In diesem Ratgeber werden SPF, DKIM und DMARC erklärt: die drei wichtigsten E-Mail-Authentifizierungsprotokolle, die darüber entscheiden, ob Ihre E-Mails ankommen. Wenn Sie Probleme mit der E-Mail-Zustellung haben, ist die Einrichtung von SPF, DKIM und DMARC der erste Schritt zur Lösung.

Sie senden ein wichtiges Angebot, aber der Kunde erhält es nicht. Oder schlimmer: Ihre Mail landet im Spam-Ordner. Ärgerlich, aber oft vermeidbar. Mit SPF, DKIM und DMARC beweisen Sie, dass Sie wirklich der sind, für den Sie sich ausgeben.

Warum ist E-Mail-Authentifizierung wichtig?

E-Mail ist alt und wurde nie mit Blick auf Sicherheit entwickelt. Jeder kann eine Mail senden, die scheinbar von info@example.com kommt. Spammer und Phisher missbrauchen das täglich.

SPF, DKIM und DMARC sind Protokolle, die dieses Problem lösen. Sie beweisen empfangenden Mailservern, dass Ihre Mail legitim ist.

SPF: Wer darf im Namen Ihrer Domain Mails senden?

SPF steht für Sender Policy Framework. Es ist ein DNS-Eintrag, der festlegt, welche Mailserver im Namen Ihrer Domain Mails senden dürfen.

Wie funktioniert das?

  1. Sie veröffentlichen einen SPF-Eintrag in Ihrem DNS
  2. Darin steht, welche Server für Ihre Domain Mails senden dürfen
  3. Der empfangende Server prüft, ob die Mail von einem zugelassenen Server kommt
  4. Falls nicht, wird die Mail abgelehnt oder als Spam markiert

Beispiel für einen SPF-Eintrag

v=spf1 include:filter.theory7.net include:spf.protection.outlook.com -all

Das bedeutet: Nur Server von Theory7 und Microsoft 365 dürfen im Namen dieser Domain Mails senden. Alle anderen werden abgelehnt (-all).

DKIM: digitale Signatur

DKIM steht für DomainKeys Identified Mail. Es fügt Ihrer Mail eine digitale Signatur hinzu, die beweist, dass der Inhalt unterwegs nicht verändert wurde.

Wie funktioniert das?

  1. Ihr Mailserver signiert jede Mail mit einem privaten Schlüssel (Private Key)
  2. Der öffentliche Schlüssel (Public Key) steht in Ihrem DNS
  3. Der empfangende Server prüft die Signatur mit dem Public Key
  4. Stimmt sie, ist die Mail authentisch und unverändert

DKIM schützt auch vor Manipulation: Wenn jemand den Inhalt verändert, stimmt die Signatur nicht mehr.

DMARC: Was tun bei fehlgeschlagenen Prüfungen?

DMARC steht für Domain-based Message Authentication, Reporting & Conformance. Es teilt empfangenden Servern mit, was sie tun sollen, wenn SPF oder DKIM fehlschlägt.

Optionen für die DMARC-Richtlinie

  • none: Nichts tun, nur berichten (zum Testen)
  • quarantine: In den Spam verschieben
  • reject: Die Mail vollständig ablehnen

Beispiel für einen DMARC-Eintrag

v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

Das bedeutet: Fehlgeschlagene Mails in den Spam verschieben und Berichte an dmarc@example.com senden.

Wie richten Sie es ein?

Schritt 1: SPF-Eintrag hinzufügen

Fügen Sie Ihrem DNS einen TXT-Eintrag mit Ihrer SPF-Konfiguration hinzu. Fragen Sie Ihren Hosting- und Mail-Anbieter, welche Server Sie aufnehmen müssen.

Schritt 2: DKIM aktivieren

DKIM wird meist von Ihrem Mail-Anbieter eingerichtet. Sie erhalten einen TXT-Eintrag, den Sie Ihrem DNS hinzufügen.

