Worum es geht
Eine E-Mail kann jeder mit jedem beliebigen Absender verschicken. Ob sie wirklich von Ihnen kommt, prüfen die empfangenden Mailserver anhand von drei Angaben, die Sie im DNS Ihrer Domain hinterlegen:
- SPF (Sender Policy Framework) legt fest, welche Server Mails für Ihre Domain versenden dürfen – etwa Ihr Mailanbieter, Ihr Shop-System und Ihr Newsletter-Dienst.
- DKIM (DomainKeys Identified Mail) versieht jede Mail mit einer digitalen Signatur. Der Empfänger prüft sie mit einem öffentlichen Schlüssel aus Ihrem DNS.
- DMARC sagt dem Empfänger, was mit Mails passieren soll, die SPF und DKIM nicht bestehen – zustellen, in den Spam-Ordner legen oder abweisen – und schickt Ihnen auf Wunsch Berichte.
Warum das wichtig ist
Ohne diese Einträge können Betrüger täuschend echte Mails mit Ihrer Absenderadresse verschicken, etwa gefälschte Rechnungen an Ihre Kunden. Gleichzeitig stufen große Mailanbieter Mails ohne Nachweis eher als Spam ein. Seit Februar 2024 verlangen Google und Yahoo von Absendern großer Mengen SPF, DKIM und DMARC; auch für kleinere Absender verbessern die Einträge die Zustellung spürbar.
So prüfen Sie es selbst
- Eingabeaufforderung (Windows) oder Terminal (Mac, Linux) öffnen.
- SPF:
nslookup -type=txt ihre-domain.de– gesucht ist ein Eintrag, der mitv=spf1beginnt. Es darf nur einen davon geben. - DMARC:
nslookup -type=txt _dmarc.ihre-domain.de– gesucht istv=DMARC1; p=…. - DKIM: Schicken Sie sich eine Mail an ein Gmail-Postfach, öffnen Sie sie und wählen Sie „Original anzeigen“. Dort steht für SPF, DKIM und DMARC jeweils
PASSoderFAIL.
Schneller: Ihre Website jetzt kostenlos prüfen
Webröntgen prüft das und mehr in 30 Sekunden – ohne Anmeldung, verständlich erklärt, mit einer Note für Ihre Website.
So richten Sie es ein
- Alle Absender sammeln: Mailanbieter, Kontaktformular, Shop, Buchhaltung, Newsletter – alles, was Mails mit Ihrer Domain verschickt.
- SPF anlegen: Ein TXT-Eintrag für die Domain, z. B.
v=spf1 include:_spf.ihr-mailanbieter.de -all. Die passendeninclude-Angaben nennt jeder Anbieter in seiner Hilfe.-allam Ende heißt: Alle anderen Server sind nicht berechtigt. - DKIM aktivieren: Im Kundenbereich des Mailanbieters einschalten und den angezeigten DNS-Eintrag übernehmen. Das gilt für jeden Dienst, der in Ihrem Namen versendet.
- DMARC beginnen: TXT-Eintrag für
_dmarc.ihre-domain.de, zunächst beobachtend:v=DMARC1; p=none; rua=mailto:[email protected]. - Berichte auswerten und verschärfen: Nach einigen Wochen, wenn alle legitimen Absender bestehen, auf
p=quarantineund späterp=rejectumstellen. Erst dann sind gefälschte Mails wirksam abgewehrt.
Vorsicht: Ein zu strenger Eintrag, bevor alle Absender erfasst sind, kann dazu führen, dass Ihre eigenen Rechnungen oder Formularmails nicht mehr ankommen. Deshalb mit p=none beginnen und schrittweise vorgehen.
Wir erledigen das für Sie

Mit dem Paket „Mail-Zustellbarkeit (SPF, DKIM, DMARC)“ erfassen wir alle Absender, richten die Einträge ein und prüfen die Zustellung – zum Festpreis.
