📍 Wir stellen vor: MapLeads macht aus Google Maps, Bing Maps & Apple Maps Ihre Leadliste.MapLeads testen
Kostenloser DKIM-Generator

DKIM-Record-Generator

Unser kostenloser DKIM-DNS-Record-Generator erstellt den v=DKIM1-TXT-Record und den exakten Hostnamen selector._domainkey für die Veröffentlichung. Fügen Sie den öffentlichen Schlüssel Ihres Anbieters ein, und unser DKIM-Generator erledigt den Rest – kostenlos und ohne Anmeldung.

DKIM-DNS-Record-Format erzeugen

Häufige Werte: mail, google, s1, default. Verwenden Sie den Selektor, den Ihr E-Mail-Anbieter vorgibt.

Was dieser DKIM-Generator erzeugt

DKIM signiert ausgehende E-Mails mit einem privaten Schlüssel und veröffentlicht den passenden öffentlichen Schlüssel im DNS. Dieser kostenlose DKIM-DNS-Record-Generator formt die öffentliche Hälfte zum exakten TXT-Record, den Empfänger erwarten – unter genau dem DKIM-Hostnamen, den sie abfragen.

Ein DKIM-Record liegt unter selector._domainkey.yourdomain statt auf der Domain-Wurzel. Ein DKIM-Generator schreibt den vollständigen Hostnamen, sodass Sie ihn nicht erraten müssen. Einen korrekten DKIM-Record unter dem falschen Host zu veröffentlichen, ist der häufigste DKIM-Fehler überhaupt.

DKIM-Record-Format, das der Generator ausgibt

v=DKIM1; k=rsa; p=<öffentlicher Schlüssel>. Das Versions-Tag muss zuerst stehen, der Schlüsseltyp ist fast immer RSA, und das p-Tag enthält den Base64-kodierten öffentlichen Schlüssel. Unser kostenloser DKIM-Record-Generator verarbeitet ausschließlich die öffentliche Hälfte – einen DKIM-Generator, der Ihren privaten Schlüssel verlangt, sollten Sie ablehnen.

2048-Bit-DKIM-Schlüssel sind heute der Standard. 1024 Bit gibt es nur noch, weil manche älteren DNS-Anbieter lange TXT-Werte kürzen. Ein gekürzter DKIM-Record wird als fehlerhaft statt als fehlend geprüft. Dieser DKIM-Record-Generator gibt den vollständigen Record aus und macht Probleme des DNS-Panels sichtbar.

Wo Sie den Schlüssel für unseren DKIM-Generator finden

Jeder Anbieter erzeugt das DKIM-Schlüsselpaar für Sie und zeigt die öffentliche Hälfte an. Fügen Sie sie zusammen mit dem vorgegebenen DKIM-Selektor in diesen DKIM-Generator ein; der Generator erstellt daraus den Record.

  • Google Workspace: Admin-Konsole → Apps → Google Workspace → Gmail → Authenticate email. Erzeugen Sie einen neuen Schlüssel und kopieren Sie den TXT-Record-Wert.
  • Microsoft 365: Exchange Admin Center → Protection → DKIM. Aktivieren Sie DKIM für Ihre Domain und kopieren Sie die CNAME-Records (Microsoft verwendet CNAMEs, keine direkten TXT-Records).
  • Mailchimp: Account → Domains → Verify a domain. Mailchimp stellt den DKIM-TXT-Record-Wert bereit, den Sie in Ihrem DNS eintragen.
  • SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid erzeugt den vollständigen DKIM-TXT-Record für Sie.
  • Selbst gehostet (Postfix, Exim): Erzeugen Sie mit opendkim-genkey ein Schlüsselpaar. Die Datei mit dem öffentlichen Schlüssel enthält den TXT-Record-Wert.

Best Practices für den DKIM-Record-Generator

Nutzen Sie unseren kostenlosen DKIM-Record-Generator einmal pro Versandanbieter. Jeder Anbieter, der mit Ihrer Domain sendet, benötigt einen eigenen DKIM-Selektor und DKIM-Record. Es gibt keinen gemeinsamen DKIM-Record; das Zusammenführen zweier Ausgaben macht beide unbrauchbar. Rotieren Sie DKIM-Schlüssel, wenn Ihr Anbieter dies unterstützt, und löschen Sie Records nicht mehr genutzter Anbieter.

