Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Wie man einen DKIM-Record erzeugt

Sie schreiben DKIM-Schlüssel nicht von Hand - Ihr Mailanbieter erzeugt das öffentliche/private Schlüsselpaar, wenn Sie DKIM aktivieren. Sie veröffentlichen den bereitgestellten öffentlichen Schlüssel als TXT-Record am vom Anbieter gewählten Selector und überprüfen dann, dass er aufgelöst wird.

Diese Anleitung ist Teil unseres vollständigen Leitfadens zu DKIM. Verwandt: der DKIM-Record und der DKIM-Selector.

Sie schreiben DKIM-Schlüssel nicht von Hand — Ihr Mailanbieter erzeugt das öffentliche/private Schlüsselpaar für Sie. Sie veröffentlichen dann den öffentlichen Schlüssel im DNS als TXT-Record am Selector-Host, den Ihr Anbieter wählt, und der Anbieter behält den privaten Schlüssel, um Ihre ausgehenden E-Mails zu signieren. Diese eine Schleife aus Veröffentlichen und Überprüfen ist alles, was „einen DKIM-Record erzeugen” wirklich bedeutet.

Warum Sie DKIM in Ihrem Anbieter erzeugen, nicht von Hand

DKIM arbeitet mit einem zusammengehörigen Paar kryptografischer Schlüssel. Der private Schlüssel verbleibt in Ihrer Versandplattform und signiert jede ausgehende Nachricht; der öffentliche Schlüssel kommt ins DNS, damit empfangende Server diese Signatur überprüfen können. Da der private Schlüssel sicher in dem System liegen muss, das Ihre E-Mails tatsächlich versendet, ist Ihr Anbieter der einzige Ort, der das Paar korrekt erzeugen kann. Er erstellt beide Schlüssel, speichert die private Hälfte dort, wo seine Signier-Engine sie erreichen kann, und übergibt Ihnen die öffentliche Hälfte zur Veröffentlichung.

Deshalb gibt es keinen echten „DKIM-Generator”-Schritt, den Sie selbst durchführen. Das Aktivieren von DKIM in Ihrer Konsole führt die Erzeugung durch; Sie veröffentlichen lediglich das Ergebnis. Fortgeschrittene Nutzer, die ihren eigenen Mailserver betreiben, können ein Schlüsselpaar manuell mit openssl erzeugen (zum Beispiel openssl genrsa plus einen passenden Export des öffentlichen Schlüssels), aber sofern Sie nicht Ihren eigenen MTA betreiben, bleiben Sie beim Anbieterweg — er ist schneller, weniger fehleranfällig und hält den privaten Schlüssel dort, wo er hingehört.

Schritt für Schritt: DKIM erzeugen und veröffentlichen

  1. Aktivieren Sie DKIM (E-Mail-Authentifizierung) in Ihrer Anbieterkonsole. Suchen Sie nach einer Einstellung „DKIM”, „E-Mail-Authentifizierung” oder „Domain-Authentifizierung” für Ihre Versanddomain. Das Aktivieren löst die Schlüsselerzeugung aus.
  2. Lesen Sie die Ausgabe: einen öffentlichen Schlüssel plus einen Selector-Host. Der Anbieter gibt Ihnen einen öffentlichen Schlüssel und den genauen Hostnamen (den Selector, wie s1._domainkey.yourdomain.com), unter dem er veröffentlicht werden muss.
  3. Veröffentlichen Sie den TXT-Record in Ihrem DNS. Fügen Sie an diesem Selector-Host einen TXT-Record (oder manchmal CNAME-Record) mit dem Wert hinzu, den Ihr Anbieter bereitgestellt hat. Siehe der DKIM-Record für das genaue Format, die Tags und wie der Wert aufgebaut ist.
  4. Überprüfen Sie mit dem kostenlosen DKIM-Lookup-Tool. Geben Sie Ihre Domain und Ihren Selector ein, um zu bestätigen, dass der öffentliche Schlüssel im DNS aktiv und lesbar ist. DNS-Änderungen können etwas Zeit zur Propagierung benötigen, prüfen Sie also erneut, falls er nicht sofort gefunden wird.
  5. Bestätigen Sie, dass E-Mails signiert werden. Senden Sie eine Testnachricht und prüfen Sie die Header (oder das Dashboard Ihres Anbieters) auf einen DKIM-Signature-Header und ein dkim=pass-Ergebnis. Das bestätigt, dass der private Schlüssel signiert und der öffentliche Schlüssel überprüft.

