Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DKIM-Record

Ein DKIM-Record ist ein DNS-TXT-Record, der unter selector._domainkey.yourdomain.com veröffentlicht wird und den öffentlichen Schlüssel enthält, mit dem Empfänger Ihre DKIM-Signaturen überprüfen. Seine Tags umfassen v (Version), k (Schlüsseltyp) und p (den öffentlichen Schlüssel) - ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde.

Diese Anleitung ist Teil unseres vollständigen Leitfadens zu DKIM. Verwandt: der DKIM-Selector und die DKIM-Signatur.

Ein DKIM-Record ist ein speziell formatierter TXT-Record, der im DNS Ihrer Domain veröffentlicht wird und den öffentlichen Schlüssel enthält, den empfangende Mailserver zur Überprüfung der DKIM-Signatur einer Nachricht verwenden. Er bestätigt, dass die Nachricht von Ihrer Domain autorisiert wurde und unterwegs nicht verändert wurde.

Wie ein DKIM-Record aussieht

Ein DKIM-Record ist eine einzelne Zeichenkette aus tag=value-Paaren, die durch Semikolons getrennt sind. Der Großteil davon ist der öffentliche Schlüssel, weshalb DKIM-Records deutlich länger sind als SPF- oder DMARC-Records. Ein typischer Record sieht so aus:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...

Da DNS-TXT-Records eine Grenze von 255 Zeichen pro Zeichenkette haben, teilen die meisten Anbieter den langen p=-Wert in mehrere in Anführungszeichen gesetzte Teile auf, die die DNS-Software automatisch zusammenfügt. Wenn Sie den Record in einem Lookup-Tool ansehen, wird er zu einer einzigen zusammenhängenden Zeichenkette wieder zusammengesetzt. Die Reihenfolge der Tags spielt keine Rolle, und Leerraum um die Semikolons wird ignoriert.

Die Tags in einem DKIM-Record

Jedes Tag steuert einen Aspekt, wie der Schlüssel verwendet wird. Nur p= ist in der Praxis zwingend erforderlich, aber v= und k= sind fast immer vorhanden.

TagNameBedeutung
vVersionDie DKIM-Version. Muss DKIM1 sein und, wenn vorhanden, an erster Stelle stehen.
kSchlüsseltypDer Algorithmus des öffentlichen Schlüssels. rsa ist Standard; ed25519 ist eine neuere, kürzere Alternative.
pÖffentlicher SchlüsselDer base64-kodierte öffentliche Schlüssel selbst. Ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde und jede Signatur, die diesen Selector verwendet, fehlschlägt.
tFlagsOptionale Flags. t=y markiert die Domain als im Testbetrieb (Prüfer sollten Fehlschläge nicht hart behandeln); t=s verbietet die Verwendung von Subdomains.
hHash-AlgorithmenDie zulässigen Signier-Hash-Algorithmen, wie etwa sha256. Begrenzt, welche Hashes Prüfer akzeptieren.
sDiensttypDer Dienst, für den der Schlüssel gültig ist. email beschränkt den Schlüssel auf E-Mail; * (Standard) erlaubt alle Dienste.

Wo ein DKIM-Record liegt

Ein DKIM-Record wird nicht unter Ihrer Root-Domain veröffentlicht. Stattdessen liegt er unter einer Subdomain, die aus einem Selector plus dem festen Label _domainkey gebildet wird:

selector._domainkey.yourdomain.com

Der Selector ist ein Label, das Ihr Mailanbieter wählt, und er bestimmt den genauen Host, an dem der Record gespeichert wird. Wenn Google Workspace Ihre E-Mail beispielsweise mit dem Selector google signiert, wird der Record als TXT-Record unter google._domainkey.yourdomain.com veröffentlicht. Eine Domain kann mehrere Selectoren gleichzeitig haben, einen für jeden Schlüssel oder Versanddienst, sodass eine einzelne Domain oft mehrere DKIM-Records nebeneinander enthält.

Wie Sie Ihren DKIM-Record finden und prüfen

Die Herausforderung bei DKIM besteht darin, dass Sie den Record nicht nachschlagen können, ohne den Selector bereits zu kennen, und DNS bietet Ihnen keine Möglichkeit, alle Selectoren einer Domain aufzulisten. Der zuverlässige Weg, ihn zu finden, ist das Lesen einer echten Nachricht, die Ihre Domain gesendet hat.