DKIM allein schützt nicht den sichtbaren From-Header. Um Ihre E-Mail-Authentifizierung zu vervollständigen, fügen Sie eine DMARC-Richtlinie hinzu, die DKIM-Ergebnisse mit der From-Domain abstimmt. Eine saubere E-Mail-Liste zählt ebenfalls — selbst authentifizierte Mail landet im Spam, wenn sie wiederholt unzustellbar ist. Nutzen Sie E-Mail-Verifizierung , um ungültige Adressen zu entfernen, oder prüfen Sie große Listen mit Massenverifizierung von E-Mails.

Was er erstellt

Was ein DKIM-Generator erzeugt

DKIM signiert ausgehende E-Mails mit einem privaten Schlüssel und veröffentlicht den passenden öffentlichen Schlüssel im DNS. Ein kostenloser DKIM-Generator formt die öffentliche Hälfte zum exakten TXT-Record, den Empfänger erwarten – unter genau dem Hostnamen, den sie abfragen.

Der Selektor bestimmt den Ort der DKIM-Generatorausgabe

Ein DKIM-Record wird unter selector._domainkey.yourdomain veröffentlicht, nicht auf der Domain-Wurzel. Der Selektor ist eine vom Versandanbieter gewählte Bezeichnung, und unser DKIM-Record-Generator schreibt den vollständigen Hostnamen, sodass Sie ihn nicht erraten müssen.

Einen perfekten DKIM-Record unter dem falschen Host zu veröffentlichen, ist der häufigste DKIM-Fehler überhaupt. Er bleibt unsichtbar, bis E-Mails die Ausrichtung nicht mehr bestehen.

Der DKIM-Generator berührt niemals einen privaten Schlüssel

v=DKIM1; k=rsa; p=<öffentlicher Schlüssel>. Der private Schlüssel bleibt bei dem System, das Ihre E-Mails signiert; ein kostenloser DKIM-Record-Generator verarbeitet ausschließlich die öffentliche Hälfte.

Einen DKIM-Generator, der einen privaten Schlüssel verlangt, sollten Sie ablehnen. Ein DKIM-Generator benötigt ausschließlich die öffentliche Hälfte.

Die Schlüssellänge ist beim DKIM-Record-Generator ein echter Zielkonflikt

2048-Bit-DKIM-Schlüssel sind heute der Standard und stark genug, damit die Schlüssellänge nicht mehr das schwächste Glied ist. 1024 Bit gibt es, weil manche älteren DNS-Anbieter lange TXT-Werte kürzen.

Dieser DKIM-Record-Generator gibt den vollständigen Record aus. Verfälscht Ihr DNS-Panel ihn, liegt die Einschränkung beim Panel und nicht bei DKIM.

DKIM-Record-Generator einmal pro Anbieter ausführen

Jeder Anbieter, der mit Ihrer Domain sendet, benötigt einen eigenen DKIM-Selektor und DKIM-Record. Google, Ihr ESP und Ihr Rechnungstool haben jeweils einen eigenen.

Führen Sie diesen DKIM-Generator einmal pro Anbieter aus. Es gibt keinen gemeinsamen DKIM-Record; wenn Sie die Generatorausgaben für zwei Anbieter zusammenführen, werden beide unbrauchbar.

Den Record lesen

Was die einzelnen Teile der DKIM-Generatorausgabe bedeuten

Vier Tags decken fast jeden DKIM-Record ab, den Sie veröffentlichen werden.

v=DKIM1

Das Versions-Tag muss zuerst stehen. Ein Record ohne dieses Tag ist kein DKIM-Record und wird von Empfängern übersprungen – jeder brauchbare DKIM-Generator fügt es automatisch ein.

Unser DKIM-Generator gibt es immer aus und beseitigt damit eine ganze Fehlerklasse.

k=rsa

Der Schlüsseltyp. Praktisch jeder Anbieter verwendet RSA. Ed25519 ist in der Spezifikation enthalten, wird aber nur selten eingesetzt.

Belassen Sie es so, wie unser DKIM-Generator es geschrieben hat, sofern Ihr Anbieter nicht ausdrücklich etwas anderes vorgibt.

p=<öffentlicher Schlüssel>

Der öffentliche Schlüssel selbst, Base64-kodiert. Er ist lang, und gerade lange TXT-Werte werden von DNS-Panels häufig falsch aufgeteilt.

Prüfen Sie nach der Veröffentlichung die tatsächliche DNS-Antwort mit dem DKIM-Checker, denn ein gekürzter öffentlicher Schlüssel ergibt einen DKIM-Record, der korrekt aussieht, bei der Prüfung aber fehlschlägt.

t=y und t=s

Optionale Flags. t=y kennzeichnet den DKIM-Record als Test; t=s verlangt eine strikte Übereinstimmung der Subdomain. Die meisten Bereitstellungen benötigen keines von beiden.

