SPF, DKIM und DMARC erklärt
E-Mail wurde ohne eingebaute Möglichkeit entworfen, den Absender zu überprüfen: Jeder kann eine Nachricht senden, die vorgibt, von Ihrer Domain zu stammen. SPF, DKIM und DMARC sind die drei DNS-Einträge, die diese Lücke schließen. Zusammen lassen sie einen empfangenden Server feststellen, dass eine E-Mail wirklich von Ihnen kommt — und was passieren soll, wenn das nicht stimmt.
Sie sind kein Luxus mehr. Die großen Mailbox-Anbieter gewichten diese Prüfungen stark, und eine Domain ohne korrekte Authentifizierung sieht einen Teil ihrer Mails im Spam-Ordner landen.
Möchten Sie zuerst prüfen, wie SPF, DKIM und DMARC heute bei Ihrer Domain stehen? Unsere kostenlose Prüfung liest die drei Einträge aus und sagt pro Eintrag, was fehlt oder kollidiert.
Prüfen Sie Ihre Domain DMARC-Eintrag zusammenstellenWas ist SPF?
Sender Policy FrameworkSPF ist ein DNS-Eintrag, in dem der Inhaber einer Domain festlegt, welche Server im Namen dieser Domain E-Mails senden dürfen. Der empfangende Server vergleicht die IP-Adresse des Absenders mit dieser Liste.
Eine Domain darf nur einen einzigen SPF-Eintrag haben. Wer im Laufe der Zeit mehrere Dienste hinzufügt — einen Mailanbieter, eine Newsletter-Plattform, einen Onlineshop — endet manchmal mit zwei Einträgen, und dann schlägt die Prüfung komplett fehl. Alle sendenden Parteien gehören in diesen einen Eintrag.
Eine zweite Falle ist das Limit für die Anzahl der Abfragen, die ein SPF-Eintrag auslösen darf. Stapeln Sie viele Dienste übereinander, wird dieses Limit überschritten und SPF schlägt trotzdem fehl.
Was ist DKIM?
DomainKeys Identified MailDKIM ist eine digitale Signatur, die der sendende Server jeder ausgehenden E-Mail hinzufügt und die der Empfänger mit einem öffentlichen Schlüssel aus dem DNS überprüft. Sie beweist, dass die Nachricht unterwegs nicht verändert wurde und wirklich von der Domain stammt.
DKIM ist robuster als SPF, weil es nicht an einer IP-Adresse hängt: Eine weitergeleitete Nachricht bleibt gültig, während SPF dabei oft fehlschlägt. Der klassische Fehler ist ein nicht veröffentlichter Schlüssel — der Server signiert zwar, aber der DNS-Eintrag fehlt, sodass niemand die Signatur prüfen kann.
Was ist DMARC?
Domain-based Message Authentication, Reporting and ConformanceDMARC ist ein DNS-Eintrag, der angibt, was ein empfangender Server tun soll, wenn SPF und DKIM fehlschlagen, und wohin Berichte über diese Prüfungen gesendet werden dürfen.
| Richtlinie | Was der Empfänger tut | Wann verwenden |
|---|---|---|
p=none | Nichts — die Nachricht wird normal behandelt, aber Sie erhalten Berichte. | Zu Beginn, um zu sehen, wer alles im Namen Ihrer Domain sendet. |
p=quarantine | Verdächtige Nachrichten landen im Spam-Ordner statt im Posteingang. | Sobald Sie sicher wissen, dass alle Ihre legitimen Absender bestehen. |
p=reject | Nachrichten, die fehlschlagen, werden abgelehnt und kommen nirgendwo an. | Als Endzustand, wenn monatelang alles fehlerfrei läuft. |
Sofort auf p=reject setzen. Vergessen Sie einen Absender — die Buchhaltung, die aus einem Programm heraus Rechnungen verschickt, ein alter Onlineshop, der noch Mails sendet — dann kommt diese Mail ab diesem Moment nirgendwo mehr an, ohne Warnung. Beginnen Sie mit p=none, lesen Sie die Berichte und verschärfen Sie erst danach.
In welcher Reihenfolge gehen Sie vor?
| Schritt | Was | Warum in dieser Reihenfolge |
|---|---|---|
| 1 | Inventarisieren Sie Ihre Absender | Notieren Sie jedes System, das im Namen Ihrer Domain Mails sendet: Mailanbieter, Onlineshop, Buchhaltung, CRM, Newsletter-Tool. Was Sie hier übersehen, bricht später. |
| 2 | Richten Sie SPF korrekt ein | Ein Eintrag, mit allen Absendern darin. Prüfen Sie sofort, dass kein zweiter SPF-Eintrag existiert. |
| 3 | Veröffentlichen Sie DKIM | Pro sendendem Dienst ein Schlüssel. Prüfen Sie, dass der öffentliche Schlüssel tatsächlich im DNS steht. |
| 4 | Starten Sie DMARC mit p=none | Sie ändern noch nichts an der Zustellung, erhalten aber Berichte darüber, wer in Ihrem Namen sendet. |
| 5 | Lesen Sie die Berichte | Hier entdecken Sie den Absender, den Sie in Schritt 1 vergessen haben — und manchmal, dass jemand Ihre Domain missbraucht. |
| 6 | Verschärfen Sie auf quarantine, dann reject | Erst wenn alle legitimen Absender bestehen. Eile in diesem Schritt kostet Sie Mails. |
Wie 2mail das für Sie regelt
Sie verbinden Ihre Domain und 2mail konfiguriert SPF, DKIM und DMARC für die Mails, die über uns verschickt werden. Damit ist die Einrichtung Ihres Versandkanals in Ordnung — die anderen Dienste, die im Namen Ihrer Domain senden, bleiben Ihr eigenes Inventar. Genau dafür sind die DMARC-Berichte aus Schritt 5 da.