Öffnen Sie die Rohheader dieser Nachricht und suchen Sie den DKIM-Signature-Header. Das s=-Tag darin ist der Selector, und das d=-Tag ist die signierende Domain. Kombinieren Sie sie als s._domainkey.d, um den genauen abzufragenden Host zu erhalten. Zum Beispiel bedeutet s=selector1; d=yourdomain.com, dass der Record unter selector1._domainkey.yourdomain.com liegt.

Sobald Sie den Host haben, fragen Sie ihn als TXT-Record mit dig, nslookup oder einem browserbasierten Checker ab. Unser kostenloses DKIM-Lookup-Tool macht dies noch einfacher: Es scannt automatisch Dutzende gängiger Selectoren, die von Google, Microsoft, Amazon SES, Mailchimp und anderen großen Anbietern verwendet werden, sodass Sie Ihren Record oft finden und validieren können, ohne überhaupt Header durchsuchen zu müssen. Es kennzeichnet außerdem einen leeren oder fehlerhaften p=-Wert, der zum Fehlschlagen der Überprüfung führen würde.

Wie Sie einen DKIM-Record hinzufügen

Das Hinzufügen von DKIM ist ein dreistufiger Vorgang, der größtenteils über Ihren E-Mail-Anbieter abgewickelt wird:

  1. Erzeugen Sie das Schlüsselpaar. Aktivieren Sie in Ihrer Versandplattform (Google Workspace, Microsoft 365, Ihr ESP oder Ihr Mailserver) DKIM und lassen Sie ein öffentliches/privates Schlüsselpaar erzeugen. Der Anbieter behält den privaten Schlüssel und gibt Ihnen den öffentlichen Schlüssel als DKIM-Record formatiert. Siehe wie man einen DKIM-Record erzeugt für die genauen Schritte pro Anbieter.

  2. Veröffentlichen Sie den TXT-Record. Erstellen Sie bei Ihrem DNS-Host einen TXT-Record am Host selector._domainkey.yourdomain.com, den der Anbieter angibt, und fügen Sie den Wert ein, den er Ihnen gegeben hat.

  3. Überprüfen Sie. Warten Sie, bis das DNS propagiert ist, und verwenden Sie dann ein Lookup-Tool, um zu bestätigen, dass der Record aufgelöst wird und der öffentliche Schlüssel intakt ist. Senden Sie eine Testnachricht und prüfen Sie, dass die DKIM-Signature auf der Empfängerseite besteht.

Häufig gestellte Fragen

Was ist ein DKIM-Record?

Ein DKIM-Record ist ein TXT-Record im DNS Ihrer Domain, der den öffentlichen Schlüssel speichert, mit dem DKIM-Signaturen Ihrer ausgehenden E-Mails überprüft werden. Empfangende Server rufen ihn ab, um zu bestätigen, dass eine Nachricht von Ihrer Domain autorisiert wurde und unterwegs nicht verändert wurde, was die Zustellbarkeit stärkt und vor Spoofing schützt.

Was bedeutet das p=-Tag in einem DKIM-Record?

Das p=-Tag enthält den base64-kodierten öffentlichen Schlüssel, mit dem Prüfer die kryptografische Signatur der Nachricht überprüfen. Es ist der wesentliche Teil des Records. Wenn p= vorhanden, aber leer ist, signalisiert dies, dass der Schlüssel widerrufen wurde, und jede mit diesem Selector signierte Nachricht wird die DKIM-Überprüfung nicht bestehen.

Wo wird ein DKIM-Record gespeichert?

Ein DKIM-Record wird als TXT-Record an einem speziellen DNS-Host gespeichert, der aus dem Selector und dem Label _domainkey gebildet wird, in der Form selector._domainkey.yourdomain.com. Der von Ihrem Mailanbieter gewählte Selector bestimmt den genauen Host, weshalb eine Domain mehrere DKIM-Records an verschiedenen Selectoren enthalten kann.

Wie viele DKIM-Records kann eine Domain haben?

Eine Domain kann so viele DKIM-Records haben, wie sie Selectoren hat, und es gibt kein festes Limit. Jeder Versanddienst oder jede Schlüsselrotation verwendet in der Regel seinen eigenen Selector, sodass eine Domain, die über mehrere Plattformen versendet, für jede einen separaten DKIM-Record veröffentlicht, die alle unter verschiedenen _domainkey-Hosts nebeneinander bestehen.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)