Record Studio

Das Record Studio erstellt korrekte SPF-, DKIM-, DMARC-, BIMI-, TLSA/DANE-, MTA-STS-, TLS-RPT-, CAA-, SMIMEA-, security.txt- und Null-MX-Records – und kann mehr als erzeugen: Laden Sie einen bereits veröffentlichten Record, und er wird direkt geprüft – farbig bewertet und mit den dahinterliegenden Zertifikatsdetails, nach denselben Regeln wie der kostenlose Domain-Sicherheitscheck. Neu bei diesen Records? Die Leitfäden E-Mail-Authentifizierung und Mailserver-TLS & DANE erklären, was jeder Record tut und wie er bewertet wird.

Alle Generatoren laufen vollständig in Ihrem Browser; Schlüsselpaare und Zertifikats-Digests werden lokal mit der Web-Crypto-API berechnet, und nichts von dem, was Sie in einen Generator eingeben – IP-Adressen, Zertifikate oder frisch erzeugte private DKIM-Schlüssel – verlässt jemals Ihr Gerät. Die einzige Ausnahme ist der optionale Button „Aktuellen Record laden“: Er sendet nur die abzufragende Domain an unseren Server, der ihn im öffentlichen DNS nachschlägt (für security.txt und MTA-STS per HTTPS abruft) – genau wie ein Scan – und zurückgibt. Der Button „Zertifikat von Ihrem Server abrufen“ des TLSA-Generators lässt unseren Server zusätzlich eine TLS-Verbindung zu dem von Ihnen eingegebenen Host und Port aufbauen, um dessen öffentliches Zertifikat auszulesen (ein privater Schlüssel wird dabei nie berührt). Internationalisierte Domainnamen mit Nicht-ASCII-Zeichen werden in ihre Punycode-A-Label-Form umgewandelt, weil DNS-Records diese benötigen.

SPF

Autorisieren Sie die Server, die für Ihre Domain Mail senden dürfen — ein einzelner v=spf1-TXT-Record am Apex, mit ip4/ip6, Provider-Includes und Softfail- oder Fail-Policy. SPF-Generator öffnen →

DKIM

Erzeugen Sie ein RSA-2048- oder Ed25519-Signaturschlüsselpaar im Browser und bauen Sie den <selector>._domainkey-TXT-Record — der private Schlüssel wird einmal gezeigt und nie übertragen. DKIM-Generator öffnen →

DMARC

Sagen Sie Empfängern, was mit Mail geschehen soll, die SPF und DKIM nicht besteht — ein _dmarc-TXT-Record mit Policy, Reporting und Alignment. Nach DMARCbis (RFC 9989), ohne veraltete Tags. DMARC-Generator öffnen →

BIMI

Veröffentlichen Sie Ihr Marken-Logo für authentifizierte Mail — ein <selector>._bimi-TXT-Record mit Logo-URL, optionalem VMC und dem neuen avp-Tag. Benötigt durchgesetztes DMARC. BIMI-Generator öffnen →

TLSA

Pinnen Sie ein Zertifikat oder einen Public Key im DNS, damit Clients einen Server unabhängig von CAs prüfen — für SMTP, HTTPS und jeden TLS-Port. Digests werden im Browser berechnet; benötigt DNSSEC. TLSA-/DANE-Generator öffnen →

SMIMEA

Binden Sie ein S/MIME-Zertifikat im DNS an eine E-Mail-Adresse — das DANE-Gegenstück zu TLSA für E-Mail. Owner-Name ist <hash>._smimecert; Digests werden im Browser berechnet. Benötigt DNSSEC. SMIMEA-Generator öffnen →

MTA-STS

Erzwingen Sie verschlüsselte, zertifikatsgeprüfte SMTP-Zustellung — den _mta-sts-TXT-Record und die mta-sts.txt-Policy-Datei, beide hier erzeugt. MTA-STS-Generator öffnen →

TLS-RPT

Sammeln Sie tägliche Berichte über TLS- und MTA-STS/DANE-Zustellprobleme — ein _smtp._tls-TXT-Record, der auf Ihre Report-Adressen zeigt. Passt natürlich zu MTA-STS oder DANE. TLS-RPT-Generator öffnen →

CAA

Legen Sie fest, welche Zertifizierungsstellen für Ihre Domain ausstellen dürfen — ein CAA-RRset als Allow-List, das CAs vor der Ausstellung beachten müssen, mit optionalem Wildcard-Verbot und Verstoß-Reporting. CAA-Generator öffnen →

Null-MX

Unterbinden Sie Spoofing einer Domain, die keine Mail sendet — ein Null-MX (RFC 7505), ein Fail-all-SPF-Record und eine DMARC-Reject-Policy, gemeinsam erzeugt. Web-Records bleiben unberührt. Null-MX-Generator öffnen →