ValidMailbox

Generator für SPF-, DKIM- und DMARC-Einträge

Wählen Sie Ihren Mailanbieter, fügen Sie Ihren DKIM-Schlüssel ein und erhalten Sie drei korrekt formatierte TXT-Einträge samt Zonendatei-Block. Abfragegrenzen und Richtlinienfehler werden vor der Veröffentlichung angezeigt.

SPF, DKIM und DMARC sind die drei DNS-Einträge, die belegen, dass Post, die angeblich von Ihrer Domain stammt, es auch wirklich tut. Dieser Generator erstellt alle drei als korrekt formatierte TXT-Einträge für Ihren Mailanbieter, zählt Ihre SPF-DNS-Abfragen gegen das Limit von zehn und warnt vor den häufigen Fehlern.

SPF

Jeder weitere Dienst, der als diese Domain sendet.

IPv4 und IPv6 werden automatisch erkannt.

DKIM

Fügen Sie den Schlüssel so ein, wie Ihr Anbieter ihn anzeigt. PEM-Kopfzeilen, Zeilenumbrüche und ein führendes p= werden entfernt.

DMARC

Was diese drei Einträge leisten

E-Mail-Authentifizierung beantwortet für den empfangenden Server eine einzige Frage: stammt diese Nachricht wirklich von der Domain, die sie angibt? SPF, DKIM und DMARC beantworten sie auf drei verschiedene Weisen, und ein Empfänger erwartet, dass alle drei übereinstimmen. Seit 2024 verlangen Google und Yahoo alle drei von jedem, der Massenpost an ihre Nutzer schickt — für einen ernsthaften Absender ist das keine optionale Konfiguration mehr.

SPF: welche Server senden dürfen

Ein Sender-Policy-Framework-Eintrag ist ein TXT-Eintrag auf der Domain selbst, der die berechtigten Absenderquellen auflistet — über include-Mechanismen für Dienste und ip4- oder ip6-Mechanismen für eigene Server. Er endet mit einer Richtlinie: ~all lässt alles nicht Aufgeführte weich scheitern, -all lässt es hart scheitern, und ?all ist neutral. Zwei Regeln bringen SPF häufiger zu Fall als alles andere. Erstens darf eine Domain genau einen SPF-Eintrag veröffentlichen; zwei Einträge sind ein dauerhafter Fehler und die Prüfung scheitert vollständig. Zweitens darf die Auswertung höchstens zehn DNS-Abfragen kosten, und jedes include zählt mit, auch die im Eintrag Ihres Anbieters verschachtelten. Der Generator zählt Ihre Abfragen und warnt, sobald Sie sich dem Limit nähern.

DKIM: eine Signatur auf der Nachricht

DomainKeys Identified Mail hängt an jede ausgehende Nachricht eine kryptografische Signatur. Der private Schlüssel liegt bei Ihrem Mailanbieter; der öffentliche wird im DNS veröffentlicht unter selector._domainkey.ihredomain.de. Der Selektor ist eine frei wählbare Bezeichnung, mit der eine Domain mehrere Schlüssel gleichzeitig führen kann — so rotiert man einen Schlüssel oder betreibt zwei Anbieter parallel. Der Eintragswert nennt die Version, den Schlüsselalgorithmus und den Schlüssel selbst. Die Anbieter unterscheiden sich in der Veröffentlichung: Google Workspace und Zoho geben Ihnen einen TXT-Eintrag zum Einfügen, während SendGrid, Amazon SES und Microsoft 365 üblicherweise CNAME-Einträge verlangen, die auf von ihnen verwaltete Schlüssel zeigen.

DMARC: was geschieht, wenn die anderen scheitern

DMARC verbindet SPF und DKIM über die Ausrichtung mit der sichtbaren Absenderadresse und sagt Empfängern, was zu tun ist, wenn keines von beiden passt. Veröffentlicht wird es unter _dmarc.ihredomain.de. Die Richtlinie beginnt bei p=none, was an der Zustellung nichts ändert, aber den Fluss der Sammelberichte an Ihre rua-Adresse startet. Genau darum geht es in der none-Phase: Die Berichte zeigen jede Quelle, die als Ihre Domain sendet — einschließlich CRM, Rechnungstool und dem Helpdesk, den Sie vergessen hatten. Sobald jede legitime Quelle besteht, wechseln Sie zu quarantine und erst danach zu reject. Relaxed akzeptiert eine Übereinstimmung auf Subdomain-Ebene, was meist gewünscht ist; strict verlangt exakte Gleichheit.

Veröffentlichen und prüfen

Tragen Sie jeden Eintrag in Ihrer DNS-Verwaltung als TXT-Eintrag ein. Manche Oberflächen erwarten den vollständigen Hostnamen, andere nur das Label und ergänzen die Domain selbst — prüfen Sie daher an einem vorhandenen Eintrag, wie gespeichert wird. Die Verbreitung dauert meist Minuten, kann aber bis zur TTL des vorherigen Eintrags brauchen. Kontrollieren Sie mit dig TXT ihredomain.de und dig TXT _dmarc.ihredomain.de, oder einem gleichwertigen Abfragewerkzeug, statt darauf zu vertrauen, dass die Oberfläche das Eingegebene gespeichert hat.

Lokal erzeugt

Jeder Eintrag auf dieser Seite wird in Ihrem Browser aus Ihren Eingaben zusammengesetzt. Weder Domain noch Schlüssel noch Berichtsadresse werden an einen Server gesendet oder gespeichert.

Häufig gestellte Fragen

Brauche ich wirklich alle drei — SPF, DKIM und DMARC?

Für Massenversand ja. Seit 2024 verlangen Google und Yahoo alle drei von jedem, der Massenpost an ihre Nutzer schickt, und Empfänger erwarten, dass die drei Signale übereinstimmen.

Warum scheitert mein SPF-Eintrag an zu vielen Abfragen?

Die Auswertung eines SPF-Eintrags darf höchstens zehn DNS-Abfragen kosten, und jedes include zählt mit, auch die im Eintrag Ihres Anbieters verschachtelten. Oberhalb von zehn scheitert die Prüfung dauerhaft. Der Generator zählt Ihre Abfragen und warnt vor der Veröffentlichung.

Soll ich DMARC direkt auf p=reject setzen?

Nein. Beginnen Sie bei p=none und lesen Sie die Sammelberichte, bis jede legitime Quelle die Ausrichtung besteht; wechseln Sie dann zu quarantine und erst danach zu reject. Direkt auf reject zu gehen lässt echte Post von Absendern scheitern, die Sie noch nicht freigegeben haben.