SPF
Autorisieren Sie die Server, die für Ihre Domain Mail senden dürfen — ein einzelner v=spf1-TXT-Record am Apex, mit ip4/ip6, Provider-Includes und Softfail- oder Fail-Policy. SPF-Generator öffnen →
Das Record Studio erstellt korrekte SPF-, DKIM-, DMARC-, BIMI-, TLSA/DANE-, MTA-STS-, TLS-RPT-, CAA-, SMIMEA-, security.txt- und Null-MX-Records – und kann mehr als erzeugen: Laden Sie einen bereits veröffentlichten Record, und er wird direkt geprüft – farbig bewertet und mit den dahinterliegenden Zertifikatsdetails, nach denselben Regeln wie der kostenlose Domain-Sicherheitscheck. Neu bei diesen Records? Die Leitfäden E-Mail-Authentifizierung und Mailserver-TLS & DANE erklären, was jeder Record tut und wie er bewertet wird.
Alle Generatoren laufen vollständig in Ihrem Browser; Schlüsselpaare und Zertifikats-Digests werden lokal mit der Web-Crypto-API berechnet, und nichts von dem, was Sie in einen Generator eingeben – IP-Adressen, Zertifikate oder frisch erzeugte private DKIM-Schlüssel – verlässt jemals Ihr Gerät. Die Ausnahme ist das Nachschlagen dessen, was bereits veröffentlicht ist. „Aktuellen Record laden“ sendet den abzufragenden Namen an unseren Server – die Domain, dazu den Selektor, sofern Sie einen eingetragen haben (DKIM, BIMI), Host, Port und Protokoll (TLSA) oder den gehashten Local Part der Adresse (SMIMEA; der Hash entsteht in Ihrem Browser und ist bei einem gängigen Local Part erratbar) –, und der Server schlägt ihn im öffentlichen DNS nach bzw. ruft ihn für security.txt und MTA-STS per HTTPS ab, genau wie ein Scan. Drei Fälle gehen weiter: Der TLSA-Generator lässt unseren Server eine TLS-Verbindung zu dem von Ihnen eingegebenen Host und Port aufbauen – sowohl bei „Aktuellen Record laden“ (nur bei TCP-Transporten) als auch bei „Zertifikat von Ihrem Server abrufen“ –, um dessen öffentliches Zertifikat auszulesen (ein privater Schlüssel wird dabei nie berührt); und wenn der BIMI-Generator einen Record lädt, der kein Verzichts-Record ist, holt unser Server zusätzlich das Logo und das Mark-Zertifikat von den im Record genannten URLs. Internationalisierte Domainnamen mit Nicht-ASCII-Zeichen werden in ihre Punycode-A-Label-Form umgewandelt, weil DNS-Records diese benötigen.
Autorisieren Sie die Server, die für Ihre Domain Mail senden dürfen — ein einzelner v=spf1-TXT-Record am Apex, mit ip4/ip6, Provider-Includes und Softfail- oder Fail-Policy. SPF-Generator öffnen →
Erzeugen Sie ein RSA-2048- oder Ed25519-Signaturschlüsselpaar im Browser und bauen Sie den <selector>._domainkey-TXT-Record — der private Schlüssel wird einmal gezeigt und nie übertragen. DKIM-Generator öffnen →
Sagen Sie Empfängern, was mit Mail geschehen soll, die SPF und DKIM nicht besteht — ein _dmarc-TXT-Record mit Policy, Reporting und Alignment. Nach DMARCbis (RFC 9989), ohne veraltete Tags. DMARC-Generator öffnen →
Veröffentlichen Sie Ihr Marken-Logo für authentifizierte Mail — ein <selector>._bimi-TXT-Record mit Logo-URL, optionalem VMC und dem neuen avp-Tag. Benötigt durchgesetztes DMARC. BIMI-Generator öffnen →
Pinnen Sie ein Zertifikat oder einen Public Key im DNS, damit Clients einen Server unabhängig von CAs prüfen — für SMTP, HTTPS und jeden TLS-Port. Digests werden im Browser berechnet; benötigt DNSSEC. TLSA-/DANE-Generator öffnen →
Binden Sie ein S/MIME-Zertifikat im DNS an eine E-Mail-Adresse — das DANE-Gegenstück zu TLSA für E-Mail. Owner-Name ist <hash>._smimecert; Digests werden im Browser berechnet. Benötigt DNSSEC. SMIMEA-Generator öffnen →
Erzwingen Sie verschlüsselte, zertifikatsgeprüfte SMTP-Zustellung — den _mta-sts-TXT-Record und die mta-sts.txt-Policy-Datei, beide hier erzeugt. MTA-STS-Generator öffnen →
Sammeln Sie tägliche Berichte über TLS- und MTA-STS/DANE-Zustellprobleme — ein _smtp._tls-TXT-Record, der auf Ihre Report-Adressen zeigt. Passt natürlich zu MTA-STS oder DANE. TLS-RPT-Generator öffnen →
Legen Sie fest, welche Zertifizierungsstellen für Ihre Domain ausstellen dürfen — ein CAA-RRset als Allow-List, das CAs vor der Ausstellung beachten müssen, mit optionalem Wildcard-Verbot und Verstoß-Reporting. CAA-Generator öffnen →
Sagen Sie Forschern, wie sie eine Schwachstelle melden — eine maschinenlesbare /.well-known/security.txt-Datei mit Contact und Expires, streng nach RFC 9116 geprüft. security.txt-Generator öffnen →
Unterbinden Sie Spoofing einer Domain, die keine Mail sendet — ein Null-MX (RFC 7505), ein Fail-all-SPF-Record, eine DMARC-Reject-Policy und ein Wildcard-DKIM-Widerruf, gemeinsam erzeugt. Web-Records bleiben unberührt. Null-MX-Generator öffnen →