webtrajans
de

SPF, DKIM und DMARC einrichten: So landen Ihre E-Mails nicht mehr im Spam

Fehlende oder fehlerhafte Authentifizierungs-Einträge im DNS sind der häufigste Grund, warum geschäftliche E-Mails im Spamordner statt im Posteingang landen. Drei TXT-Einträge lösen das Problem.

Aktualisiert: 5 Min. Lesezeit

Als das E-Mail-Protokoll SMTP in den 1980er-Jahren entstand, gab es keinen Mechanismus, der prüft, ob ein Absender wirklich der ist, für den er sich ausgibt. Jeder konnte in die From:-Zeile schreiben, was er wollte. SPF, DKIM und DMARC sind drei nachträglich ergänzte Schutzschichten, die genau diese Lücke schließen – und alle drei werden in den DNS-Einträgen Ihrer Domain hinterlegt.

Warum landen E-Mails im Spam?

Der empfangende Server (Gmail, Outlook.com, GMX, Web.de, T-Online …) stellt bei jeder eingehenden Nachricht im Kern drei Fragen:

  1. Darf dieser Server überhaupt im Namen der Domain senden? (SPF)
  2. Wurde die Nachricht unterwegs verändert, und ist sie wirklich von dieser Domain signiert? (DKIM)
  3. Was wünscht der Domaininhaber, wenn diese Prüfungen fehlschlagen? (DMARC)

Lautet die Antwort „unbekannt“ oder „nein“, landet die Mail im Spam oder wird gar nicht zugestellt. Besonders betroffen sind Nachrichten, die über Drittdienste verschickt werden: das Kontaktformular Ihrer Website, Bestellbestätigungen aus dem Onlineshop, Newsletter oder Rechnungen aus der Buchhaltungssoftware.

Die Regeln der großen Postfachanbieter

Seit Februar 2024 verlangen Google und Yahoo von Massenversendern (mehr als 5.000 Nachrichten pro Tag an ihre Nutzer) SPF, DKIM und einen DMARC-Eintrag (mindestens p=none) mit Ausrichtung auf die Absenderdomain, eine Abmeldung per Klick und eine niedrige Spam-Beschwerdequote (unter 0,3 %). Seit Ende 2025 setzt Gmail diese Regeln verstärkt durch und lehnt nicht konforme Nachrichten auch direkt ab. Microsoft hat im Mai 2025 für Outlook.com, Hotmail und Live.com nachgezogen. Für alle anderen Absender gilt: Mindestens SPF oder DKIM, ein gültiger Reverse-DNS-Eintrag (PTR) und TLS-Verschlüsselung sind Pflicht.

SPF: Wer darf im Namen der Domain senden?

SPF (Sender Policy Framework) ist eine Liste der Server, die für Ihre Domain E-Mails verschicken dürfen. Es handelt sich um einen TXT-Eintrag auf der Hauptdomain:

v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all
  • v=spf1 kennzeichnet den Eintrag als SPF.
  • include: bindet die SPF-Liste eines anderen Dienstes ein (Google Workspace, Microsoft 365, IONOS, Strato, Brevo, CleverReach …).
  • ip4: / ip6: erlaubt eine bestimmte IP-Adresse.
  • ~all am Ende bedeutet „alle anderen sind verdächtig“ (Softfail), -all heißt „strikt ablehnen“ (Fail).

Typische Fehler:

Fehler Folge Lösung
Zwei getrennte v=spf1-Einträge SPF komplett ungültig In einem Eintrag zusammenführen
Mehr als 10 DNS-Abfragen (include-Kette) permerror Ungenutzte Dienste entfernen
+all verwenden Jeder darf in Ihrem Namen senden ~all oder -all nutzen
Webhosting-Server fehlt Formular-Mails landen im Spam SPF des Hosters per include ergänzen

DKIM: Wurde die Nachricht verändert?