Wo Sie DKIM bei gängigen Anbietern erzeugen

AnbieterWo DKIM erzeugt wird
Google WorkspaceAdmin-Konsole > Apps > Google Workspace > Gmail > E-Mail authentifizieren
Microsoft 365Microsoft Defender-Portal > E-Mail & Zusammenarbeit > Richtlinien > E-Mail-Authentifizierungseinstellungen > DKIM
ESPs (SendGrid, Mailchimp usw.)Automatisch bei der „Domain-Authentifizierung” bereitgestellt — die Plattform erzeugt Schlüssel und gibt Ihnen die zu veröffentlichenden Records

Bei Google Workspace und Microsoft 365 erzeugen Sie den Schlüssel und veröffentlichen dann den angezeigten Record. Bei den meisten ESPs bündelt die Domain-Authentifizierung DKIM (oft zusammen mit SPF und einer Tracking-Domain), sodass Sie einfach die aufgeführten Records hinzufügen.

Schlüssellänge: 1024 vs. 2048

Wenn Ihr Anbieter die Wahl bietet, wählen Sie 2048-Bit-Schlüssel. Sie sind deutlich stärker als 1024-Bit und sind mittlerweile branchenweit der empfohlene Standard. Der einzige Vorbehalt ist, dass ein 2048-Bit-Schlüssel länger ist als ein 1024-Bit-Schlüssel, und einige ältere DNS-Oberflächen haben Probleme mit TXT-Records über 255 Zeichen — sie benötigen möglicherweise, dass der Wert in mehrere in Anführungszeichen gesetzte Zeichenketten aufgeteilt wird. Die meisten modernen DNS-Hosts erledigen dies automatisch. Wenn Ihr Anbieter nur 1024-Bit anbietet, funktioniert das ebenfalls, aber wechseln Sie zu 2048-Bit, sobald Sie können.

Halten Sie es gesund

DKIM ist nicht „einrichten und vergessen”. Rotieren Sie Ihre Schlüssel regelmäßig — viele Anbieter rotieren mittlerweile automatisch — damit ein einzelner kompromittierter Schlüssel nicht unbegrenzt missbraucht werden kann. Und denken Sie daran, dass DKIM eine Säule eines dreiteiligen Stacks ist: Ein gültiger SPF-Record, DKIM und DMARC arbeiten zusammen, um zu beweisen, dass Ihre E-Mail legitim ist. Wenn eine Säule defekt ist, leidet die Zustellbarkeit.

Achten Sie auf der SPF-Seite auf das 10-Lookup-Limit, das dazu führt, dass SPF stillschweigend fehlschlägt, sobald Ihr Record auf zu viele Dienste verweist. AutoSPF flacht Ihren SPF-Record ab und pflegt ihn, damit er automatisch unter diesem Limit bleibt, sodass Sie DKIM und DMARC auf die Signier- und Richtlinienseite konzentrieren können, ohne dass SPF darunter still zusammenbricht.

Häufig gestellte Fragen

Wie erzeuge ich einen DKIM-Record?

Sie erzeugen einen DKIM-Record, indem Sie DKIM oder die E-Mail-Authentifizierung in der Konsole Ihres Mailanbieters aktivieren. Der Anbieter erstellt das Schlüsselpaar und gibt Ihnen einen öffentlichen Schlüssel plus einen Selector-Host. Sie veröffentlichen dann diesen öffentlichen Schlüssel als TXT-Record in Ihrem DNS und überprüfen ihn, womit die Einrichtung abgeschlossen ist.

Brauche ich ein DKIM-Generator-Tool?

In der Regel nein. Ihr Mailanbieter erzeugt das Schlüsselpaar für Sie, wenn Sie DKIM aktivieren, sodass ein eigenständiger Generator überflüssig und sogar riskant sein kann, wenn er den privaten Schlüssel offenlegt. Nur selbst gehostete Mailserver benötigen eine manuelle Erzeugung, üblicherweise mit openssl. Für alle anderen ist die Anbieterkonsole der korrekte und sicherste Weg.

Welche Schlüssellänge sollte ich für DKIM verwenden?

Verwenden Sie 2048-Bit-Schlüssel, wann immer Ihr Anbieter die Wahl bietet, da sie stärker sind als 1024-Bit und die aktuelle Branchenempfehlung darstellen. Der einzige Nachteil ist ein längerer DNS-Wert, den einige ältere DNS-Oberflächen möglicherweise auf mehrere Zeichenketten aufteilen müssen. Die meisten modernen DNS-Hosts verarbeiten 2048-Bit-Records ohne zusätzliche Schritte.

Wo trage ich den DKIM-Record nach dem Erzeugen ein?

Sie veröffentlichen ihn im DNS Ihrer Domain als TXT-Record am genauen Selector-Host, den Ihr Anbieter angibt, wie etwa selector._domainkey.yourdomain.com. Der Record-Wert ist der öffentliche Schlüssel, den Ihr Anbieter bereitgestellt hat. Nach dem Hinzufügen überprüfen Sie mit einem DKIM-Lookup-Tool, dass er aktiv und lesbar ist, bevor Sie sich darauf verlassen.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)