SPF, DKIM und DMARC einrichten

Ein praxisnaher Leitfaden zur Authentifizierung Ihrer eigenen Domain: SPF, DKIM und DMARC in der richtigen Reihenfolge veröffentlichen, Ihre Versand-IPs von Sperrlisten fernhalten und überprüfen, dass jede Ebene tatsächlich besteht.

Dies ist eine praktische Einrichtungsanleitung: wie Sie SPF, DKIM und DMARC für eine Domain veröffentlichen, von der Sie Mail versenden, wie Sie Ihre Versand-IPs von RBL-Sperrlisten fernhalten und wie Sie überprüfen, dass alles tatsächlich funktioniert. Wenn Sie zunächst die anschauliche Theorie dazu möchten, was jeder Mechanismus ist, lesen Sie eine allgemeine Einführung nach dem Motto „wie E-Mail-Authentifizierung funktioniert“ — hier konzentrieren wir uns auf die Einträge, die Sie erstellen, die Reihenfolge, in der Sie sie ausrollen, und die Fehler, die echte Mail lahmlegen.

Bevor Sie beginnen, halten Sie zwei Dinge bereit:
  • Zugriff auf die DNS-Zone Ihrer Domain (wo Sie TXT-Einträge hinzufügen) — in der Regel bei Ihrem Registrar oder DNS-Hoster.
  • Eine schriftliche Liste jedes Dienstes, der Mail als Ihre Domain versendet: Ihr Postfachanbieter (Google Workspace, Microsoft 365…), Ihr eigener Mailserver und alle Drittanbieter — Newsletter-Tool, CRM, Rechnungsstellung, Helpdesk. Vergessen Sie einen, scheitert dessen Mail an der Authentifizierung.

Schritt 1 — Einen SPF-Eintrag veröffentlichen

SPF ist ein einzelner TXT-Eintrag auf der Wurzel Ihrer Domain, der die Server auflistet, die für sie versenden dürfen. Die Regel, über die jeder stolpert: eine Domain darf nur einen einzigen SPF-Eintrag haben. Wenn Sie mehrere Absender nutzen, führen Sie sie in einer Zeile mit mehreren include:-Mechanismen zusammen — Sie veröffentlichen keine zwei SPF-Einträge.

Ein typischer Eintrag für eine Domain, die über Google Workspace plus ein Marketing-Tool versendet:

example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
BestandteilBedeutung
include:_spf.google.comAutorisiert den gesamten Versandbereich eines Anbieters per Verweis. Den genauen Token entnehmen Sie der Dokumentation jedes Absenders.
ip4: / ip6:Autorisiert Ihren eigenen Mailserver über seine öffentliche IP, z. B. ip4:203.0.113.10.
~all vs. -all~all = Softfail (hier während des Testens beginnen); -all = Hardfail (darauf umstellen, sobald die Liste vollständig ist).

Das 10-Lookup-Limit. SPF erlaubt bei der Auswertung höchstens 10 DNS-Abfragen; jeder include:- und a/mx-Mechanismus kann eine oder mehrere kosten. Überschreiten Sie es, liefert SPF permerror — was als Fehlschlag behandelt wird. Wenn Sie viele Anbieter stapeln, entfernen Sie ungenutzte Includes oder nutzen Sie einen SPF-Flattening-Dienst, statt weitere aufzutürmen.

Sanft starten, dann verschärfen. Veröffentlichen Sie ein bis zwei Wochen mit ~all, bestätigen Sie, dass kein legitimer Absender scheitert, und ändern Sie dann den letzten Mechanismus auf -all.

Schritt 2 — DKIM bei jedem Absender aktivieren

DKIM fügt jeder Nachricht eine kryptografische Signatur hinzu. Sie erstellen den Schlüssel selten von Hand — jede Versandplattform generiert ihn und gibt Ihnen einen TXT- (oder CNAME-)Eintrag zur Veröffentlichung unter einem Selektor. Tun Sie das pro Absender: Google, Microsoft, Ihr ESP und Ihr eigener Server erhalten jeweils ihren eigenen Selektor und Schlüssel.

  1. Aktivieren Sie im Admin-Panel des Absenders DKIM / „E-Mail-Authentifizierung“. Es zeigt Ihnen einen Selektor (z. B. google, s1) und einen öffentlichen Schlüssel.
  2. Veröffentlichen Sie ihn im DNS unter <selector>._domainkey.example.com. Anbieter, die ein CNAME verwenden, können den Schlüssel für Sie rotieren — bevorzugen Sie das, wenn es angeboten wird.
  3. Klicken Sie zurück im Panel auf Authentifizierung starten, damit der Absender beginnt, den DKIM-Signature:-Header hinzuzufügen. Bevorzugen Sie einen 2048-Bit-Schlüssel, wo Sie wählen können.

Da die Signatur innerhalb der Nachricht mitreist, übersteht DKIM die Weiterleitung (anders als SPF) — genau darum stützt sich der nächste Schritt darauf.

Schritt 3 — DMARC schrittweise ausrollen

DMARC verknüpft SPF und DKIM mit der sichtbaren From:-Adresse und teilt Empfängern mit, was bei einem Fehlschlag zu tun ist. Beginnen Sie niemals bei p=reject — Sie würden Ihre eigene legitime Mail von einem vergessenen Absender abweisen. Rollen Sie es in drei Stufen aus und beobachten Sie zwischen jeder die Berichte.

