Ratgeber E-Mail

SPF, DKIM und DMARC: E-Mails vor Fälschung und Spam-Ordner schützen

Drei Einträge im DNS entscheiden, ob Ihre Angebote im Posteingang ankommen – und ob Betrüger Mails in Ihrem Namen verschicken können. Einmal richtig eingerichtet, arbeiten sie unbemerkt im Hintergrund.

Stand: September 2026 · Lesezeit etwa 5 Minuten

Worum es geht

Eine E-Mail kann jeder mit jedem beliebigen Absender verschicken. Ob sie wirklich von Ihnen kommt, prüfen die empfangenden Mailserver anhand von drei Angaben, die Sie im DNS Ihrer Domain hinterlegen:

  • SPF (Sender Policy Framework) legt fest, welche Server Mails für Ihre Domain versenden dürfen – etwa Ihr Mailanbieter, Ihr Shop-System und Ihr Newsletter-Dienst.
  • DKIM (DomainKeys Identified Mail) versieht jede Mail mit einer digitalen Signatur. Der Empfänger prüft sie mit einem öffentlichen Schlüssel aus Ihrem DNS.
  • DMARC sagt dem Empfänger, was mit Mails passieren soll, die SPF und DKIM nicht bestehen – zustellen, in den Spam-Ordner legen oder abweisen – und schickt Ihnen auf Wunsch Berichte.

Warum das wichtig ist

Ohne diese Einträge können Betrüger täuschend echte Mails mit Ihrer Absenderadresse verschicken, etwa gefälschte Rechnungen an Ihre Kunden. Gleichzeitig stufen große Mailanbieter Mails ohne Nachweis eher als Spam ein. Seit Februar 2024 verlangen Google und Yahoo von Absendern großer Mengen SPF, DKIM und DMARC; auch für kleinere Absender verbessern die Einträge die Zustellung spürbar.

So prüfen Sie es selbst

  1. Eingabeaufforderung (Windows) oder Terminal (Mac, Linux) öffnen.
  2. SPF: nslookup -type=txt ihre-domain.de – gesucht ist ein Eintrag, der mit v=spf1 beginnt. Es darf nur einen davon geben.
  3. DMARC: nslookup -type=txt _dmarc.ihre-domain.de – gesucht ist v=DMARC1; p=….
  4. DKIM: Schicken Sie sich eine Mail an ein Gmail-Postfach, öffnen Sie sie und wählen Sie „Original anzeigen“. Dort steht für SPF, DKIM und DMARC jeweils PASS oder FAIL.

Schneller: Ihre Website jetzt kostenlos prüfen

Webröntgen prüft das und mehr in 30 Sekunden – ohne Anmeldung, verständlich erklärt, mit einer Note für Ihre Website.

So richten Sie es ein

  1. Alle Absender sammeln: Mailanbieter, Kontaktformular, Shop, Buchhaltung, Newsletter – alles, was Mails mit Ihrer Domain verschickt.
  2. SPF anlegen: Ein TXT-Eintrag für die Domain, z. B. v=spf1 include:_spf.ihr-mailanbieter.de -all. Die passenden include-Angaben nennt jeder Anbieter in seiner Hilfe. -all am Ende heißt: Alle anderen Server sind nicht berechtigt.
  3. DKIM aktivieren: Im Kundenbereich des Mailanbieters einschalten und den angezeigten DNS-Eintrag übernehmen. Das gilt für jeden Dienst, der in Ihrem Namen versendet.
  4. DMARC beginnen: TXT-Eintrag für _dmarc.ihre-domain.de, zunächst beobachtend: v=DMARC1; p=none; rua=mailto:[email protected].
  5. Berichte auswerten und verschärfen: Nach einigen Wochen, wenn alle legitimen Absender bestehen, auf p=quarantine und später p=reject umstellen. Erst dann sind gefälschte Mails wirksam abgewehrt.

Vorsicht: Ein zu strenger Eintrag, bevor alle Absender erfasst sind, kann dazu führen, dass Ihre eigenen Rechnungen oder Formularmails nicht mehr ankommen. Deshalb mit p=none beginnen und schrittweise vorgehen.

Wir erledigen das für Sie

Mit dem Paket „Mail-Zustellbarkeit (SPF, DKIM, DMARC)“ erfassen wir alle Absender, richten die Einträge ein und prüfen die Zustellung – zum Festpreis.

Pakete und Preise ansehen