Schritt 3: DMARC-Eintrag hinzufügen

Beginnen Sie mit p=none, um zu überwachen. Sehen Sie sich die Berichte an und wechseln Sie danach zu quarantine oder reject.

Ihre Einstellungen testen

Prüfen Sie mit Online-Tools, ob alles richtig eingestellt ist:

  • mail-tester.com: Senden Sie eine Testmail und erhalten Sie eine Bewertung
  • mxtoolbox.com: Prüfen Sie Ihre DNS-Einträge
  • dmarcanalyzer.com: Analysieren Sie DMARC-Berichte

Häufige Fragen

Muss ich alle drei einrichten?

Idealerweise ja. SPF und DKIM sind die Basis, DMARC macht es komplett. Ohne DMARC wissen Empfänger nicht, was sie bei Problemen tun sollen.

Kann ich mehrere Mail-Anbieter nutzen?

Ja, fügen Sie alle Anbieter Ihrem SPF-Eintrag hinzu. Achtung: Sie dürfen in SPF höchstens 10 DNS-Lookups haben.

Meine Mail landet immer noch im Spam, was nun?

Prüfen Sie auch den Inhalt Ihrer Mails. Zu viele Links, verdächtige Wörter oder schlechtes HTML können ebenfalls Spam-Auslöser sein.

Brauchen Sie Hilfe?

SPF im Detail

SPF (Sender Policy Framework) ist ein TXT-Eintrag in Ihrem DNS, der angibt, welche Server im Namen Ihrer Domain Mails senden dürfen.

So funktioniert SPF

Wenn Sie eine Mail senden, prüft der empfangende Server: "Steht der sendende Server im SPF-Eintrag dieser Domain?" Falls ja, ist sie wahrscheinlich legitim. Falls nein, handelt es sich möglicherweise um Spam oder Phishing.

SPF einrichten

Ein einfacher SPF-Eintrag sieht so aus:

v=spf1 include:_spf.google.com ~all

Das bedeutet: Nur Google darf im Namen dieser Domain Mails senden. ~all bedeutet, dass andere Server einen "Softfail" erhalten (Warnung, aber keine Blockierung).

DKIM im Detail

DKIM (DomainKeys Identified Mail) fügt Ihren E-Mails eine digitale Signatur hinzu. Der Empfänger kann prüfen, dass die Mail unterwegs nicht verändert wurde.

So funktioniert DKIM

  1. Ihr Mailserver signiert jede Mail mit einem Private Key
  2. Der Public Key steht als TXT-Eintrag in Ihrem DNS
  3. Der Empfänger prüft die Signatur mit diesem Public Key

DKIM einrichten

Ihr Hosting-Anbieter oder E-Mail-Dienst erzeugt den DKIM-Schlüssel. Sie fügen den TXT-Eintrag Ihrem DNS hinzu. Die genauen Schritte unterscheiden sich je nach Anbieter: Folgen Sie dessen Dokumentation.

DMARC im Detail

DMARC (Domain-based Message Authentication, Reporting & Conformance) baut auf SPF und DKIM auf. Es teilt Empfängern mit, was zu tun ist, wenn die Prüfung fehlschlägt.

Optionen der DMARC-Richtlinie

  • none: nur überwachen, keine Aktion
  • quarantine: in den Spam verschieben
  • reject: die Mail vollständig ablehnen

DMARC einrichten

Starten Sie mit einer reinen Überwachungsrichtlinie:

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Sie erhalten Berichte darüber, wer im Namen Ihrer Domain Mails sendet. Wenn alles gut aussieht, verschärfen Sie auf quarantine und später auf reject.