StufeEintrag bei _dmarc.example.comZweck
1. Überwachenv=DMARC1; p=none; rua=mailto:dmarc@example.comÄndert nichts für Empfänger; sammelt lediglich aggregierte Berichte darüber, wer als Sie versendet.
2. Quarantänev=DMARC1; p=quarantine; pct=25; rua=…Schickt einen Bruchteil der fehlschlagenden Mail in den Spam. Erhöhen Sie pct, sobald Sie Vertrauen gewinnen.
3. Durchsetzenv=DMARC1; p=reject; rua=…; sp=rejectWeist gefälschte Mail direkt ab. sp= legt die Richtlinie für Subdomains fest.

Die rua=-Adresse erhält täglich aggregierte XML-Berichte von den Empfängern. Lesen Sie sie (ein kostenloser DMARC-Berichtsbetrachter genügt anfangs): jeder listet die Versand-IPs auf, die Ihre Domain nutzen, und ob sie SPF und DKIM mit Alignment bestanden haben. Das Alignment ist der Haken — eine Nachricht darf nicht bloß SPF oder DKIM bestehen, die bestehende Domain muss zur From:-Domain passen. Wenn ein legitimer Dienst DKIM für seine eigene, aber nicht für Ihre Domain besteht, beheben Sie das, indem Sie das DKIM dieses Dienstes unter Ihrer Domain veröffentlichen (Schritt 2), bevor Sie zur Durchsetzung übergehen.

Schritt 4 — Ihre Versand-IPs von RBLs fernhalten

SPF/DKIM/DMARC belegen die Identität; RBL-Sperrlisten (DNSBLs) beurteilen die Reputation der Versand-IP. Eine perfekt authentifizierte Nachricht landet trotzdem im Spam, wenn ihre IP gelistet ist. Für RBLs veröffentlichen Sie nichts — Sie halten sich von ihnen frei:

  • Versenden Sie nur erwünschte Mail. Spam-Beschwerden und das Treffen von Spam-Fallen sind der schnellste Weg auf eine Liste.
  • Wärmen Sie neue IPs schrittweise auf, statt am ersten Tag mit voller Menge loszulegen.
  • Sichern Sie jedes Konto und jedes Skript, das versenden kann — ein einziges kompromittiertes Formular oder Passwort bringt die gesamte IP auf die Liste.
  • Setzen Sie ein gültiges Reverse DNS (PTR) für Ihre Versand-IP, das zu ihrem HELO-Namen passt.

Falls Sie doch gelistet werden, zeigen die meisten seriösen Listen (Spamhaus und andere), warum, und bieten eine Selbstbedienungs-Delisting an, sobald die Ursache behoben ist. Erst beheben, dann die Entfernung beantragen — ein Delisting bei fortbestehendem Problem bringt Sie nur erneut auf die Liste.

Schritt 5 — Überprüfen, dass es tatsächlich funktioniert

Einträge zu veröffentlichen ist kein Beweis. Bestätigen Sie jede Ebene:

  • Prüfen Sie, dass die Einträge existieren. Fragen Sie das DNS direkt ab: dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (oder nslookup -type=TXT unter Windows).
  • Bestätigen Sie die von Ihnen autorisierten Mailserver. Nutzen Sie unser MX-Abfrage, um zu sehen, welche MX-Hosts eine Domain tatsächlich veröffentlicht — praktisch, um einen veralteten oder falschen Mailhost aufzuspüren.
  • Lesen Sie die Ergebnisse an einer echten Nachricht. Schicken Sie sich eine Testnachricht, öffnen Sie ihren Rohquelltext und fügen Sie ihn in den MIME-Decoder ein. Betrachten Sie den Authentication-Results:-Header — er nennt spf=pass, dkim=pass und dmarc=pass (oder den genauen Fehlschlag), so wie der Empfänger es gesehen hat. Das ist die harte Wahrheit.
  • Beobachten Sie die DMARC-Berichte ein paar Wochen lang, bevor Sie von p=none zur Durchsetzung übergehen.

Häufige Einrichtungsfehler

SymptomÜbliche Ursache & Behebung
SPF permerrorZwei SPF-Einträge oder mehr als 10 DNS-Abfragen. In einen Eintrag zusammenführen; ungenutzte include:s kürzen.
Legitime Mail scheitert an SPFEin Absender, den Sie zu autorisieren vergessen haben, oder die Mail wurde weitergeleitet. Absender hinzufügen; für die Weiterleitung auf DKIM+DMARC-Alignment verlassen.
DKIM fail (Body-Hash)Etwas hat die Nachricht unterwegs umgeschrieben (eine Mailinglisten-Fußzeile, ein Appliance). Mit relaxed Canonicalization signieren; volatile Header ausschließen.
DMARC scheitert trotz bestandenem SPF/DKIMKein Alignment — die bestehende Domain ist nicht Ihre From:-Domain. Veröffentlichen Sie das DKIM dieses Absenders unter Ihrer eigenen Domain.
Subdomains werden gespooftKeine Subdomain-Richtlinie. Fügen Sie sp=reject zum DMARC-Eintrag hinzu.

Sobald alle drei Einträge live, aligned und überprüft sind — und Ihre IPs von den Sperrlisten fernbleiben — haben Sie die Tür für das Spoofing Ihrer Domain zugeschlagen und Ihrer echten Mail die bestmögliche Chance auf den Posteingang gegeben. Um einzelne Adressen auf einer beliebigen Domain gegenzuprüfen, führt der E-Mail-Checker auf der Startseite die Live-Postfachprüfungen für Sie durch.