Kostenloses Tool · Läuft in deinem Browser

DKIM-Eintrag-Generator

Erzeugen Sie ein RSA-Schlüsselpaar vollständig auf Ihrem Gerät mit der Web Crypto API, erhalten Sie den TXT-Eintrag mit dem öffentlichen Schlüssel für selector._domainkey und laden Sie den privaten Schlüssel für Ihren Mailserver herunter. Nichts wird an uns gesendet.

  • 100 % kostenlos
  • Keine Anmeldung
  • Nichts verlässt deinen Browser

DKIM-Eintrag-Generator

Ein kurzes Label, das Teil des DNS-Namens wird. Nutzen Sie für jeden Schlüssel einen neuen, dann rotieren Sie ohne Ausfall.

Wird nur genutzt, um den vollständigen DNS-Namen anzuzeigen und den heruntergeladenen Schlüssel zu benennen.

2048 Bit ist der aktuelle Standard und das, was Gmail und Microsoft empfehlen. Wählen Sie 1024 nur, wenn Ihr DNS-Host keine langen TXT-Werte speichern kann.

Vorschau des DNS-Namens: io1._domainkey.ihredomain.de

Für wen das gedacht ist

Google Workspace und Microsoft 365 erzeugen ihre DKIM-Schlüssel selbst in der Admin-Konsole, dafür brauchen Sie dieses Tool also nicht. Nutzen Sie es für selbst gehostetes SMTP (Postfix mit OpenDKIM oder rspamd, Exim, Haraka), Amazon SES BYODKIM oder jeden Anbieter, bei dem Sie einen eigenen privaten Schlüssel hochladen können.

Ihr DKIM-Eintrag erscheint hier

Klicken Sie auf Schlüsselpaar erzeugen. Ihr Browser erstellt die RSA-Schlüssel lokal mit der Web Crypto API; nichts wird hochgeladen.

So funktioniert es

Drei Schritte, ganz ohne Konto

  1. 1

    Selektor und Schlüssellänge wählen

    Tragen Sie einen kurzen Selektor wie io1 ein und behalten Sie 2048 Bit RSA. Der Selektor wird Teil des DNS-Namens, nutzen Sie beim Rotieren also einen neuen.

  2. 2

    Im Browser erzeugen

    Die Web Crypto API erstellt das Schlüsselpaar auf Ihrem Gerät. Aus dem öffentlichen Schlüssel wird ein TXT-Eintrag, aus dem privaten eine PEM-Datei zum Herunterladen.

  3. 3

    Veröffentlichen und installieren

    Legen Sie den TXT-Eintrag auf selector._domainkey an, installieren Sie den privaten Schlüssel auf Ihrem Mailserver, senden Sie eine Testmail und bestätigen Sie dkim=pass mit dem DKIM-Checker.

Record & Asset Generators

So funktioniert das Signieren mit DKIM

DKIM (DomainKeys Identified Mail) fügt jeder ausgehenden Nachricht eine kryptografische Signatur hinzu. Ihr Mailserver signiert ausgewählte Header und den Text mit einem privaten Schlüssel; Empfänger holen den passenden öffentlichen Schlüssel aus dem DNS unter selector._domainkey.yourdomain.com und verifizieren die Signatur. Eine gültige Signatur belegt, dass die Nachricht unterwegs nicht verändert wurde und dass der Signierende Ihr DNS kontrolliert.

Der DNS-Eintrag enthält drei Tags: die Version, den Schlüsseltyp und den öffentlichen Schlüssel in Base64.

io1._domainkey.yourdomain.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

Wer eigene Schlüssel erzeugen muss

Gehostete Postfach-Anbieter erzeugen und verwalten DKIM-Schlüssel für Sie. In Google Workspace aktivieren Sie das unter Apps, Gmail, E-Mail authentifizieren; in Microsoft 365 unter Defender, E-Mail-Authentifizierung, DKIM. Diesen Generator brauchen Sie nur, wenn Sie die signierende Seite selbst betreiben.

  • Selbst gehostetes SMTP mit Postfix und OpenDKIM oder rspamd, Exim, Haraka oder Ähnlichem.
  • Amazon SES mit Bring Your Own DKIM, das einen von Ihnen gelieferten privaten Schlüssel akzeptiert.
  • Jeder Transaktionsanbieter, der den Upload eines eigenen Schlüssels statt eines CNAME anbietet.
  • Test- und Laboraufbauten, in denen Sie einen Wegwerfschlüssel wollen, ohne OpenSSL zu installieren.

