DKIM-Record
Ein DKIM-Record ist ein DNS-TXT-Record, der unter selector._domainkey.yourdomain.com veröffentlicht wird und den öffentlichen Schlüssel enthält, mit dem Empfänger Ihre DKIM-Signaturen überprüfen. Seine Tags umfassen v (Version), k (Schlüsseltyp) und p (den öffentlichen Schlüssel) - ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde.
Diese Anleitung ist Teil unseres vollständigen Leitfadens zu DKIM. Verwandt: der DKIM-Selector und die DKIM-Signatur.
Ein DKIM-Record ist ein speziell formatierter TXT-Record, der im DNS Ihrer Domain veröffentlicht wird und den öffentlichen Schlüssel enthält, den empfangende Mailserver zur Überprüfung der DKIM-Signatur einer Nachricht verwenden. Er bestätigt, dass die Nachricht von Ihrer Domain autorisiert wurde und unterwegs nicht verändert wurde.
Wie ein DKIM-Record aussieht
Ein DKIM-Record ist eine einzelne Zeichenkette aus tag=value-Paaren, die durch Semikolons getrennt sind. Der Großteil davon ist der öffentliche Schlüssel, weshalb DKIM-Records deutlich länger sind als SPF- oder DMARC-Records. Ein typischer Record sieht so aus:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ...
Da DNS-TXT-Records eine Grenze von 255 Zeichen pro Zeichenkette haben, teilen die meisten Anbieter den langen p=-Wert in mehrere in Anführungszeichen gesetzte Teile auf, die die DNS-Software automatisch zusammenfügt. Wenn Sie den Record in einem Lookup-Tool ansehen, wird er zu einer einzigen zusammenhängenden Zeichenkette wieder zusammengesetzt. Die Reihenfolge der Tags spielt keine Rolle, und Leerraum um die Semikolons wird ignoriert.
Die Tags in einem DKIM-Record
Jedes Tag steuert einen Aspekt, wie der Schlüssel verwendet wird. Nur p= ist in der Praxis zwingend erforderlich, aber v= und k= sind fast immer vorhanden.
| Tag | Name | Bedeutung |
|---|---|---|
v | Version | Die DKIM-Version. Muss DKIM1 sein und, wenn vorhanden, an erster Stelle stehen. |
k | Schlüsseltyp | Der Algorithmus des öffentlichen Schlüssels. rsa ist Standard; ed25519 ist eine neuere, kürzere Alternative. |
p | Öffentlicher Schlüssel | Der base64-kodierte öffentliche Schlüssel selbst. Ein leeres p= bedeutet, dass der Schlüssel widerrufen wurde und jede Signatur, die diesen Selector verwendet, fehlschlägt. |
t | Flags | Optionale Flags. t=y markiert die Domain als im Testbetrieb (Prüfer sollten Fehlschläge nicht hart behandeln); t=s verbietet die Verwendung von Subdomains. |
h | Hash-Algorithmen | Die zulässigen Signier-Hash-Algorithmen, wie etwa sha256. Begrenzt, welche Hashes Prüfer akzeptieren. |
s | Diensttyp | Der Dienst, für den der Schlüssel gültig ist. email beschränkt den Schlüssel auf E-Mail; * (Standard) erlaubt alle Dienste. |
Wo ein DKIM-Record liegt
Ein DKIM-Record wird nicht unter Ihrer Root-Domain veröffentlicht. Stattdessen liegt er unter einer Subdomain, die aus einem Selector plus dem festen Label _domainkey gebildet wird:
selector._domainkey.yourdomain.com
Der Selector ist ein Label, das Ihr Mailanbieter wählt, und er bestimmt den genauen Host, an dem der Record gespeichert wird. Wenn Google Workspace Ihre E-Mail beispielsweise mit dem Selector google signiert, wird der Record als TXT-Record unter google._domainkey.yourdomain.com veröffentlicht. Eine Domain kann mehrere Selectoren gleichzeitig haben, einen für jeden Schlüssel oder Versanddienst, sodass eine einzelne Domain oft mehrere DKIM-Records nebeneinander enthält.
Wie Sie Ihren DKIM-Record finden und prüfen
Die Herausforderung bei DKIM besteht darin, dass Sie den Record nicht nachschlagen können, ohne den Selector bereits zu kennen, und DNS bietet Ihnen keine Möglichkeit, alle Selectoren einer Domain aufzulisten. Der zuverlässige Weg, ihn zu finden, ist das Lesen einer echten Nachricht, die Ihre Domain gesendet hat.