Schritt für Schritt umsetzen

  1. Bestandsaufnahme: Welche Dienste senden Mails im Namen Ihrer Domain?
  2. SPF einrichten: Fügen Sie alle legitimen Quellen hinzu
  3. DKIM aktivieren: bei Ihrem E-Mail-Anbieter und anderen Diensten
  4. DMARC starten: Beginnen Sie mit p=none zur Überwachung
  5. Analysieren: Sehen Sie sich die Berichte an und beheben Sie Probleme
  6. Verschärfen: Wechseln Sie zu quarantine und später zu reject

Testen

Prüfen Sie Ihr Setup mit diesen Tools:

  • mail-tester.com: Senden Sie eine Testmail und erhalten Sie einen Bericht
  • MXToolbox: Prüfen Sie Ihre DNS-Einträge
  • Google Postmaster Tools: Sehen Sie, wie Gmail Ihre Domain bewertet

SPF, DKIM und DMARC für verschiedene Situationen

Einfaches Setup (nur eigener Mailserver)

Wenn Sie Mails nur von Ihrem Hosting-Server senden, ist das Setup relativ einfach. Ihr Anbieter hat SPF und DKIM oft standardmäßig eingerichtet.

Komplexeres Setup (mehrere Dienste)

Nutzen Sie neben Ihrem eigenen Mailserver auch Dienste wie Mailchimp, SendGrid oder ein CRM? Dann muss jeder Dienst in Ihren SPF-Eintrag und eigene DKIM-Schlüssel erhalten.

Ein SPF-Eintrag mit mehreren Quellen:

v=spf1 include:_spf.example.net include:servers.mcsv.net include:sendgrid.net ~all

Google Workspace oder Microsoft 365

Bei geschäftlicher E-Mail über Google oder Microsoft folgen Sie deren spezifischen Anleitungen für SPF und DKIM. Sie liefern die genauen DNS-Einträge, die Sie hinzufügen müssen.

Häufige Fehler

  • Mehrere SPF-Einträge (es darf nur einen geben)
  • Zu strenge DMARC-Richtlinie ohne vorherige Überwachung
  • Einen neuen E-Mail-Dienst nicht hinzugefügt
  • Alte Einträge nach einem Anbieterwechsel nicht entfernt

Eine korrekte E-Mail-Authentifizierung sorgt dafür, dass Ihre Nachrichten dort ankommen, wo sie hingehören. Nehmen Sie sich Zeit, sie richtig einzurichten, und testen Sie regelmäßig.

E-Mail-Verifizierung über SPF, DKIM und DMARC ist heute unverzichtbar. Große E-Mail-Anbieter wie Gmail und Outlook sind immer strenger geworden. Ohne die richtigen Authentifizierungseinträge landen Ihre Mails im Spam-Ordner oder werden ganz abgelehnt.

Die einmalige technische Einrichtung lohnt sich. Bitten Sie Ihren Hosting-Anbieter um Hilfe, wenn Sie nicht weiterkommen: Er kann die richtigen Einträge oft für Sie anlegen. Einmal eingerichtet, müssen Sie sich nicht mehr darum kümmern. Ihre Mails werden zuverlässig zugestellt, und Sie schützen Ihre Domain vor Missbrauch durch Spammer.

E-Mail-Verifizierung verhindert, dass Ihre Nachrichten im Spam landen. Richten Sie SPF, DKIM und DMARC korrekt ein, und Ihre Mails erreichen zuverlässig ihr Ziel. Es erfordert etwas Tüftelei, ist die Mühe aber mehr als wert.

E-Mail-Authentifizierung ist 2024 komplex, aber unverzichtbar. Nehmen Sie sich Zeit, sie richtig zu verstehen und korrekt umzusetzen, damit Ihre Mails zuverlässig zugestellt werden.

Eine korrekte E-Mail-Authentifizierung ist der Schlüssel zu zuverlässiger Kommunikation mit Ihren Kunden.