2048-Bit-Schlüssel und die 255-Zeichen-Teilung

Gmail, Yahoo und Microsoft empfehlen alle 2048-Bit-Schlüssel, und 1024-Bit-Schlüssel gelten als schwach. Der Preis dafür ist die Länge: Ein öffentlicher 2048-Bit-Schlüssel ergibt einen TXT-Wert von über 400 Zeichen, während ein einzelner DNS-TXT-String auf 255 begrenzt ist. Die meisten DNS-Hoster teilen den Wert automatisch in mehrere Strings in Anführungszeichen auf. Lehnt Ihrer das ab, nutzen Sie die geteilte Form, die das Tool anzeigt; Resolver setzen sie beim Lookup wieder zusammen.

Manche älteren DNS-Panels haben ein hartes Limit, in das nur 1024-Bit-Schlüssel passen. Das DNS zu einem modernen Anbieter umzuziehen ist die bessere Lösung, als den Schlüssel zu verkleinern.

Den privaten Schlüssel installieren und später rotieren

Speichern Sie die PEM-Datei auf dem sendenden Server mit Rechten, die auf den Mail-Daemon beschränkt sind, und verweisen Sie Ihre Signiersoftware darauf, mit demselben Selektor und derselben Domain wie im DNS. Senden Sie eine Testmail an eine Gmail-Adresse und prüfen Sie in den Headern auf dkim=pass und einen d=-Wert, der Ihrer Domain entspricht. Bestätigen Sie den Eintrag anschließend mit dem DKIM-Checker.

Rotieren Sie die Schlüssel regelmäßig, indem Sie ein neues Paar unter einem neuen Selektor erzeugen, es veröffentlichen, den Server umstellen und erst dann den alten Eintrag löschen. Cold-E-Mail-Betreiber, die lieber keine Server verwalten, können sich von InboxOne Postfächer bereitstellen lassen, bei denen DKIM, SPF und DMARC bereits konfiguriert sind.

FAQ

Häufige Fragen

Immer noch unklar? Buche ein 30-minütiges Gespräch zur Zustellbarkeit und wir sehen uns dein Setup gemeinsam an.

Nutzen Sie diesen Generator: Selektor und Schlüssellänge wählen und auf Erzeugen klicken. Ihr Browser erstellt mit der Web Crypto API ein RSA-Schlüsselpaar. Veröffentlichen Sie den öffentlichen Schlüssel als TXT-Eintrag auf selector._domainkey.yourdomain.com und installieren Sie die PEM-Datei mit dem privaten Schlüssel auf dem Server, der Ihre Mail signiert.

Der Selektor ist ein Label, mit dem eine Domain mehrere DKIM-Schlüssel gleichzeitig veröffentlichen kann. Er erscheint im s=-Tag jeder Signatur und bildet den DNS-Namen selector._domainkey.yourdomain.com. Jede kurze alphanumerische Zeichenfolge funktioniert. Nutzen Sie bei jeder Rotation einen neuen Selektor, damit alter und neuer Schlüssel nebeneinander bestehen können.

Nutzen Sie 2048 Bit. Das empfehlen Gmail, Yahoo und Microsoft, und 1024-Bit-Schlüssel werden von manchen Empfängern als schwach behandelt. Der einzige Grund für 1024 ist ein DNS-Host, der keine TXT-Werte über 255 Zeichen speichern kann, und selbst dann ist ein Wechsel des DNS-Anbieters die bessere Lösung.

Nein. Das Schlüsselpaar wird mit der Web Crypto API in Ihrem Browser erzeugt und existiert nur im Speicher der Seite, bis Sie es kopieren oder herunterladen. Nichts wird an InboxOne oder Dritte übertragen. Beim Neuladen der Seite ist es weg, laden Sie die PEM-Datei also herunter, bevor Sie gehen.

Nein. Beide erzeugen und verwalten ihre eigenen DKIM-Schlüssel. In Google Workspace aktivieren Sie DKIM unter Apps, Gmail, E-Mail authentifizieren und veröffentlichen den dort angezeigten Eintrag. In Microsoft 365 aktivieren Sie es im Defender-Portal und legen die beiden CNAME-Einträge an. Nutzen Sie dieses Tool für selbst gehostetes SMTP oder Anbieter, die einen eigenen Schlüssel akzeptieren.

Senden Sie eine Nachricht an ein Gmail-Konto, öffnen Sie „Original anzeigen“ und suchen Sie nach dkim=pass mit einem d=, das auf Ihre Domain gesetzt ist. Führen Sie dann den DKIM-Checker mit Ihrem Selektor aus, um zu bestätigen, dass der öffentliche Schlüssel korrekt und lang genug veröffentlicht ist. Fehlt der Eintrag, warten Sie die DNS-Propagation ab und versuchen es erneut.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.