Ein praxisnaher Leitfaden zur Authentifizierung Ihrer eigenen Domain: SPF, DKIM und DMARC in der richtigen Reihenfolge veröffentlichen, Ihre Versand-IPs von Sperrlisten fernhalten und überprüfen, dass jede Ebene tatsächlich besteht.
Dies ist eine praktische Einrichtungsanleitung: wie Sie SPF, DKIM und DMARC für eine Domain veröffentlichen, von der Sie Mail versenden, wie Sie Ihre Versand-IPs von RBL-Sperrlisten fernhalten und wie Sie überprüfen, dass alles tatsächlich funktioniert. Wenn Sie zunächst die anschauliche Theorie dazu möchten, was jeder Mechanismus ist, lesen Sie eine allgemeine Einführung nach dem Motto „wie E-Mail-Authentifizierung funktioniert“ — hier konzentrieren wir uns auf die Einträge, die Sie erstellen, die Reihenfolge, in der Sie sie ausrollen, und die Fehler, die echte Mail lahmlegen.
TXT-Einträge hinzufügen) — in der Regel bei Ihrem Registrar oder DNS-Hoster.SPF ist ein einzelner TXT-Eintrag auf der Wurzel Ihrer Domain, der die Server auflistet, die für sie versenden dürfen. Die Regel, über die jeder stolpert: eine Domain darf nur einen einzigen SPF-Eintrag haben. Wenn Sie mehrere Absender nutzen, führen Sie sie in einer Zeile mit mehreren include:-Mechanismen zusammen — Sie veröffentlichen keine zwei SPF-Einträge.
Ein typischer Eintrag für eine Domain, die über Google Workspace plus ein Marketing-Tool versendet:
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
| Bestandteil | Bedeutung |
|---|---|
include:_spf.google.com | Autorisiert den gesamten Versandbereich eines Anbieters per Verweis. Den genauen Token entnehmen Sie der Dokumentation jedes Absenders. |
ip4: / ip6: | Autorisiert Ihren eigenen Mailserver über seine öffentliche IP, z. B. ip4:203.0.113.10. |
~all vs. -all | ~all = Softfail (hier während des Testens beginnen); -all = Hardfail (darauf umstellen, sobald die Liste vollständig ist). |
Das 10-Lookup-Limit. SPF erlaubt bei der Auswertung höchstens 10 DNS-Abfragen; jeder include:- und a/mx-Mechanismus kann eine oder mehrere kosten. Überschreiten Sie es, liefert SPF permerror — was als Fehlschlag behandelt wird. Wenn Sie viele Anbieter stapeln, entfernen Sie ungenutzte Includes oder nutzen Sie einen SPF-Flattening-Dienst, statt weitere aufzutürmen.
Sanft starten, dann verschärfen. Veröffentlichen Sie ein bis zwei Wochen mit ~all, bestätigen Sie, dass kein legitimer Absender scheitert, und ändern Sie dann den letzten Mechanismus auf -all.
DKIM fügt jeder Nachricht eine kryptografische Signatur hinzu. Sie erstellen den Schlüssel selten von Hand — jede Versandplattform generiert ihn und gibt Ihnen einen TXT- (oder CNAME-)Eintrag zur Veröffentlichung unter einem Selektor. Tun Sie das pro Absender: Google, Microsoft, Ihr ESP und Ihr eigener Server erhalten jeweils ihren eigenen Selektor und Schlüssel.
google, s1) und einen öffentlichen Schlüssel.<selector>._domainkey.example.com. Anbieter, die ein CNAME verwenden, können den Schlüssel für Sie rotieren — bevorzugen Sie das, wenn es angeboten wird.DKIM-Signature:-Header hinzuzufügen. Bevorzugen Sie einen 2048-Bit-Schlüssel, wo Sie wählen können.Da die Signatur innerhalb der Nachricht mitreist, übersteht DKIM die Weiterleitung (anders als SPF) — genau darum stützt sich der nächste Schritt darauf.
