📍 Wir stellen vor: MapLeads macht aus Google Maps, Bing Maps & Apple Maps Ihre Leadliste.MapLeads testen
Kostenloses Tool

DKIM-Record-Checker

Geben Sie Domain und DKIM-Selektor ein, um den öffentlichen DKIM-Schlüsseleintrag abzurufen und zu validieren. Bestätigen Sie, dass Ihr DKIM-Setup korrekt im DNS veröffentlicht ist.

Was ist ein DKIM-Eintrag?

Ein DKIM-Eintrag (DomainKeys Identified Mail) ist ein DNS-TXT-Eintrag, der die öffentliche Hälfte eines kryptografischen Schlüsselpaars veröffentlicht. Ihr Mailserver verwendet die private Hälfte, um jede ausgehende Nachricht zu signieren. Empfangende Mailserver nutzen den im DNS veröffentlichten öffentlichen Schlüssel, um zu prüfen, dass die Signatur gültig ist — und bestätigen so, dass die Nachricht von Ihrer Domain kam und im Transit nicht verändert wurde.

DKIM-Einträge werden unter einer spezifischen Subdomain veröffentlicht, die Selektor und Domain kombiniert: selector._domainkey.ihredomain.com. Der Selektor ist ein Label, das identifiziert, welches Schlüsselpaar verwendet wird. Selektoren ermöglichen mehrere DKIM-Schlüssel gleichzeitig — einen pro Mail-Anbieter — und Schlüsselrotation ohne Ausfallzeit, indem ein neuer Selektor veröffentlicht wird, bevor der alte stillgelegt wird.

Ein typischer DKIM-Eintrag sieht so aus: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... Das v=DKIM1 identifiziert die Record-Version. Das k=rsa spezifiziert RSA-Schlüsselverschlüsselung. Der p=-Wert enthält den base64-kodierten öffentlichen Schlüssel. Manche Einträge enthalten auch t=s (strikte Alignment) oder t=y (Testmodus, der die Durchsetzung lockert).

Ihren DKIM-Selektor finden

Der Selektor wird von Ihrem Mail-Anbieter gesetzt. So finden Sie ihn bei gängigen Anbietern:

  • Google Workspace

    Der Standardselektor ist 'google'. Prüfen Sie Admin console → Apps → Google Workspace → Gmail → Authenticate email für Ihren aktuellen Selektor.

  • Microsoft 365

    Microsoft 365 verwendet standardmäßig 'selector1' und 'selector2'. Finden Sie sie in Microsoft 365 Defender → Email and collaboration → Policies and rules → DKIM.

  • SendGrid

    SendGrid verwendet 's1' und 's2' als Standardselektoren. Prüfen Sie Settings → Sender Authentication → Ihre Domain für die aktuellen Selektoren.

  • Amazon SES

    Amazon SES verwendet Selektoren, die mit einer eindeutigen Kennung pro Region und Konto beginnen. Prüfen Sie Ihre SES-Identity-Einstellungen für den vollständigen Selektorwert.

Häufig gestellte Fragen

1. Was bedeutet es, wenn kein DKIM-Eintrag gefunden wird?

Wenn kein Eintrag unter selector._domainkey.domain existiert, ist DKIM-Signing für diesen Selektor nicht konfiguriert, oder der DNS-Eintrag hat sich noch nicht propagiert. Prüfen Sie die DKIM-Setup-Seite Ihres Mail-Anbieters, um den Selektornamen zu bestätigen und ob DKIM aktiviert ist. DNS-Änderungen können global bis zu 48 Stunden dauern.

2. Wie finde ich den richtigen DKIM-Selektor?

Ihr Mail-Anbieter vergibt den Selektor. Suchen Sie in der Admin-Konsole des Anbieters unter DKIM-Einstellungen. Häufige Selektoren: 'google' für Google Workspace, 'selector1' für Microsoft 365, 'mail' für selbst gehostete Server und 's1' für SendGrid. Sie finden den Selektor auch im DKIM-Signature-Header einer gesendeten E-Mail — suchen Sie nach s=selektorname.

3. Kann ich mehrere DKIM-Selektoren für eine Domain haben?

Ja. Jeder Selektor ist ein separater DNS-Eintrag an einer anderen Subdomain. Sie können einen Selektor pro Mail-Anbieter haben, plus zusätzliche Selektoren für Tests oder Schlüsselrotation. Alle sind gleichzeitig gültig. DMARC erfordert nur mindestens einen DKIM-Pass, der mit der From-Domain aligned ist.

4. Welche Schlüssellänge sollte mein DKIM-Eintrag verwenden?

RSA-2048 ist der aktuelle Standard. Schlüssel kürzer als 1024 Bit werden von den meisten modernen Mailservern abgelehnt. 1024-Bit-Schlüssel sind technisch gültig, gelten aber als schwach. RSA-2048 bietet starke Sicherheit und wird von allen großen Mail-Anbietern unterstützt. Ed25519-Schlüssel sind kleiner und ebenso sicher, aber noch nicht universell unterstützt.

5. Mein DKIM-Eintrag existiert, aber Nachrichten scheitern weiterhin bei DKIM. Warum?

Häufige Ursachen: Body oder Header wurden im Transit geändert (manche Mailinglisten ändern Nachrichten); der falsche Selektor steht im DKIM-Signature-Header; der private Schlüssel am Mailserver stimmt nicht mit dem öffentlichen Schlüssel im DNS überein; oder der Eintrag wurde kürzlich geändert und der alte Schlüssel ist gecacht. Nutzen Sie den E-Mail-Header-Analyzer, um die exakte DKIM-Signatur und die referenzierte Domain und den Selektor zu sehen.

6. Was ist der DKIM-Testmodus (t=y)?

Das Flag t=y in einem DKIM-Eintrag bedeutet, dass die Domain im Testmodus ist. Empfangende Server sollten DKIM-Fehler dieser Domain nicht bestrafen — sie behandeln es wie keinen DKIM-Eintrag. Entfernen Sie dieses Flag, sobald DKIM in der Produktion korrekt funktioniert, um die volle Durchsetzung zu ermöglichen.

Schützen Sie Ihre Domain

Verifizieren Sie E-Mail-Adressen, um Ihren Absender-Score zu schützen

DKIM ist eine Säule der E-Mail-Authentifizierung. Eine saubere E-Mail-Liste ist eine weitere. BillionVerify entfernt ungültige und riskante Adressen, bevor sie Ihren Ruf schädigen.

100 kostenlose Verifizierungen täglich · 99,9 % SMTP-Genauigkeit · Sofortiger API-Zugang · Keine Kreditkarte erforderlich

99.9%
Genauigkeit
Real-time
API-Geschwindigkeit
$0.00014
Pro E-Mail
100/day
Für immer kostenlos