Wie man einen DKIM-Record erzeugt
Sie schreiben DKIM-Schlüssel nicht von Hand - Ihr Mailanbieter erzeugt das öffentliche/private Schlüsselpaar, wenn Sie DKIM aktivieren. Sie veröffentlichen den bereitgestellten öffentlichen Schlüssel als TXT-Record am vom Anbieter gewählten Selector und überprüfen dann, dass er aufgelöst wird.
Diese Anleitung ist Teil unseres vollständigen Leitfadens zu DKIM. Verwandt: der DKIM-Record und der DKIM-Selector.
Sie schreiben DKIM-Schlüssel nicht von Hand — Ihr Mailanbieter erzeugt das öffentliche/private Schlüsselpaar für Sie. Sie veröffentlichen dann den öffentlichen Schlüssel im DNS als TXT-Record am Selector-Host, den Ihr Anbieter wählt, und der Anbieter behält den privaten Schlüssel, um Ihre ausgehenden E-Mails zu signieren. Diese eine Schleife aus Veröffentlichen und Überprüfen ist alles, was „einen DKIM-Record erzeugen” wirklich bedeutet.
Warum Sie DKIM in Ihrem Anbieter erzeugen, nicht von Hand
DKIM arbeitet mit einem zusammengehörigen Paar kryptografischer Schlüssel. Der private Schlüssel verbleibt in Ihrer Versandplattform und signiert jede ausgehende Nachricht; der öffentliche Schlüssel kommt ins DNS, damit empfangende Server diese Signatur überprüfen können. Da der private Schlüssel sicher in dem System liegen muss, das Ihre E-Mails tatsächlich versendet, ist Ihr Anbieter der einzige Ort, der das Paar korrekt erzeugen kann. Er erstellt beide Schlüssel, speichert die private Hälfte dort, wo seine Signier-Engine sie erreichen kann, und übergibt Ihnen die öffentliche Hälfte zur Veröffentlichung.
Deshalb gibt es keinen echten „DKIM-Generator”-Schritt, den Sie selbst durchführen. Das Aktivieren von DKIM in Ihrer Konsole führt die Erzeugung durch; Sie veröffentlichen lediglich das Ergebnis. Fortgeschrittene Nutzer, die ihren eigenen Mailserver betreiben, können ein Schlüsselpaar manuell mit openssl erzeugen (zum Beispiel openssl genrsa plus einen passenden Export des öffentlichen Schlüssels), aber sofern Sie nicht Ihren eigenen MTA betreiben, bleiben Sie beim Anbieterweg — er ist schneller, weniger fehleranfällig und hält den privaten Schlüssel dort, wo er hingehört.
Schritt für Schritt: DKIM erzeugen und veröffentlichen
- Aktivieren Sie DKIM (E-Mail-Authentifizierung) in Ihrer Anbieterkonsole. Suchen Sie nach einer Einstellung „DKIM”, „E-Mail-Authentifizierung” oder „Domain-Authentifizierung” für Ihre Versanddomain. Das Aktivieren löst die Schlüsselerzeugung aus.
- Lesen Sie die Ausgabe: einen öffentlichen Schlüssel plus einen Selector-Host. Der Anbieter gibt Ihnen einen öffentlichen Schlüssel und den genauen Hostnamen (den Selector, wie
s1._domainkey.yourdomain.com), unter dem er veröffentlicht werden muss. - Veröffentlichen Sie den TXT-Record in Ihrem DNS. Fügen Sie an diesem Selector-Host einen TXT-Record (oder manchmal CNAME-Record) mit dem Wert hinzu, den Ihr Anbieter bereitgestellt hat. Siehe der DKIM-Record für das genaue Format, die Tags und wie der Wert aufgebaut ist.
- Überprüfen Sie mit dem kostenlosen DKIM-Lookup-Tool. Geben Sie Ihre Domain und Ihren Selector ein, um zu bestätigen, dass der öffentliche Schlüssel im DNS aktiv und lesbar ist. DNS-Änderungen können etwas Zeit zur Propagierung benötigen, prüfen Sie also erneut, falls er nicht sofort gefunden wird.
- Bestätigen Sie, dass E-Mails signiert werden. Senden Sie eine Testnachricht und prüfen Sie die Header (oder das Dashboard Ihres Anbieters) auf einen
DKIM-Signature-Header und eindkim=pass-Ergebnis. Das bestätigt, dass der private Schlüssel signiert und der öffentliche Schlüssel überprüft.
