7 Min. Lesezeit Read this article in English
G Suite DKIM: Google-Eintrag und Brevo
Die kurze Antwort
In Google Workspace (früher G Suite) richten Sie DKIM unter Admin-Konsole > Apps > Google Workspace > Gmail > E-Mail authentifizieren ein. Sie generieren einen 2048-Bit-Schlüssel, veröffentlichen ihn als TXT-Eintrag unter google._domainkey.ihredomain und klicken dann auf Authentifizierung starten. Dieser Schlüssel signiert nur Mails, die Googles Server verlassen. Was EmailFlow OS über Ihr Brevo-Konto versendet, braucht einen eigenen DKIM-Eintrag von Brevo auf derselben Domain. Die beiden Selektoren stehen ohne Konflikt nebeneinander.
In diesem Artikel
- Was ist G Suite DKIM und wo aktivieren Sie es?
- Wie sieht ein G Suite DKIM-Eintrag aus?
- Google-DKIM-Schlüssel: 1024 oder 2048 Bit?
- Warum schlägt DKIM nach dem Google-Eintrag trotzdem fehl?
- Deckt G Suite DKIM auch Mails über Brevo ab?
- Wie passen SPF und DMARC zu Google und Brevo auf einer Domain?
- Häufige Fragen
Was ist G Suite DKIM und wo aktivieren Sie es?
G Suite DKIM ist die Signatur nach DomainKeys Identified Mail, die in Googles geschäftliches E-Mail-Angebot eingebaut ist. Google hat G Suite 2020 in Google Workspace umbenannt. Definiert ist das Verfahren in RFC 6376. Die ausgehenden Server von Google signieren jede Nachricht mit einem privaten Schlüssel, und der empfangende Server holt sich den passenden öffentlichen Schlüssel aus Ihrem DNS, um die Signatur zu prüfen. Richten Sie nichts ein, signiert Google Ihre Mails trotzdem, allerdings mit einem Standardschlüssel auf einer Google-eigenen Domain statt auf Ihrer. Diese Signatur besteht zwar die DKIM-Prüfung, ist aber nicht an Ihre Absenderdomain (From) angeglichen und bringt Ihnen bei DMARC deshalb nichts. Damit Ihre eigene Domain signiert, öffnet ein Super-Admin die Admin-Konsole und geht zu Apps > Google Workspace > Gmail > E-Mail authentifizieren (Authenticate email). Dort wählen Sie die Domain, klicken auf Neuen Eintrag generieren (Generate new record), legen die Schlüssellänge fest, und Google zeigt Ihnen Hostnamen und TXT-Wert zum Veröffentlichen an. Die Signatur startet aber erst, wenn Sie auf dieselbe Seite zurückkehren und auf Authentifizierung starten (Start authentication) klicken. Genau dieser Schritt wird oft vergessen, weil sich das Veröffentlichen des DNS-Eintrags schon wie das Ziel anfühlt.
Wie sieht ein G Suite DKIM-Eintrag aus?
Ein G Suite DKIM-Eintrag ist ein TXT-Eintrag im DNS Ihrer Domain. Der Host besteht aus dem Selektor plus dem festen Label _domainkey. Googles Standardselektor lautet google, der vollständige Name also google._domainkey.ihredomain.de. Beim Generieren des Schlüssels können Sie ein anderes Präfix wählen. Das ist praktisch, wenn Sie Schlüssel rotieren oder mehrere Workspace-Domains betreiben. Der Wert beginnt mit v=DKIM1; k=rsa; gefolgt von p= und einem langen, Base64-codierten öffentlichen Schlüssel. Übernehmen Sie den Wert exakt so, wie Google ihn anzeigt. Ein fehlendes Zeichen oder ein verirrtes Leerzeichen im p=-String macht die Signatur für jede einzelne Nachricht ungültig.
Die meisten DNS-Oberflächen erwarten den Host ohne Domain, also nur google._domainkey. Tragen Sie den vollständigen Namen ein, hängen viele Anbieter die Zone trotzdem noch einmal an, und Sie landen bei google._domainkey.ihredomain.de.ihredomain.de. Es ist dasselbe Problem mit dem doppelten Hostnamen, das wir in unserer Anleitung GoDaddy DKIM einrichten für Brevo-Versender beschreiben. Um zu prüfen, was tatsächlich veröffentlicht ist, führen Sie dig TXT google._domainkey.ihredomain.de aus und vergleichen den p=-Wert Zeichen für Zeichen mit der Admin-Konsole.
