DKIM-Eintragsgenerator
Erstellen Sie den korrekten DKIM-DNS-Hostnamen und das TXT-Eintragsformat für Domain und Selektor. Öffentlichen Schlüssel einfügen und veröffentlichen.
DKIM-DNS-Eintragsformat erzeugen
Häufige Werte: mail, google, s1, default. Verwenden Sie den Selektor Ihres Mail-Anbieters.
Was ist DKIM und wie funktioniert es?
DKIM (DomainKeys Identified Mail) ist eine E-Mail-Authentifizierungsmethode, mit der der Absender jede ausgehende Nachricht kryptografisch signieren kann. Der empfangende Mailserver prüft diese Signatur mit einem im DNS des Absenders veröffentlichten öffentlichen Schlüssel. Eine gültige DKIM-Signatur beweist zwei Dinge: Die Nachricht stammt tatsächlich von der angegebenen Domain, und sie wurde unterwegs nicht verändert.
Im Gegensatz zu SPF, das die sendende IP gegen eine erlaubte Liste prüft, hängt DKIM eine digitale Signatur an die Nachricht selbst. Dadurch übersteht die DKIM-Prüfung die E-Mail-Weiterleitung, bei der SPF oft scheitert, weil die IP des Weiterleitungsservers nicht im ursprünglichen SPF-Eintrag steht.
Das DKIM-DNS-Eintragsformat verstehen
Ein DKIM-Eintrag ist ein DNS-TXT-Eintrag an einer bestimmten Subdomain: selector._domainkey.yourdomain.com. Der Selektor ist ein Label Ihrer Wahl — häufige Werte sind mail, google, s1 oder default. Der Eintragswert beginnt mit v=DKIM1; k=rsa; p= gefolgt von Ihrem base64-kodierten öffentlichen Schlüssel.
Der private Schlüssel bleibt geheim auf Ihrem Mailserver oder wird von Ihrem E-Mail-Anbieter verwaltet. Den öffentlichen Schlüssel veröffentlichen Sie im DNS. Empfangende Server nutzen den öffentlichen Schlüssel, um mit dem privaten Schlüssel erzeugte Signaturen zu prüfen — das klassische Public-Key-Kryptografie-Muster.
Wo Sie Ihren öffentlichen DKIM-Schlüssel finden
Ihren öffentlichen DKIM-Schlüssel erzeugt Ihr Mail-Anbieter, wenn Sie DKIM-Signierung aktivieren. So finden Sie ihn bei den gängigsten Anbietern:
- Google Workspace: Admin-Konsole → Apps → Google Workspace → Gmail → E-Mail authentifizieren. Neuen Schlüssel erzeugen und den TXT-Eintragswert kopieren.
- Microsoft 365: Exchange Admin Center → Schutz → DKIM. DKIM für Ihre Domain aktivieren und die CNAME-Einträge kopieren (Microsoft nutzt CNAMEs, keine direkten TXT-Einträge).
- Mailchimp: Konto → Domains → Domain verifizieren. Mailchimp liefert den DKIM-TXT-Eintragswert für Ihren DNS.
- SendGrid: Settings → Sender Authentication → Domain Authentication. SendGrid erzeugt den vollständigen DKIM-TXT-Eintrag für Sie.
- Selbst gehostet (Postfix, Exim): Mit opendkim-genkey ein Schlüsselpaar erzeugen. Die Datei mit dem öffentlichen Schlüssel enthält den TXT-Eintragswert.
DKIM-Best Practices
Verwenden Sie nach Möglichkeit 2048-Bit-Schlüssellänge — 1024-Bit-Schlüssel gelten als schwach und können von manchen Mailsystemen markiert werden. Rotieren Sie DKIM-Schlüssel regelmäßig (mindestens jährlich), um die Exposition bei Kompromittierung zu begrenzen. Behalten Sie den alten Schlüssel nach der Rotation einige Tage im DNS, damit unterwegs befindliche Nachrichten noch verifiziert werden können.
DKIM allein schützt den sichtbaren From-Header nicht. Vervollständigen Sie die E-Mail-Authentifizierung mit einer DMARC-Richtlinie, die DKIM-Ergebnisse mit der From-Domain ausrichtet. Eine saubere E-Mail-Liste zählt ebenfalls — selbst authentifizierte E-Mail landet im Spam, wenn sie wiederholt bounced. Nutzen Sie E-Mail-Verifizierung , um ungültige Adressen zu entfernen, oder prüfen Sie große Listen mit Bulk-E-Mail-Verifizierung.
Häufig gestellte Fragen
1. Was ist ein DKIM-Selektor?
Ein DKIM-Selektor ist ein kurzer Name (z. B. mail oder google), der auf einen bestimmten öffentlichen Schlüssel im DNS zeigt. So können Sie mehrere Schlüssel für dieselbe Domain veröffentlichen — z. B. einen für Google Workspace und einen für einen Marketing-ESP.
2. Wo veröffentliche ich den DKIM-TXT-Eintrag?
Veröffentlichen Sie ihn als TXT-Eintrag unter selector._domainkey.yourdomain.com. Ersetzen Sie selector durch den Wert Ihres Anbieters und yourdomain.com durch Ihre Versanddomain.
3. Warum übersteht DKIM die Weiterleitung besser als SPF?
SPF prüft die verbindende IP. Nach einer Weiterleitung ändert sich diese IP und SPF scheitert oft. DKIM signiert Nachrichteninhalt und ausgewählte Header, daher funktioniert die Prüfung nach vielen Weiterleitungen noch.
4. Soll ich 1024-Bit- oder 2048-Bit-DKIM-Schlüssel verwenden?
Bevorzugen Sie 2048-Bit-Schlüssel, wenn Ihr DNS-Anbieter lange TXT-Werte unterstützt. Einige ältere DNS-Hosts erfordern das Aufteilen langer Einträge; die meisten modernen Anbieter handhaben 2048-Bit-Schlüssel problemlos.
5. Ersetzt DKIM SPF?
Nein. Nutzen Sie beides. SPF autorisiert sendende IPs; DKIM signiert Nachrichten. DMARC richtet diese Ergebnisse dann mit der From-Domain aus und sagt Empfängern, was bei Fehlern zu tun ist.
6. Wie erkenne ich, dass DKIM funktioniert?
Senden Sie eine Testnachricht an ein Postfach, das Sie kontrollieren, öffnen Sie die Roh-Header und suchen Sie nach dkim=pass in Authentication-Results. Sie können auch unser Email-Header-Analyzer-Tool nutzen.
Mehr Funktionen erkunden
Entdecken Sie alle leistungsstarken Funktionen, die BillionVerify bietet
E-Mail-Liste verifizieren und bereinigen
Authentifizierung schützt Ihre Domain. Saubere Listen schützen Ihre Reputation. BillionVerify verifiziert Adressen mit SMTP-Genauigkeit.
100 kostenlose Verifizierungen täglich · 99,9 % SMTP-Genauigkeit · Sofortiger API-Zugang · Keine Kreditkarte erforderlich