DKIM-Schlüsselgenerator
Generieren Sie ein DKIM-Schlüsselpaar, erhalten Sie den DNS-Eintrag und den privaten Schlüssel – oder fügen Sie einen bestehenden Eintrag ein und prüfen Sie ihn. Das Schlüsselpaar wird lokal in Ihrem Browser erzeugt und niemals übertragen.
Was ist DKIM?
DKIM (DomainKeys Identified Mail) versieht jede von Ihnen gesendete Nachricht mit einer digitalen Signatur, die einen privaten Schlüssel verwendet, den nur Ihr Mailserver kennt. Das empfangende Postfach ruft den passenden öffentlichen Schlüssel in Ihrem DNS ab und prüft die Signatur – der Beweis, dass die Nachricht wirklich von Ihnen stammt und unterwegs nicht verändert wurde.
Das Schlüsselpaar wird einmalig generiert. Der private Schlüssel verbleibt auf Ihrem Mailserver oder bei Ihrem E-Mail-Dienstanbieter, wo er ausgehende Mails signiert. Der öffentliche Schlüssel wird als DNS-TXT-Eintrag an einem Ort namens Selektor hinterlegt – das ist der einzige Teil, den dieses Tool für Sie veröffentlicht.
Selektor
Ein kurzer Name, mit dem Sie mehrere Schlüssel gleichzeitig verwenden können – praktisch für Schlüsselrotation oder den parallelen Betrieb mehrerer Versanddienste.
Öffentlicher Schlüssel (DNS)
Wird als TXT-Eintrag unter selector._domainkey.ihredomain.com veröffentlicht. Jeder kann ihn abrufen – genau das ist der Sinn.
Privater Schlüssel (Ihr Server)
Wird geheim gehalten und dort installiert, wo Ihre Mails tatsächlich signiert werden. Veröffentlichen Sie ihn niemals und senden Sie ihn nirgendwo anders hin.
DKIM allein beweist nur, dass eine Nachricht nicht manipuliert wurde – DMARC entscheidet, was passiert, wenn eine Nachricht die Prüfung nicht besteht. Sobald DKIM sauber signiert, ist der DMARC-Richtliniengenerator der logische nächste Schritt.
Schlüssel generieren
Geben Sie Ihre Domain und Ihren Selektor ein, wählen Sie eine Schlüssellänge und generieren Sie – der DNS-Eintrag rechts wird automatisch aktualisiert. Sie haben bereits einen Eintrag? Fügen Sie ihn ein, um ihn zu prüfen.
Schlüsselpaar generieren
Läuft vollständig in Ihrem Browser — der private Schlüssel wird niemals übertragen.
Schlüsselgröße
2048-Bit ist die aktuelle Empfehlung. 1024-Bit ist schwächer, aber kürzer — das ist relevant, wenn Ihr DNS-Anbieter Probleme mit langen TXT-Einträgen hat.
Hashes auf SHA-256 beschränken
hNur SHA-256-Signaturen zulassen. Wenn diese Option deaktiviert ist, wird auch das ältere, schwächere SHA-1 akzeptiert — die meisten Absender sollten sie aktiviert lassen.
Auf E-Mail beschränken
sBeschränkt diesen Schlüssel auf das Signieren von E-Mails, damit er nicht zum Signieren anderer Inhalte wiederverwendet werden kann, die den s-Tag prüfen.
Testmodus
t=yEmpfänger anweisen, bei einer fehlgeschlagenen Signaturprüfung noch nicht zu handeln. Nützlich während der Einführung – deaktivieren Sie dies, sobald E-Mails korrekt signiert werden und die Prüfung bestehen.
Strikte Subdomain-Übereinstimmung
t=sErfordert, dass die Signatur-Domain exakt mit Ihrer Absender-Domain übereinstimmt, sodass dieser Schlüssel nicht zum Signieren für eine Subdomain verwendet werden kann.
Privater Schlüssel
Generieren Sie ein Schlüsselpaar, um Ihren privaten Schlüssel hier zu sehen.
DNS-Eintrag
Veröffentlichen Sie diesen TXT-Eintrag bei Ihrer Domain.
Fügen Sie dies als neuen Eintrag bei Ihrem DNS-Anbieter hinzu. "Typ" und "Host" sind die abgefragten Felder – manche Anbieter möchten nur mail._domainkey im Host-Feld und fügen die Domain automatisch hinzu.
Fügen Sie einen bestehenden Eintrag hier ein, um ihn zu prüfen — ein privater Schlüssel kann daraus nicht wiederhergestellt werden.