Google-DKIM-Schlüssel: 1024 oder 2048 Bit?
Wählen Sie 2048 Bit, sofern Ihr DNS-Hoster den Schlüssel speichern kann. Google bietet beide Längen an, und ein längerer Schlüssel ist schwerer zu faktorisieren. Der Haken ist eine Formatgrenze im DNS: RFC 1035 begrenzt einen einzelnen Character-String innerhalb eines TXT-Eintrags auf 255 Zeichen, und ein Base64-codierter 2048-Bit-Schlüssel ist deutlich länger. Die meisten aktuellen DNS-Oberflächen teilen den Wert automatisch in mehrere Strings in Anführungszeichen auf. Empfänger setzen diese Strings vor der Prüfung wieder zusammen. Manche ältere Oberflächen lehnen den Wert dagegen komplett ab oder kürzen ihn, ohne Bescheid zu geben. Ein gekürzter Schlüssel sieht in der Oberfläche unauffällig aus, scheitert aber bei jedem empfangenden Server.
- Generieren Sie den 2048-Bit-Schlüssel unter E-Mail authentifizieren und kopieren Sie den vollständigen TXT-Wert.
- Fügen Sie ihn in Ihrer DNS-Oberfläche als einen einzigen TXT-Eintrag unter google._domainkey ein.
- Lehnt die Oberfläche ihn ab, teilen Sie den p=-Wert in Abschnitte von höchstens 255 Zeichen, jeden in eigenen Anführungszeichen, alle innerhalb eines Eintrags.
- Fragen Sie den Eintrag mit dig ab und prüfen Sie, ob die zusammengesetzten Strings exakt dem Wert von Google entsprechen.
- Kann Ihr Anbieter überhaupt keine TXT-Einträge mit mehreren Strings verarbeiten, generieren Sie stattdessen einen 1024-Bit-Schlüssel. Er ist schwächer, aber ein funktionierender Schlüssel ist besser als ein defekter.
Warum schlägt DKIM nach dem Google-Eintrag trotzdem fehl?
Den Eintrag zu veröffentlichen ist nur die halbe Arbeit. Laut Googles Admin-Hilfe kann es bis zu 48 Stunden dauern, bis sich DNS-Änderungen verbreitet haben. Solange der Eintrag nicht auflösbar ist, schlägt der Klick auf Authentifizierung starten fehl oder zeigt eine Fehlermeldung. Scheitern Mails auch danach noch, liegt es fast immer an einer Handvoll Ursachen. Prüfen Sie das in Gmail: Öffnen Sie eine empfangene Testnachricht, wählen Sie Original anzeigen und lesen Sie die DKIM-Zeile sowie die d=-Domain im Header DKIM-Signature.
- Authentifizierung starten nie geklickt: Der Eintrag existiert, aber Google signiert weiter mit seiner Standarddomain, der d=-Wert ist also nicht Ihrer.
- Doppelter Hostname: Die Oberfläche hat die Zone an einen vollqualifizierten Host angehängt, der Eintrag liegt also unter dem falschen Namen.
- Gekürzter Schlüssel: Ein 2048-Bit-Wert wurde von einer Oberfläche, die Strings nicht aufteilt, bei 255 Zeichen abgeschnitten.
- Falsche Nameserver: Der Eintrag wurde beim Registrar angelegt, während das DNS tatsächlich woanders ausgeliefert wird.
- Nachrichtentext unterwegs verändert: Eine Mailingliste oder ein Security-Gateway schreibt die Nachricht nach dem Signieren um, wodurch der Body-Hash nicht mehr stimmt.
Deckt G Suite DKIM auch Mails über Brevo ab?
Nein. Eine DKIM-Signatur fügt der Server hinzu, der die Nachricht versendet, und Googles Schlüssel signiert nur Mails, die Googles eigene Server verlassen. Wenn EmailFlow OS Ihre Outreach-Mails versendet, gehen sie von Ihrer eigenen Postfachadresse aus, aber über Ihr eigenes Brevo-Konto und Ihre eigene Versanddomain. Über einen gemeinsam genutzten Plattform-Absender laufen sie nie. Brevo ist der Server, der tatsächlich versendet, also muss Brevo signieren, und dafür stellt Brevo Ihnen einen eigenen DKIM-Eintrag bereit, den Sie auf Ihrer Domain veröffentlichen.
