-839411
(ist die max spamsize >= die max email size)?

falls das nicht das problem ist - könnte es noch am verwendeten DNS Resolver für PMG liegen.
ein lokaler unbound sollte das richtig machen:
https://pmg.proxmox.com/wiki/Gettin...edicated_DNS_Resolver_on_Proxmox_Mail_Gateway

Ich hoffe das hilft!
Hallo,
1) nein, die max_spam_size ist viel geringer als die max_mail_size
2) ja, unbound ist installiert und läuft

resolv.conf:
# Dynamic resolv.conf(5) file for glibc resolver(3) generated by resolvconf(8)
# DO NOT EDIT THIS FILE BY HAND -- YOUR CHANGES WILL BE OVERWRITTEN
nameserver 127.0.0.1
search unsere_domain.tld

ss -tulnp | grep :53
udp UNCONN 0 0 127.0.0.1:53 0.0.0.0:* users:(("unbound",pid=900,fd=5))
udp UNCONN 0 0 127.0.0.1:53 0.0.0.0:* users:(("unbound",pid=900,fd=3))
tcp LISTEN 0 256 127.0.0.1:53 0.0.0.0:* users:(("unbound",pid=900,fd=6))
tcp LISTEN 0 256 127.0.0.1:53 0.0.0.0:* users:(("unbound",pid=900,fd=4))

dig a proxmox.com @127.0.0.1 +short
212.224.123.69

hab grad nur mal einen kurzen Check über das TrackingCenter gemacht --> DKIM_INVALID im Filterfeld eingetragen:
- microsoft.com
- web.de
- gmx.net
- yahoo.com
gleichzeitig aber auch DKIM_VALID:
- microsoft.com
- amazon.de

Sogar innerhalb der Mails eines Absenders schwankt es zwischen VALID und INVALID - je nach Sender-IP:
VALID: sonic318-22.consmr.mail.gq1.yahoo.com[98.137.70.148]
INVALID: sonic315-8.consmr.mail.gq1.yahoo.com[98.137.65.32]

???