Was es tut
E-Mail-Spoofing bleibt trivial, bis eine Domain drei DNS-Records veröffentlicht, die gemeinsam beweisen, wer ihre Mail versenden darf. Dieses Tool baut diese drei Records als sofort einfügbare TXT-Werte, ein Zone-File-Block pro Record:
- SPF (Sender Policy Framework, RFC 7208) — der TXT-Record an der Zone-Apex, der die Server listet, die Mail für die Domain senden dürfen. Du bearbeitest die rohen Terme (Mechanismen und Qualifier wie
include:,ip4:,~all) zeilenweise, exakt so, wie sie nachv=spf1erscheinen. - DKIM (DomainKeys Identified Mail, RFC 6376) — der öffentliche Schlüssel, veröffentlicht unter
<selector>._domainkey.<domain>. Setze den Selektor, den Schlüsseltyp (k=), die Hashes (h=), den Testmodus (t=y) und füge denBase64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
-öffentlichen Schlüssel (p=) ein, den dein Mail-Anbieter generiert. - DMARC (RFC 7489) — die Policy unter
_dmarc.<domain>: Policy (p=none / quarantine / reject), Subdomain-Policy (sp=), Report-Adressen (rua=/ruf=), Sampling (pct=) und Alignment-Modi (adkim=/aspf=relaxed oder strict).
Das haftende Ausgabe-Panel zeigt alle aktivierten Records, getrennt durch Kommentare, live während du tippst. Eine Validierungsschicht markiert die klassischen Publish-Fehler, bevor sie DNS erreichen: ein fehlender DKIM-Selektor, mehr als ein SPF-Record, ein SPF-Record ohne ~all/-all/redirect=-Terminator, ein DMARC-Record ohne p=-Policy und eine Domain, die kein vollqualifizierter Name ist.
So verwendest du es
- Wähle ein Preset — Google Workspace, Microsoft 365 oder Full enforcement — um von einer bekannt-guten Form zu starten, oder füge deine bestehenden Records ins Import-Panel ein: SPF-Werte (
v=spf1 …), DKIM-Werte (v=DKIM1; k=…; p=…) und DMARC-Werte (v=DMARC1; p=…) — nackte Werte oder ganze Zone-Zeilen. Namen wie_dmarc.example.comoderselector1._domainkey.example.comwerden ausgelesen, um die Domain- und Selektor-Felder zu füllen. - Setze die Domain und den DKIM-Selektor, dann fülle die Felder jedes Records. Jeder Record hat einen An/Aus-Schalter; deaktivierte Records fallen aus der Ausgabe heraus.
- Kopiere oder lade
dns-records.txtherunter und veröffentlichte jeden Block als TXT-Record bei deinem DNS-Anbieter.
Alles lebt in der URL — teile einen Link, und der Empfänger sieht deine exakte Konfiguration.
Beispiele
Eine Google-Workspace-Domain auf der Monitor-Stufe:
; SPF — TXT at example.com (the zone apex; often written "@")
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
; DKIM — TXT at google._domainkey.example.com
google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…"
; DMARC — TXT at _dmarc.example.com
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r"
Was die Validierungsschicht beim Editieren abfängt:
- SPF-Terme ohne Terminal-Regel → „SPF needs ~all / -all or redirect=“ — nicht getroffene Absender erhalten ein Neutral-Ergebnis.
- Zwei
v=spf1-Records zusammen eingefügt → „Multiple SPF records“ — Empfänger werten das als permanenten Fehler und ignorieren SPF für die ganze Domain. - DMARC ohne gewählte Policy → „DMARC p= policy missing“.
- Domain-Feld enthält
localhost→ „Not a fully-qualified domain“.
Gut zu wissen
- Der p=-Schlüssel kommt von deinem Anbieter. DKIM-Schlüssel werden pro Domain vom sendenden Dienst erzeugt (Google-Admin-Konsole, Microsoft Defender, Mailgun, …). Der Builder lässt
p=leer, bis du ihn einfügst — ein leeresp=veröffentlicht einen widerrufenen Schlüssel, also fülle es, bevor du live gehst. - Rolle DMARC in der Standard-Reihenfolge aus:
p=none+rua=→ Aggregate-Reports studieren →quarantine(optionalpct=unter 100) →reject.p=rejectohne funktionierendes SPF/DKIM blockiert deine eigene Mail. - Ein SPF-Record, ein DKIM-Record pro Selektor, ein DMARC-Record — Duplikate sind bei Empfängern permanente Fehler, keine Merge-Requests.
- Vollständig clientseitig. Der Builder fragt nie DNS ab und sendet nichts irgendwohin; nur die Teilen-URL verlässt die Seite, und nur wenn du sie kopierst.
- Verwandte Tools: WHOIS /
RDAPRDAPThe modern JSON REST protocol for WHOIS-style registration data (domains, nameservers, entities), replacing the legacy plain-text WHOIS protocol.Learn more
Lookup (wem die Domain gehört), Defang/Refang,HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Generator.