So funktioniert das in EmailFlow OS: Sie nehmen ein einziges Video auf und laden es hoch, verbinden Ihr Brevo-Konto und Ihre Versanddomain und importieren Ihre Kontaktliste in EmailFlow OS. EmailFlow OS erstellt dann aus dieser einen Aufnahme für jeden einzelnen Empfänger eine personalisierte Version und versendet jede davon über Brevo. Die Liste bleibt in EmailFlow OS, Brevo-Konto und Domain bleiben unter Ihrer Kontrolle. Weil Google- und Brevo-Schlüssel unterschiedliche Selektoren verwenden, können beide DKIM-Einträge auf derselben Domain liegen, ohne sich in die Quere zu kommen. Beide Einträge sauber einzurichten, bevor Sie das Volumen hochfahren, gehört zum Domain-Warm-up für Cold Outreach, und es ist die Grundlage für Kaltakquise per E-Mail mit EmailFlow OS.
Wie passen SPF und DMARC zu Google und Brevo auf einer Domain?
DKIM ist nur einer von drei Einträgen, die Mailbox-Provider prüfen. Seit Februar 2024 verlangt Gmail SPF und DKIM von allen Absendern und zusätzlich DMARC von allen, die mehr als 5.000 Nachrichten pro Tag an Gmail-Adressen schicken. Wenn Workspace und Brevo für dieselbe Domain versenden, gehen typischerweise diese Details schief:
- Nur ein SPF-Eintrag: RFC 7208 erlaubt pro Domain genau einen TXT-Eintrag mit v=spf1. Führen Sie Googles include:_spf.google.com und das include von Brevo in diesem einen Eintrag zusammen, statt zwei zu veröffentlichen.
- Limit von 10 Lookups: Die SPF-Auswertung endet mit einem permerror, sobald mehr als 10 DNS-Abfragen nötig sind, und jedes include zählt dazu.
- DMARC-Alignment: Die d=-Domain mindestens einer gültigen DKIM-Signatur oder die SPF-Domain muss zu Ihrer From-Domain passen. Bei relaxed Alignment zählt auch eine Subdomain.
- Mit p=none beginnen: Veröffentlichen Sie _dmarc mit p=none und einer rua-Adresse, werten Sie die Aggregate-Reports für beide Absender aus und wechseln Sie erst danach zu quarantine oder reject.
Anforderungen an Header und Aufbau der Nachrichten selbst behandeln wir in unserem Leitfaden zum Cold-E-Mail-Aufbau, der Struktur, Header und Video abdeckt.
Häufige Fragen
- Ist G Suite DKIM dasselbe wie Google Workspace DKIM?
- Ja. Google hat G Suite 2020 in Google Workspace umbenannt, an der DKIM-Funktion hat sich nichts geändert. Sie generieren den Schlüssel weiterhin unter Apps > Google Workspace > Gmail > E-Mail authentifizieren, veröffentlichen ihn standardmäßig als TXT-Eintrag unter google._domainkey und aktivieren die Signatur mit Authentifizierung starten.
- Wie lange dauert es, bis Google DKIM funktioniert?
- Laut Googles Admin-Hilfe kann die Verbreitung von DNS-Änderungen bis zu 48 Stunden dauern. Sobald dig unter google._domainkey den vollständigen TXT-Wert zurückgibt, können Sie auf Authentifizierung starten klicken. Die Signatur gilt dann für neue ausgehende Mails. Nachrichten, die vorher verschickt wurden, behalten Googles Standardsignatur auf einer Google-eigenen Domain.
- Kann ich zwei DKIM-Einträge auf einer Domain haben?
- Ja. Jeder DKIM-Eintrag liegt unter einem eigenen Selektor, etwa google._domainkey für Workspace und einem separaten Selektor für Brevo. Empfänger lesen das s=-Tag im DKIM-Signature-Header jeder Nachricht und wissen so, welchen Schlüssel sie abrufen müssen. Mehrere Schlüssel kollidieren also nicht. Bei SPF ist das anders: Das muss ein einziger Eintrag bleiben.
- Was passiert, wenn ich DKIM für meine eigene Domain in Workspace auslasse?
- Google signiert Ihre Mails trotzdem, aber mit einem Standardschlüssel auf einer Google-eigenen Domain. DKIM besteht zwar, ist aber nicht an Ihre From-Domain angeglichen, sodass DMARC nur noch über SPF bestehen kann. Damit sind Ihre Mails immer dann angreifbar, wenn eine Weiterleitung SPF bricht, und das passiert häufig.