So arbeiten SPF, DKIM und DMARC zusammen

SPF, DKIM und DMARC arbeiten nicht getrennt voneinander, sondern bilden zusammen ein mehrschichtiges Sicherheitssystem für Ihre E-Mail. So arbeiten die drei Protokolle zusammen:

Protokoll Frage, die es beantwortet Was es prüft
SPF Ist der sendende Server berechtigt? IP-Adresse des Absenders
DKIM Ist die Nachricht unverändert und authentisch? Digitale Signatur im Header
DMARC Was soll bei einer Abweichung passieren? Alignment von SPF und DKIM mit der From-Adresse

Der Prüfprozess Schritt für Schritt

  1. Eine Mail wird von Ihrer Domain gesendet
  2. Der empfangende Server prüft den SPF-Eintrag: Steht die IP-Adresse des sendenden Servers in der Liste?
  3. Der empfangende Server prüft die DKIM-Signatur: Passt die Signatur zum Public Key im DNS?
  4. Der empfangende Server prüft das DMARC-Alignment: Stimmen SPF und/oder DKIM mit der From-Adresse überein?
  5. Je nach DMARC-Richtlinie wird die Mail angenommen, in Quarantäne verschoben oder abgelehnt
  6. Ein Bericht wird an die Adresse im DMARC-Eintrag gesendet

SPF, DKIM und DMARC: Umsetzung in der richtigen Reihenfolge

Die korrekte Umsetzung von SPF, DKIM und DMARC erfordert ein strukturiertes Vorgehen. Springen Sie nicht sofort zu einer strengen Richtlinie, sondern bauen Sie schrittweise auf:

Phase 1: Bestandsaufnahme (Woche 1)

Erstellen Sie eine Liste aller Dienste, die E-Mails im Namen Ihrer Domain versenden. Denken Sie an Ihren Mailserver, Ihr CRM-System, Ihre E-Mail-Marketing-Plattform, Ihre Rechnungssoftware und eventuelle Webformulare.

Phase 2: SPF und DKIM einrichten (Woche 1 bis 2)

Richten Sie SPF mit allen ermittelten Quellen ein. Aktivieren Sie DKIM bei jedem Dienst, der es unterstützt. Testen Sie mit mail-tester.com oder mxtoolbox.com, ob die Konfiguration korrekt ist.

Phase 3: DMARC-Überwachung (Woche 2 bis 6)

Richten Sie DMARC mit der Richtlinie p=none ein. Sie erhalten nun Berichte über alle Mails, die im Namen Ihrer Domain versendet werden. Analysieren Sie die Berichte, um fehlende Quellen zu identifizieren.

Phase 4: verschärfen (ab Woche 6)

Wenn die Berichte gut aussehen und alle legitimen Quellen korrekt konfiguriert sind, verschärfen Sie auf p=quarantine. Nach einer stabilen Phase können Sie für maximalen Schutz zu p=reject wechseln.

Mehr über E-Mail erfahren? Lesen Sie unseren Artikel über den E-Mail-Umzug zu einem neuen Hosting oder sehen Sie sich die geschäftlichen E-Mail-Lösungen von Theory7 an.

Bei Theory7 helfen wir Ihnen, SPF, DKIM und DMARC korrekt einzurichten. Melden Sie sich bei uns, wenn Ihre Mails im Spam landen.

SPF, DKIM und DMARC: Zusammenfassung und Best Practices

Die korrekte Konfiguration von SPF, DKIM und DMARC ist für jede professionelle E-Mail-Konfiguration unverzichtbar. Hier sind die wichtigsten Punkte, auf die Sie beim Einrichten von SPF, DKIM und DMARC für Ihre Domain achten sollten.

  • Beginnen Sie immer mit SPF und fügen Sie danach DKIM hinzu, bevor Sie DMARC aktivieren
  • Testen Sie Ihre SPF-, DKIM- und DMARC-Konfiguration mit Online-Tools, bevor Sie eine strenge Richtlinie festlegen
  • Verwenden Sie eine geschäftliche E-Mail-Adresse mit Ihrer eigenen Domain
  • Konfigurieren Sie DMARC zuerst mit p=none, um Berichte zu erhalten, ohne E-Mails zu blockieren
  • Prüfen Sie die DNS-Einstellungen Ihrer Domain regelmäßig auf korrekte Einträge

Mit der richtigen SPF-, DKIM- und DMARC-Konfiguration verhindern Sie, dass Ihre E-Mails im Spam landen. Registrieren Sie Ihre Domain über unseren Domain-Check und richten Sie direkt SPF, DKIM und DMARC für eine optimale E-Mail-Zustellung ein.