Ein dauerhaft im Testmodus belassener Record ist ein häufiges Versehen und wird von Empfängern entsprechend behandelt. Der kostenlose DKIM-Record-Generator lässt beide Flags standardmäßig deaktiviert.

Veröffentlichung

Vom DKIM-Record-Generator zur signierten E-Mail

Vier Schritte – und beim dritten scheitern die meisten DKIM-Bereitstellungen unbemerkt.

  1. 1

    Öffentlichen Schlüssel vom Anbieter abrufen

    Google Workspace, Microsoft 365, Mailchimp, SendGrid und Mailgun erzeugen das Schlüsselpaar für Sie und zeigen die öffentliche Hälfte an. Fügen Sie sie mit dem erhaltenen Selektor in einen DKIM-Generator ein.

    Erzeugen Sie das Paar bei einem selbst gehosteten Mailserver selbst und bewahren Sie den privaten Schlüssel auf dem signierenden Host auf.

  2. 2

    Unter dem Selektor-Hostnamen veröffentlichen

    Der Host lautet selector._domainkey, der Typ TXT und der Wert ist die vom DKIM-Generator erzeugte Zeichenfolge. Nicht auf der Domain-Wurzel und nicht als CNAME, sofern Ihr Anbieter dies nicht ausdrücklich verlangt.

    Manche Anbieter verwenden einen CNAME, damit sie den Schlüssel ändern können, ohne Ihr DNS anzufassen. Folgen Sie in diesem Fall deren Anweisung statt der Standardeinstellung unseres DKIM-Generators.

  3. 3

    Tatsächliche DNS-Antwort prüfen

    DNS-Panels teilen lange TXT-Werte auf, brechen sie um oder kürzen sie – und ein öffentlicher DKIM-Schlüssel ist lang. Die Ausgabe des DKIM-Generators und die Antwort Ihrer Nameserver sind daher nicht immer identisch.

    Prüfen Sie mit dem DKIM-Checker nach Abschluss der Verbreitung; unser kostenloser DKIM-Record-Generator kann nicht erkennen, was Ihr DNS-Anbieter mit seiner Ausgabe gemacht hat.

  4. 4

    Signierung aktivieren und Ausrichtung prüfen

    Die Veröffentlichung der DKIM-Generatorausgabe bewirkt nichts, bis der Anbieter tatsächlich signiert. Aktivieren Sie die Signierung, senden Sie eine Testnachricht und lesen Sie den Authentication-Results-Header.

    Ein bestandener DKIM-Test ohne Ausrichtung ist ein separates Problem, das durch DMARC sichtbar wird.

Grenzen

Was ein DKIM-Record-Generator nicht abdeckt

DKIM ist einer von drei Absender-Records. Die meisten Fehlkonfigurationen beginnen mit der Erwartung, dass DKIM auch die anderen abdeckt.

DKIM autorisiert keine sendenden IPs

Dafür ist SPF zuständig. Eine Nachricht kann eine gültige DKIM-Signatur von einer nicht autorisierten IP tragen und umgekehrt.

Veröffentlichen Sie beides; die Ausgabe eines kostenlosen DKIM-DNS-Record-Generators allein lässt die Hälfte des Gesamtbilds offen.

DKIM schützt nicht allein die sichtbare From-Adresse

Nur DMARC verknüpft eine authentifizierte Domain mit der From-Adresse, die der Empfänger sieht. DKIM weist eine Signatur nach; erst die Ausrichtung macht sie aussagekräftig.

Ohne DMARC sagt eine gültige DKIM-Signatur für die eigene Domain eines Angreifers nichts über Ihre Domain aus.

DKIM übersteht Weiterleitungen, aber keine Änderungen

Bei einer weitergeleiteten Nachricht bleibt die DKIM-Signatur intakt. Deshalb ist DKIM für Mailinglisten wichtiger als SPF. Wird eine Nachricht unterwegs verändert, bricht die Signatur.

Meist ist Mailinglisten-Software die Ursache, die eine Fußzeile anhängt; keine Einstellung des DKIM-Generators kann das verhindern.

DKIM sagt nichts über Empfänger aus

Ein perfekter DKIM-Record bedeutet nicht, dass die Adressen Ihrer Empfänger existieren. Absenderauthentifizierung und Empfängerprüfung sind getrennte Aufgaben.

Verwenden Sie für die Empfängerseite vor einer Kampagne den E-Mail-Verifizierer – Authentifizierung und Listenhygiene sind zwei Hälften desselben Versandablaufs.