Öffnen Sie die Rohheader dieser Nachricht und suchen Sie den DKIM-Signature-Header. Das s=-Tag darin ist der Selector, und das d=-Tag ist die signierende Domain. Kombinieren Sie sie als s._domainkey.d, um den genauen abzufragenden Host zu erhalten. Zum Beispiel bedeutet s=selector1; d=yourdomain.com, dass der Record unter selector1._domainkey.yourdomain.com liegt.
Sobald Sie den Host haben, fragen Sie ihn als TXT-Record mit dig, nslookup oder einem browserbasierten Checker ab. Unser kostenloses DKIM-Lookup-Tool macht dies noch einfacher: Es scannt automatisch Dutzende gängiger Selectoren, die von Google, Microsoft, Amazon SES, Mailchimp und anderen großen Anbietern verwendet werden, sodass Sie Ihren Record oft finden und validieren können, ohne überhaupt Header durchsuchen zu müssen. Es kennzeichnet außerdem einen leeren oder fehlerhaften p=-Wert, der zum Fehlschlagen der Überprüfung führen würde.
Wie Sie einen DKIM-Record hinzufügen
Das Hinzufügen von DKIM ist ein dreistufiger Vorgang, der größtenteils über Ihren E-Mail-Anbieter abgewickelt wird:
-
Erzeugen Sie das Schlüsselpaar. Aktivieren Sie in Ihrer Versandplattform (Google Workspace, Microsoft 365, Ihr ESP oder Ihr Mailserver) DKIM und lassen Sie ein öffentliches/privates Schlüsselpaar erzeugen. Der Anbieter behält den privaten Schlüssel und gibt Ihnen den öffentlichen Schlüssel als DKIM-Record formatiert. Siehe wie man einen DKIM-Record erzeugt für die genauen Schritte pro Anbieter.
-
Veröffentlichen Sie den TXT-Record. Erstellen Sie bei Ihrem DNS-Host einen TXT-Record am Host
selector._domainkey.yourdomain.com, den der Anbieter angibt, und fügen Sie den Wert ein, den er Ihnen gegeben hat. -
Überprüfen Sie. Warten Sie, bis das DNS propagiert ist, und verwenden Sie dann ein Lookup-Tool, um zu bestätigen, dass der Record aufgelöst wird und der öffentliche Schlüssel intakt ist. Senden Sie eine Testnachricht und prüfen Sie, dass die
DKIM-Signatureauf der Empfängerseite besteht.
Häufig gestellte Fragen
Was ist ein DKIM-Record?
Ein DKIM-Record ist ein TXT-Record im DNS Ihrer Domain, der den öffentlichen Schlüssel speichert, mit dem DKIM-Signaturen Ihrer ausgehenden E-Mails überprüft werden. Empfangende Server rufen ihn ab, um zu bestätigen, dass eine Nachricht von Ihrer Domain autorisiert wurde und unterwegs nicht verändert wurde, was die Zustellbarkeit stärkt und vor Spoofing schützt.
Was bedeutet das p=-Tag in einem DKIM-Record?
Das p=-Tag enthält den base64-kodierten öffentlichen Schlüssel, mit dem Prüfer die kryptografische Signatur der Nachricht überprüfen. Es ist der wesentliche Teil des Records. Wenn p= vorhanden, aber leer ist, signalisiert dies, dass der Schlüssel widerrufen wurde, und jede mit diesem Selector signierte Nachricht wird die DKIM-Überprüfung nicht bestehen.
Wo wird ein DKIM-Record gespeichert?
Ein DKIM-Record wird als TXT-Record an einem speziellen DNS-Host gespeichert, der aus dem Selector und dem Label _domainkey gebildet wird, in der Form selector._domainkey.yourdomain.com. Der von Ihrem Mailanbieter gewählte Selector bestimmt den genauen Host, weshalb eine Domain mehrere DKIM-Records an verschiedenen Selectoren enthalten kann.
Wie viele DKIM-Records kann eine Domain haben?
Eine Domain kann so viele DKIM-Records haben, wie sie Selectoren hat, und es gibt kein festes Limit. Jeder Versanddienst oder jede Schlüsselrotation verwendet in der Regel seinen eigenen Selector, sodass eine Domain, die über mehrere Plattformen versendet, für jede einen separaten DKIM-Record veröffentlicht, die alle unter verschiedenen _domainkey-Hosts nebeneinander bestehen.