Erstellen Sie sicher ein DKIM-Schlüsselpaar in Ihrem Browser
Erzeugt ein echtes kryptografisches Schlüsselpaar mit den eigenen Sicherheitsfunktionen Ihres Browsers — der private Schlüssel wird lokal erzeugt und niemals irgendwohin gesendet. Für Domains mit eigenem Mailserver.
Vollständig in Ihrem Browser erstellt, mithilfe der Web-Crypto-API — der private Schlüssel wird niemals an unsere Server gesendet, niemals protokolliert und nirgendwo gespeichert. Laden Sie diese Seite neu, ist er unwiederbringlich weg — kopieren oder laden Sie ihn also herunter, bevor Sie die Seite verlassen.
Ihr Browser unterstützt die Web-Crypto-API nicht, die für eine sichere Schlüsselerzeugung nötig ist. Verwenden Sie eine aktuelle Version von Chrome, Firefox, Edge oder Safari.
Ein kurzer, von Ihnen gewählter Name für diesen Schlüssel — er wird Teil des DNS-Speicherorts, ist aber kein Geheimnis. Ein Datum (z. B. 202601) erleichtert es, Schlüssel bei einer künftigen Rotation auseinanderzuhalten.
Dieser Record wird veröffentlicht unter:
RSA 2048-Bit ist die sichere Standardwahl: Jeder größere Mailanbieter unterstützt die Prüfung. Ed25519 erzeugt einen deutlich kürzeren DNS-Record und ist kryptografisch stark, wird von manchen empfangenden Mailservern jedoch noch nicht unterstützt — wählen Sie es nur, wenn Sie bei Ihren Empfängern sicher sind.
Dies ist das einzige Mal, dass Sie diesen privaten Schlüssel sehen — wir speichern ihn nicht, und es gibt später keine Möglichkeit, ihn erneut abzurufen. Kopieren oder laden Sie ihn jetzt herunter, bevor Sie die Seite verlassen oder neu laden.
Dieser gehört in die DKIM-Signierkonfiguration Ihres Mailservers (zum Beispiel die KeyFile von OpenDKIM oder das Äquivalent Ihres MTA) — niemals ins DNS und niemals mit jemandem geteilt.
Benötigen Sie die aufgeteilte Version für einen strengen DNS-Anbieter?
Manche DNS-Anbieter lehnen einen einzelnen TXT-Wert länger als 255 Zeichen ab und verlangen eine Aufteilung in einzelne, in Anführungszeichen gesetzte Abschnitte wie hier. Die meisten modernen Anbieter verarbeiten die lange Version oben automatisch — nutzen Sie dies nur, wenn Ihrer einen Fehler anzeigt.
Kostenloses Tool, bereitgestellt ohne Gewährleistung oder fachliche Haftung unsererseits — durch die Nutzung stimmen Sie zu, dass wir keine Haftung für das Ergebnis übernehmen. Benötigen Sie eine Garantie? Beauftragen Sie stattdessen eine qualifizierte Fachperson. Details im Abschnitt „Kostenlose Tools" unserer Nutzungsbedingungen.
So tragen Sie das in Ihre Domain ein
-
1
Kopieren Sie den DNS-Record oben.
-
2
Melden Sie sich beim DNS-Anbieter Ihrer Domain an (Ihr Registrar oder DNS-Host).
-
3
Legen Sie einen neuen TXT-Record mit dem oben in der Vorschau gezeigten Host-/Namen-Wert an — zum Beispiel default._domainkey.ihredomain.de, nicht die nackte Domain.
-
4
Fügen Sie den Record als Wert ein und speichern Sie.
-
5
Installieren Sie den privaten Schlüssel in der DKIM-Signierkonfiguration Ihres Mailservers (siehe Dokumentation Ihres MTA oder Ihrer DKIM-Software), und geben Sie der DNS-Änderung Zeit zur Verbreitung, bevor Sie prüfen.
Falls Sie E-Mails über Google Workspace, Microsoft 365, SendGrid, Mailgun oder einen ähnlichen Anbieter versenden, nutzen Sie dieses Tool nicht — diese Anbieter erstellen und verwalten ihren eigenen DKIM-Schlüssel intern. Aktivieren Sie DKIM stattdessen einfach im jeweiligen Adminbereich und veröffentlichen Sie den dort bereitgestellten Record.
Prüfen Sie Ihre SPF-, DKIM- und DMARC-Einrichtung mit unserem kostenlosen Checker →
DKIM belegt, dass Ihre E-Mail nicht verändert wurde — nicht, dass der Absender vertrauenswürdig ist
Selbst eine perfekt signierte, verifizierte E-Mail kann von einem echten, kompromittierten Konto stammen. Adlerwacht ergänzt eine Passkey-Prüfung, sodass der Anhang selbst in jedem Fall geschützt bleibt.
Adlerwacht 30 Tage kostenlos testen