DMARC verknüpft SPF und DKIM mit der sichtbaren From:-Adresse und teilt Empfängern mit, was bei einem Fehlschlag zu tun ist. Beginnen Sie niemals bei p=reject — Sie würden Ihre eigene legitime Mail von einem vergessenen Absender abweisen. Rollen Sie es in drei Stufen aus und beobachten Sie zwischen jeder die Berichte.
| Stufe | Eintrag bei _dmarc.example.com | Zweck |
|---|---|---|
| 1. Überwachen | v=DMARC1; p=none; rua=mailto:dmarc@example.com | Ändert nichts für Empfänger; sammelt lediglich aggregierte Berichte darüber, wer als Sie versendet. |
| 2. Quarantäne | v=DMARC1; p=quarantine; pct=25; rua=… | Schickt einen Bruchteil der fehlschlagenden Mail in den Spam. Erhöhen Sie pct, sobald Sie Vertrauen gewinnen. |
| 3. Durchsetzen | v=DMARC1; p=reject; rua=…; sp=reject | Weist gefälschte Mail direkt ab. sp= legt die Richtlinie für Subdomains fest. |
Die rua=-Adresse erhält täglich aggregierte XML-Berichte von den Empfängern. Lesen Sie sie (ein kostenloser DMARC-Berichtsbetrachter genügt anfangs): jeder listet die Versand-IPs auf, die Ihre Domain nutzen, und ob sie SPF und DKIM mit Alignment bestanden haben. Das Alignment ist der Haken — eine Nachricht darf nicht bloß SPF oder DKIM bestehen, die bestehende Domain muss zur From:-Domain passen. Wenn ein legitimer Dienst DKIM für seine eigene, aber nicht für Ihre Domain besteht, beheben Sie das, indem Sie das DKIM dieses Dienstes unter Ihrer Domain veröffentlichen (Schritt 2), bevor Sie zur Durchsetzung übergehen.
SPF/DKIM/DMARC belegen die Identität; RBL-Sperrlisten (DNSBLs) beurteilen die Reputation der Versand-IP. Eine perfekt authentifizierte Nachricht landet trotzdem im Spam, wenn ihre IP gelistet ist. Für RBLs veröffentlichen Sie nichts — Sie halten sich von ihnen frei:
Falls Sie doch gelistet werden, zeigen die meisten seriösen Listen (Spamhaus und andere), warum, und bieten eine Selbstbedienungs-Delisting an, sobald die Ursache behoben ist. Erst beheben, dann die Entfernung beantragen — ein Delisting bei fortbestehendem Problem bringt Sie nur erneut auf die Liste.
Einträge zu veröffentlichen ist kein Beweis. Bestätigen Sie jede Ebene:
dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (oder nslookup -type=TXT unter Windows).Authentication-Results:-Header — er nennt spf=pass, dkim=pass und dmarc=pass (oder den genauen Fehlschlag), so wie der Empfänger es gesehen hat. Das ist die harte Wahrheit.p=none zur Durchsetzung übergehen.| Symptom | Übliche Ursache & Behebung |
|---|---|
SPF permerror | Zwei SPF-Einträge oder mehr als 10 DNS-Abfragen. In einen Eintrag zusammenführen; ungenutzte include:s kürzen. |
| Legitime Mail scheitert an SPF | Ein Absender, den Sie zu autorisieren vergessen haben, oder die Mail wurde weitergeleitet. Absender hinzufügen; für die Weiterleitung auf DKIM+DMARC-Alignment verlassen. |
DKIM fail (Body-Hash) | Etwas hat die Nachricht unterwegs umgeschrieben (eine Mailinglisten-Fußzeile, ein Appliance). Mit relaxed Canonicalization signieren; volatile Header ausschließen. |
| DMARC scheitert trotz bestandenem SPF/DKIM | Kein Alignment — die bestehende Domain ist nicht Ihre From:-Domain. Veröffentlichen Sie das DKIM dieses Absenders unter Ihrer eigenen Domain. |
| Subdomains werden gespooft | Keine Subdomain-Richtlinie. Fügen Sie sp=reject zum DMARC-Eintrag hinzu. |
Sobald alle drei Einträge live, aligned und überprüft sind — und Ihre IPs von den Sperrlisten fernbleiben — haben Sie die Tür für das Spoofing Ihrer Domain zugeschlagen und Ihrer echten Mail die bestmögliche Chance auf den Posteingang gegeben. Um einzelne Adressen auf einer beliebigen Domain gegenzuprüfen, führt der E-Mail-Checker auf der Startseite die Live-Postfachprüfungen für Sie durch.