Wo Sie DKIM bei gängigen Anbietern erzeugen
| Anbieter | Wo DKIM erzeugt wird |
|---|---|
| Google Workspace | Admin-Konsole > Apps > Google Workspace > Gmail > E-Mail authentifizieren |
| Microsoft 365 | Microsoft Defender-Portal > E-Mail & Zusammenarbeit > Richtlinien > E-Mail-Authentifizierungseinstellungen > DKIM |
| ESPs (SendGrid, Mailchimp usw.) | Automatisch bei der „Domain-Authentifizierung” bereitgestellt — die Plattform erzeugt Schlüssel und gibt Ihnen die zu veröffentlichenden Records |
Bei Google Workspace und Microsoft 365 erzeugen Sie den Schlüssel und veröffentlichen dann den angezeigten Record. Bei den meisten ESPs bündelt die Domain-Authentifizierung DKIM (oft zusammen mit SPF und einer Tracking-Domain), sodass Sie einfach die aufgeführten Records hinzufügen.
Schlüssellänge: 1024 vs. 2048
Wenn Ihr Anbieter die Wahl bietet, wählen Sie 2048-Bit-Schlüssel. Sie sind deutlich stärker als 1024-Bit und sind mittlerweile branchenweit der empfohlene Standard. Der einzige Vorbehalt ist, dass ein 2048-Bit-Schlüssel länger ist als ein 1024-Bit-Schlüssel, und einige ältere DNS-Oberflächen haben Probleme mit TXT-Records über 255 Zeichen — sie benötigen möglicherweise, dass der Wert in mehrere in Anführungszeichen gesetzte Zeichenketten aufgeteilt wird. Die meisten modernen DNS-Hosts erledigen dies automatisch. Wenn Ihr Anbieter nur 1024-Bit anbietet, funktioniert das ebenfalls, aber wechseln Sie zu 2048-Bit, sobald Sie können.
Halten Sie es gesund
DKIM ist nicht „einrichten und vergessen”. Rotieren Sie Ihre Schlüssel regelmäßig — viele Anbieter rotieren mittlerweile automatisch — damit ein einzelner kompromittierter Schlüssel nicht unbegrenzt missbraucht werden kann. Und denken Sie daran, dass DKIM eine Säule eines dreiteiligen Stacks ist: Ein gültiger SPF-Record, DKIM und DMARC arbeiten zusammen, um zu beweisen, dass Ihre E-Mail legitim ist. Wenn eine Säule defekt ist, leidet die Zustellbarkeit.
Achten Sie auf der SPF-Seite auf das 10-Lookup-Limit, das dazu führt, dass SPF stillschweigend fehlschlägt, sobald Ihr Record auf zu viele Dienste verweist. AutoSPF flacht Ihren SPF-Record ab und pflegt ihn, damit er automatisch unter diesem Limit bleibt, sodass Sie DKIM und DMARC auf die Signier- und Richtlinienseite konzentrieren können, ohne dass SPF darunter still zusammenbricht.
Häufig gestellte Fragen
Wie erzeuge ich einen DKIM-Record?
Sie erzeugen einen DKIM-Record, indem Sie DKIM oder die E-Mail-Authentifizierung in der Konsole Ihres Mailanbieters aktivieren. Der Anbieter erstellt das Schlüsselpaar und gibt Ihnen einen öffentlichen Schlüssel plus einen Selector-Host. Sie veröffentlichen dann diesen öffentlichen Schlüssel als TXT-Record in Ihrem DNS und überprüfen ihn, womit die Einrichtung abgeschlossen ist.
Brauche ich ein DKIM-Generator-Tool?
In der Regel nein. Ihr Mailanbieter erzeugt das Schlüsselpaar für Sie, wenn Sie DKIM aktivieren, sodass ein eigenständiger Generator überflüssig und sogar riskant sein kann, wenn er den privaten Schlüssel offenlegt. Nur selbst gehostete Mailserver benötigen eine manuelle Erzeugung, üblicherweise mit openssl. Für alle anderen ist die Anbieterkonsole der korrekte und sicherste Weg.
Welche Schlüssellänge sollte ich für DKIM verwenden?
Verwenden Sie 2048-Bit-Schlüssel, wann immer Ihr Anbieter die Wahl bietet, da sie stärker sind als 1024-Bit und die aktuelle Branchenempfehlung darstellen. Der einzige Nachteil ist ein längerer DNS-Wert, den einige ältere DNS-Oberflächen möglicherweise auf mehrere Zeichenketten aufteilen müssen. Die meisten modernen DNS-Hosts verarbeiten 2048-Bit-Records ohne zusätzliche Schritte.
Wo trage ich den DKIM-Record nach dem Erzeugen ein?
Sie veröffentlichen ihn im DNS Ihrer Domain als TXT-Record am genauen Selector-Host, den Ihr Anbieter angibt, wie etwa selector._domainkey.yourdomain.com. Der Record-Wert ist der öffentliche Schlüssel, den Ihr Anbieter bereitgestellt hat. Nach dem Hinzufügen überprüfen Sie mit einem DKIM-Lookup-Tool, dass er aktiv und lesbar ist, bevor Sie sich darauf verlassen.