Die korrekte Einrichtung von SPF, DKIM und DMARC ist heute kein Luxus mehr, sondern eine Notwendigkeit. Ohne SPF, DKIM und DMARC werden Ihre E-Mails häufiger als Spam markiert oder sogar ganz abgelehnt. Sorgen Sie dafür, dass Ihre SPF-, DKIM- und DMARC-Einträge immer aktuell sind, und prüfen Sie sie nach jeder Änderung Ihrer DNS-Konfiguration. Mit gut eingerichteten SPF-, DKIM- und DMARC-Einträgen schützen Sie nicht nur Ihre eigene Domain, sondern tragen auch zu einem sichereren E-Mail-Ökosystem bei.

SPF, DKIM und DMARC: praktische Umsetzung Schritt für Schritt

Die Theorie hinter SPF, DKIM und DMARC ist wichtig, aber entscheidend ist die praktische Umsetzung. Bei SPF beginnen Sie mit einer Bestandsaufnahme aller Server und Dienste, die E-Mails im Namen Ihrer Domain versenden. Dazu gehören Ihr eigener Mailserver, Ihr Hosting-Anbieter, eventuelle Marketing-Tools wie Mailchimp oder ActiveCampaign und Transaktions-E-Mail-Dienste wie SendGrid oder Amazon SES. Jeder legitime sendende Server muss in Ihren SPF-Eintrag aufgenommen werden.

Ein SPF-Eintrag ist ein TXT-Eintrag in Ihren DNS-Einstellungen. Er beginnt immer mit v=spf1 und endet mit -all (Hardfail) oder ~all (Softfail). Dazwischen geben Sie die autorisierten Server über IP-Adressen oder include-Anweisungen an. Beachten Sie das Limit von höchstens 10 DNS-Lookups pro SPF-Eintrag. Testen Sie Ihren SPF-Eintrag mit Tools wie MXToolbox und prüfen Sie die Anzahl der Lookups.

Die DKIM-Konfiguration ist technisch komplexer, aber genauso wichtig. Sie müssen ein kryptografisches Schlüsselpaar erzeugen: einen privaten Schlüssel auf Ihrem Mailserver und einen öffentlichen Schlüssel als TXT-Eintrag in Ihrem DNS. Die meisten E-Mail-Hosting-Anbieter bieten die DKIM-Konfiguration über ihr Control Panel an.

DMARC-Richtlinie festlegen und überwachen

Nach der korrekten Konfiguration von SPF und DKIM ist es Zeit, DMARC einzurichten. Beginnen Sie immer mit einer Überwachungsrichtlinie (p=none), damit Sie sehen, welche E-Mails die Authentifizierung bestehen und welche nicht, ohne dass legitime Nachrichten blockiert werden. Legen Sie eine rua-Adresse fest, an die DMARC-Berichte gesendet werden.

Analysieren Sie die DMARC-Berichte mindestens zwei bis vier Wochen lang. Suchen Sie nach legitimen Quellen, die bei SPF oder DKIM durchfallen, und nehmen Sie diese in Ihre Konfiguration auf. Erst wenn alle legitimen Quellen korrekt authentifiziert sind, verschärfen Sie die DMARC-Richtlinie schrittweise auf quarantine und schließlich auf reject. Dieses stufenweise Vorgehen verhindert, dass Sie versehentlich legitime E-Mails blockieren.

DMARC-Berichte sind XML-Dateien, die sich von Hand nur schwer lesen lassen. Nutzen Sie einen kostenlosen Dienst wie DMARC Analyzer oder Postmark, um die Berichte visuell darzustellen. Kombinieren Sie das mit einer gut eingerichteten DNS-Konfiguration für eine optimale E-Mail-Zustellung.

