DKIM-Schlüsselgenerator
Generieren Sie ein DKIM-Schlüsselpaar, erhalten Sie den DNS-Eintrag und den privaten Schlüssel, oder fügen Sie einen vorhandenen Eintrag ein und überprüfen Sie ihn. Das Schlüsselpaar wird lokal in Ihrem Browser erzeugt und niemals übertragen.
Was ist DKIM?
DKIM (DomainKeys Identified Mail) fügt jeder von Ihnen gesendeten Nachricht eine digitale Signatur hinzu – mit einem privaten Schlüssel, den nur Ihr Mailserver kennt. Der empfangende Mailserver ruft den passenden öffentlichen Schlüssel in Ihrem DNS ab und prüft die Signatur – der Beweis, dass die Nachricht wirklich von Ihnen stammt und unterwegs nicht verändert wurde.
Das Schlüsselpaar wird einmalig generiert. Der private Schlüssel verbleibt auf Ihrem Mailserver oder bei Ihrem E-Mail-Dienstanbieter, wo er ausgehende E-Mails signiert. Der öffentliche Schlüssel wird als DNS-TXT-Eintrag an einem Ort namens Selektor hinterlegt. Das ist der einzige Teil, den dieses Tool für Sie veröffentlicht.
Selektor
Ein kurzer Name, mit dem Sie mehrere Schlüssel gleichzeitig verwenden können – praktisch für die Schlüsselrotation oder den parallelen Betrieb mehrerer Versanddienste.
Öffentlicher Schlüssel (DNS)
Wird als TXT-Eintrag unter selector._domainkey.ihredomain.com veröffentlicht. Jeder kann ihn abrufen – genau das ist der Sinn.
Privater Schlüssel (Ihr Server)
Wird geheim gehalten und dort installiert, wo Ihre Mails tatsächlich signiert werden. Veröffentlichen Sie ihn niemals und senden Sie ihn nirgendwo anders hin.
DKIM allein beweist nur, dass eine Nachricht nicht manipuliert wurde. DMARC entscheidet, was passiert, wenn eine Nachricht die Prüfung nicht besteht. Sobald DKIM sauber signiert, ist der DMARC-Richtliniengenerator der logische nächste Schritt.
Schlüssel generieren
Geben Sie Ihre Domain und Ihren Selektor ein, wählen Sie eine Schlüssellänge und generieren Sie. Der DNS-Eintrag auf der rechten Seite wird entsprechend aktualisiert. Sie haben bereits einen Eintrag? Fügen Sie ihn ein, um ihn zu überprüfen.
Schlüsselpaar generieren
Läuft vollständig in Ihrem Browser. Der private Schlüssel wird niemals irgendwohin gesendet.
Schlüsselgröße
2048-Bit ist die aktuelle Empfehlung. 1024-Bit ist schwächer, aber kürzer — das ist relevant, wenn Ihr DNS-Anbieter Probleme mit langen TXT-Einträgen hat.
Hashes auf SHA-256 beschränken
hNur SHA-256-Signaturen zulassen. Wenn deaktiviert, wird auch das ältere, schwächere SHA-1 akzeptiert. Die meisten Absender sollten diese Option aktiviert lassen.
Auf E-Mail beschränken
sBeschränkt diesen Schlüssel auf das Signieren von E-Mails, damit er nicht zum Signieren anderer Inhalte wiederverwendet werden kann, die den s-Tag prüfen.
Testmodus
t=yEmpfänger bitten, bei einem Signaturfehler noch nicht zu handeln. Nützlich während der Einführung. Deaktivieren Sie dies, sobald E-Mails sauber signiert werden und die Prüfung bestehen.
Strikte Subdomain-Übereinstimmung
t=sErfordert, dass die Signatur-Domain exakt mit Ihrer Absender-Domain übereinstimmt, sodass dieser Schlüssel nicht zum Signieren für eine Subdomain verwendet werden kann.
Privater Schlüssel
Generieren Sie ein Schlüsselpaar, um Ihren privaten Schlüssel hier zu sehen.
DNS-Eintrag
Veröffentlichen Sie diesen TXT-Eintrag bei Ihrer Domain.
Fügen Sie diesen Eintrag als neuen Record bei Ihrem DNS-Anbieter hinzu. „Type
Fügen Sie hier einen bestehenden Eintrag ein, um ihn zu prüfen. Ein privater Schlüssel kann damit nicht wiederhergestellt werden.