DKIM-Record prüfen

DKIM-Record prüfen und zerlegen: Das Werkzeug zeigt Version, Schlüsseltyp, Flags und den Public Key und berechnet die Schlüssellänge mit Bewertung nach RFC 8301.

Abfrage im DNS:

–

 

    Tags des Records
    TagWertBedeutung

    Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

    DKIM-Schlüssel im DNS verstehen

    Mit diesem Werkzeug können Sie einen DKIM-Record prüfen. DKIM (DomainKeys Identified Mail, RFC 6376) signiert ausgehende E-Mails; der empfangende Server holt den passenden öffentlichen Schlüssel aus dem DNS und prüft die Signatur. Der Schlüssel liegt als TXT-Eintrag unter selector._domainkey.domain. Den DKIM Selector und die Domain finden Sie in jeder signierten Nachricht im Header DKIM-Signature unter s= und d=.

    Der Record besteht aus Tags: v=DKIM1 nennt die Version, k den Schlüsseltyp (rsa oder ed25519), p den DKIM Public Key in Base64. Optional sind h für erlaubte Hash-Verfahren, t für Flags wie den Testmodus und s für den Diensttyp. Das Werkzeug dekodiert p, liest bei RSA die Struktur SubjectPublicKeyInfo und ermittelt die DKIM-Schlüssellänge aus dem Modulus. Nach RFC 8301 gelten RSA-Schlüssel unter 1.024 Bit als ungültig, empfohlen sind mindestens 2.048 Bit; SHA-1 soll nicht mehr verwendet werden. Ed25519-Schlüssel nach RFC 8463 sind immer 256 Bit lang und sehr kurz.

    Ein leeres p= bedeutet, dass der Schlüssel widerrufen ist; Signaturen mit diesem Selector schlagen dann fehl. Das ist der übliche Weg, alte Schlüssel nach einem Wechsel stillzulegen. Das Werkzeug prüft nur den Record selbst, es fragt kein DNS ab und prüft keine Signatur einer Nachricht. Den Header einer Nachricht werten Sie mit E-Mail-Header analysieren aus, neue RSA-Schlüssel zum Testen erzeugt der RSA-Schlüsselgenerator.

    Anleitung: DKIM-Record prüfen in 4 Schritten

    1. „Selector“ aus s= und „Domain“ aus d= der DKIM-Signatur eintragen; das Werkzeug zeigt den Namen für die Abfrage im DNS.
    2. Den TXT-Wert in das Feld „DKIM-Record“ einfügen, gern auch in mehreren Zeichenketten mit Anführungszeichen, oder ein Beispiel laden.
    3. In der Tabelle „Tags des Records“ Version, Schlüsseltyp, Flags und den Public Key mit Bedeutung ablesen.
    4. Die berechnete DKIM-Schlüssellänge und ihre Bewertung nach RFC 8301 prüfen.

    Typische Anwendungsfälle

    • Neuen Mailanbieter einrichten: Den vom Anbieter gelieferten DKIM-Record vor dem Eintragen ins DNS prüfen.
    • Schlüssellänge kontrollieren: Feststellen, ob noch ein 1.024-Bit-Schlüssel im Einsatz ist und ein Wechsel auf 2.048 Bit ansteht.
    • Schlüsselwechsel: Nach dem Umstieg auf einen neuen Selector prüfen, ob der alte Record korrekt mit leerem p= widerrufen ist.
    • Zustellprobleme eingrenzen: Testmodus-Flags oder Tippfehler im Record finden.
    Fragen

    Häufige Fragen

    Wo finde ich den DKIM-Record meiner Domain?

    Unter selector._domainkey.ihre-domain als TXT-Eintrag. Den Selector sehen Sie im Header DKIM-Signature einer gesendeten Mail unter s=. Abfragen können Sie ihn zum Beispiel mit dig TXT selector._domainkey.example.de.

    Welche DKIM-Schlüssellänge ist richtig?

    Mindestens 2.048 Bit bei RSA. 1.024 Bit sind noch zulässig, gelten aber als schwach. Schlüssel unter 1.024 Bit dürfen Empfänger nach RFC 8301 nicht mehr akzeptieren. Ed25519 ist kürzer und gleichwertig sicher, wird aber noch nicht von allen Empfängern geprüft.

    Warum ist mein DKIM-Record auf mehrere Zeichenketten verteilt?

    Ein 2.048-Bit-Schlüssel ist in Base64 länger als die 255 Zeichen, die eine TXT-Zeichenkette fassen kann. Der Record wird daher in mehrere Teile in Anführungszeichen geteilt, die beim Auslesen ohne Leerzeichen zusammengesetzt werden. Das Werkzeug macht das automatisch.

    Was bedeutet t=y?

    Die Domain testet DKIM noch. Empfänger sollen Signaturen dann nicht anders behandeln als unsignierte Mails. Nach der Testphase sollte das Flag entfernt werden. t=s verlangt, dass die Domain in i= exakt zu d= passt.

    Was bedeutet ein leeres p=?

    Der Schlüssel wurde widerrufen. Signaturen, die auf diesen Selector verweisen, gelten als ungültig. So legt man alte Schlüssel still, nachdem auf einen neuen Selector umgestellt wurde.

    Wie frage ich einen DKIM-Record unter Windows ab?

    In der Eingabeaufforderung mit nslookup -type=TXT selector._domainkey.example.de. Ersetzen Sie selector und Domain durch Ihre Werte; unter Linux und macOS geht es mit dig.

    Brauche ich DKIM für DMARC?

    DMARC verlangt, dass SPF oder DKIM besteht und zur Absenderdomain passt. DKIM ist trotzdem empfehlenswert, weil die Signatur auch eine Weiterleitung übersteht, bei der SPF meist scheitert.

    Weitere Werkzeuge

    Das könnte auch helfen

    Alle 358 Werkzeuge