DKIM bei Cloudflare aktivieren
Den Schlüssel erzeugt der Mailanbieter: Microsoft 365 zeigt zwei CNAME-Einträge (selector1._domainkey und selector2._domainkey) im Admin Center unter E-Mail-Authentifizierung, Google Workspace einen TXT-Eintrag unter google._domainkey in der Admin-Konsole. Diese Einträge werden bei Cloudflare angelegt, danach wird DKIM beim Anbieter eingeschaltet.
Weitere Versender signieren getrennt
Jeder Dienst, der im Namen der Domain sendet, braucht seinen eigenen DKIM-Schlüssel mit eigenem Selektor: das Newsletter-Tool, das CRM, Microsoft 365. Die Einträge stören sich nicht, weil jeder unter einem anderen Selektor liegt. DMARC gilt anschließend für alle gemeinsam.
So trägst du den DKIM-Eintrag bei Cloudflare ein
Der Weg zum DNS-Editor von Cloudflare:
- Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
- "Add record" wählen, Typ, Name und Inhalt eintragen.
- Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
- Typ und Name wie vom Mailanbieter angezeigt: meist CNAME oder TXT unter selektor._domainkey. Der Selektorname steht vor _domainkey, der Rest der Domain wird vom Hoster ergänzt.
- Speichern; Cloudflare verteilt sofort.
Typische Fehler bei Cloudflare
- Selektor im Namen vergessen oder falsch geschrieben, dann findet der Empfänger keinen Schlüssel.
- TXT-Wert bei langen Schlüsseln gekürzt oder in mehrere Records geteilt.
- CNAME neben anderen Records auf demselben Namen.
- DKIM im Kundenmenü aktiviert, aber die Nameserver liegen woanders und der Eintrag fehlt dort.
Prüfen und dauerhaft im Blick behalten
Nach dem Speichern greift die Änderung bei Cloudflare meist innerhalb weniger Minuten. Der Checker unten fragt die autoritativen Nameserver ab und zeigt sofort, ob der DKIM-Eintrag korrekt gelesen wird. DomainWarn prüft den Eintrag danach regelmäßig weiter und meldet, wenn er sich ändert oder verschwindet, etwa nach einem Umzug oder einem Klick zu viel im DNS-Editor.
Häufige Fragen
- Warum findet der Checker nach dem Aktivieren bei Cloudflare keinen DKIM-Eintrag?
- Entweder liegen die Nameserver nicht bei Cloudflare und der Eintrag fehlt dort, oder der Selektor ist ein anderer als die gängigen. Den Selektornamen aus dem Cloudflare-Kundenmenü im DKIM Checker gezielt eintragen.
- Welche Schlüssellänge ist richtig?
- 2048 Bit. 1024 Bit gilt als zu kurz, längere Schlüssel passen nicht in jeden DNS-Editor.