Referenz

Die Spezifikation und die ergänzenden Tools

DKIM wird von der IETF definiert. Die Tools rund um diesen DKIM-Generator decken die Prüfungen ab, die ein Generator nicht leisten kann.

RFC 6376 definiert DKIM

Das RFC 6376 definiert DKIM, seine Tags, die Selektor-Konvention und den Signierprozess, für den dieser DKIM-Record-Generator Schlüssel verarbeitet.

Jedes Tag, das der kostenlose DKIM-Record-Generator ausgibt, entspricht einem Abschnitt dieses Dokuments.

Veröffentlichte Daten prüfen

Nach der Veröffentlichung löst der DKIM-Checker den live erreichbaren DKIM-Record unter Ihrem Selektor auf und validiert den Schlüssel.

Erzeugen Sie den Record hier mit dem kostenlosen DKIM-Record-Generator und prüfen Sie ihn dort – so erkennen Sie Verfälschungen durch das DNS-Panel, die kein DKIM-Generator sehen kann.

Authentifizierung vervollständigen

DKIM ist ein Drittel. Der SPF-Record-Generator und der DMARC-Generator decken IP-Autorisierung und die Ausrichtung der From-Domain ab.

Eine Domain mit DKIM, aber ohne DMARC ist signiert und kann dennoch genau dort gefälscht werden, wo Nutzer hinschauen – unabhängig von der Ausgabe des DKIM-Generators.

Häufig gestellte Fragen

1. Ist der DKIM-Generator kostenlos?

Ja – der kostenlose DKIM-Record-Generator kommt ohne Anmeldung und Konto aus. Sie können beliebig viele DKIM-Records erstellen. Der DKIM-Generator läuft vollständig im Browser und sieht niemals einen privaten Schlüssel. Deshalb lässt er sich sicher verwenden.

2. Wo veröffentliche ich die Ausgabe des DKIM-Generators?

Als TXT-Record unter selector._domainkey.yourdomain – nicht auf der Domain-Wurzel. Der DKIM-Generator zeigt den exakten Hostnamen an. Manche Anbieter verwenden stattdessen einen CNAME, damit sie den Schlüssel ändern können, ohne Ihr DNS anzufassen. Folgen Sie in diesem Fall deren Anweisung statt der Standardeinstellung des Generators.

3. Was ist ein DKIM-Selektor?

Eine vom Versandanbieter gewählte Bezeichnung, die den ersten Teil des DKIM-Hostnamens bildet. Google verwendet google, SendGrid s1 und s2 und so weiter. Unser kostenloser DKIM-Record-Generator fragt danach, weil ein Record ohne den richtigen Selektor nicht erreichbar ist – kein DKIM-Generator kann ihn für Sie erraten.

4. Kann der DKIM-Generator mehrere Records erstellen?

Ja, und meistens ist das auch nötig. Jeder Versandanbieter erhält einen eigenen Selektor und Record. Führen Sie den kostenlosen DKIM-Record-Generator einmal pro Anbieter aus, statt Schlüssel zu kombinieren – der Generator erzeugt bewusst genau einen Record pro Durchlauf.

5. Sollte ich einen 1024- oder 2048-Bit-DKIM-Schlüssel verwenden?

2048 Bit. Das ist der moderne Standard und stark genug, damit die Schlüssellänge nicht mehr das schwächste Glied ist. Verwenden Sie 1024 Bit nur, wenn Ihr DNS-Anbieter den längeren TXT-Wert unseres kostenlosen DKIM-Record-Generators technisch nicht speichern kann; der Generator kann beide ausgeben.

6. Verhindert DKIM allein Spoofing?

Nein. DKIM weist eine Signatur nach; nur DMARC verknüpft eine authentifizierte Domain mit der sichtbaren From-Adresse. Eine Domain mit einem perfekten Record aus einem beliebigen DKIM-Generator, aber ohne DMARC-Richtlinie ist signiert und kann dennoch gefälscht werden. Betrachten Sie die Generatorausgabe daher als einen von drei Schritten.

DKIM-Generator

DKIM-Record-Generator jetzt ausführen

Kostenloser DKIM-DNS-Record-Generator ohne Anmeldung. Erzeugen Sie den DKIM-Record, veröffentlichen Sie ihn unter dem Selektor und prüfen Sie anschließend die tatsächliche DNS-Antwort.

Kostenloser DKIM-DNS-Record-Generator · Korrekter Hostname für den DKIM-Selektor · Standardmäßig 2048-Bit-DKIM · DKIM-Generator ohne Konto

99.9%
Genauigkeit
Real-time
API-Geschwindigkeit
$0.00014
Pro E-Mail
600/mo
Für immer kostenlos