SPF, DKIM und DMARC: häufige Fragen beantwortet

Muss ich alle drei Protokolle einrichten? Ja, für eine optimale E-Mail-Zustellung brauchen Sie alle drei. SPF prüft den sendenden Server, DKIM garantiert die Integrität der Nachricht, und DMARC teilt empfangenden Servern mit, was sie tun sollen, wenn eine Prüfung fehlschlägt. Zusammen bilden sie eine vollständige Sicherheitsschicht.

Wie lange dauert es, bis Änderungen wirken? DNS-Änderungen werden in der Regel innerhalb von 24 bis 48 Stunden propagiert. Senken Sie die TTL vor Änderungen auf 300 Sekunden, damit die Propagation schneller geht.

Was, wenn meine E-Mails trotzdem im Spam landen? Prüfen Sie, ob Ihre E-Mails überhaupt ankommen und ob alle Einträge korrekt sind. Prüfen Sie anhand der E-Mail-Header, ob alle Authentifizierungsprüfungen bestanden werden. Ist die technische Konfiguration korrekt, kann das Problem am Inhalt Ihrer Nachrichten oder an der Reputation Ihrer sendenden IP-Adresse liegen. Bauen Sie Ihre Reputation schrittweise auf, indem Sie konsequent gute E-Mails versenden.

E-Mail-Authentifizierung mit Online-Tools testen

Nach der Einrichtung von SPF, DKIM und DMARC ist es entscheidend, die Konfiguration mit Online-Tools zu testen. Senden Sie eine Testmail an check-auth@verifier.port25.com, um einen automatischen Bericht über Ihren SPF-, DKIM- und DMARC-Status zu erhalten. Google bietet über die Gmail-Header ebenfalls ein praktisches Werkzeug: Öffnen Sie eine empfangene Testmail in Gmail, klicken Sie auf die drei Punkte und wählen Sie Original anzeigen. Hier sehen Sie, ob SPF und DKIM bestanden werden oder fehlschlagen.

Nutzen Sie außerdem dmarcian.com für ein kostenloses DMARC-Monitoring. Dieses Tool visualisiert Ihre DMARC-Berichte und erkennt Probleme. MXToolbox bietet eine umfangreiche Suite zum Testen von DNS-Einträgen, für Blacklist-Prüfungen und für SMTP-Diagnosen. Führen Sie diese Tests monatlich durch, damit Ihre Konfiguration weiterhin korrekt funktioniert, vor allem nach Änderungen an Ihrer E-Mail-Infrastruktur oder dem Hinzufügen neuer sendender Dienste.

Vergessen Sie nicht, auch Ihre E-Mail mit eigener Domain korrekt einzurichten, für einen professionellen Auftritt und eine optimale Zustellbarkeit.

Schließlich ist es wichtig, Ihre E-Mail-Authentifizierung zu dokumentieren. Erstellen Sie eine Übersicht aller DNS-Einträge mit ihren aktuellen Werten, dem Datum der letzten Änderung und dem Grund für die Konfiguration. Bewahren Sie dieses Dokument an einem sicheren, zentralen Ort auf. Wenn Sie künftig neue E-Mail-Dienste hinzufügen oder den Anbieter wechseln, haben Sie sofort eine Referenz, um die Konfiguration korrekt anzupassen. Ein gut dokumentiertes SPF/DKIM/DMARC-Setup erspart Ihnen Stunden an Fehlersuche und verhindert Zustellprobleme.

Denken Sie auch daran, dass E-Mail-Authentifizierung ein fortlaufender Prozess ist und keine einmalige Konfiguration. Jedes Mal, wenn Sie einen neuen E-Mail-Dienst hinzufügen, ein Marketing-Tool aktivieren oder den Mailserver wechseln, müssen Sie Ihre SPF-, DKIM- und DMARC-Einträge aktualisieren. Planen Sie eine vierteljährliche Überprüfung ein, um Ihre E-Mail-Authentifizierung zu kontrollieren und sicherzustellen, dass alle drei Protokolle korrekt konfiguriert bleiben.

Kostenloses Tool: Nutzen Sie unser DNS-Lookup-Tool. Sehen Sie alle DNS-Einträge einer Domain: A, AAAA, MX, TXT, NS und mehr.