DKIM (DomainKeys Identified Mail) versieht jede ausgehende Nachricht mit einer digitalen Signatur, erzeugt mit dem privaten Schlüssel Ihres Mailservers. Der Empfänger sucht den passenden öffentlichen Schlüssel im DNS. Dieser wird unter einem Selektor veröffentlicht:

google._domainkey.beispiel.de  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Den Schlüssel erzeugen Sie in der Regel nicht selbst: Sie aktivieren DKIM im Admin-Bereich Ihres Anbieters (Google Workspace → Apps → Gmail → E-Mail authentifizieren; Microsoft 365 → Defender → DKIM) und tragen den angezeigten Eintrag – oft ein CNAME – im DNS ein. Jeder Versanddienst nutzt seinen eigenen Selektor, mehrere DKIM-Einträge sind also völlig normal. Verwenden Sie Schlüssel mit mindestens 2048 Bit.

DMARC: Was passiert bei einem Fehlschlag?

DMARC verbindet SPF und DKIM zu einer Richtlinie. Es sagt dem Empfänger, wie er mit fehlgeschlagenen Nachrichten umgehen soll, und sorgt dafür, dass Sie Berichte erhalten. Der Eintrag liegt auf der Subdomain _dmarc:

_dmarc.beispiel.de  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]"
Richtlinie Bedeutung Wann?
p=none Nur beobachten und berichten Ersteinrichtung, 2–4 Wochen
p=quarantine Fehlgeschlagene in den Spam Wenn die Berichte sauber sind
p=reject Fehlgeschlagene ablehnen Wenn alle Quellen authentifiziert sind

Damit DMARC besteht, muss SPF oder DKIM bestanden sein und zur Domain in der From:-Adresse passen (Alignment). Ein SPF-Pass für die Domain Ihres Newsletter-Dienstes nützt also nichts, wenn die Absenderadresse auf Ihre eigene Domain lautet – hier hilft nur DKIM mit Ihrer Domain.

Datenschutz-Hinweis: Aggregierte DMARC-Berichte (rua) enthalten IP-Adressen sendender Server. Wenn Sie die Auswertung an einen externen Dienst auslagern, prüfen Sie im Sinne der DSGVO den Auftragsverarbeitungsvertrag und den Serverstandort.

Schritt-für-Schritt-Einrichtung

  1. Ist-Zustand prüfen. Geben Sie Ihre Domain in den SPF- und DMARC-Check ein und sehen Sie, welche Einträge fehlen.
  2. Alle Versanddienste auflisten. Geschäftliches Postfach (Google, Microsoft, IONOS, Strato), Webhosting (Formular-Mails), Newsletter-Tool, Shopsystem, CRM, Ticketsystem, Buchhaltung.
  3. Einen einzigen SPF-Eintrag anlegen und die include-Werte dieser Dienste ergänzen.
  4. DKIM für jeden Dienst aktivieren und die gelieferten Einträge im DNS hinterlegen.
  5. DMARC mit p=none veröffentlichen und die Berichte einige Wochen beobachten.
  6. Richtlinie verschärfen: erst quarantine, dann reject. Optional mit pct= schrittweise.
  7. Einträge kontrollieren: Prüfen Sie mit der DNS-Abfrage, ob die TXT-Einträge weltweit sichtbar sind.

Wie DNS-Einträge, TTL und Nameserver grundsätzlich funktionieren, erklärt unser Ratgeber DNS-Einträge verstehen.

Häufige Praxisfälle

  • Kontaktformular landet im Spam: WordPress verschickt standardmäßig über PHP mail() vom Webserver. Besser: SMTP-Plugin mit einem echten Postfach Ihrer Domain.
  • Newsletter-Tool meldet „Domain nicht verifiziert“: Der Dienst liefert eigene DKIM-Einträge (meist zwei oder drei CNAME), die zusätzlich angelegt werden müssen.
  • Nach Anbieterwechsel kommen Mails nicht an: Der alte Anbieter steht noch im SPF, der neue fehlt – oder es existieren nun zwei SPF-Einträge.
  • Weiterleitungen brechen SPF: Beim Weiterleiten ändert sich der sendende Server. Deshalb ist DKIM für DMARC meist die verlässlichere Säule.

Checkliste

  • Auf der Domain gibt es genau einen v=spf1-Eintrag mit höchstens 10 DNS-Abfragen.
  • Für jeden genutzten Versanddienst ist DKIM aktiv.
  • Ein _dmarc-Eintrag existiert mit mindestens p=none und Berichtsadresse.
  • Das Kontaktformular Ihrer Website versendet über SMTP mit einem Postfach Ihrer Domain.
  • Ablaufdatum und DNS-Anbieter der Domain sind bekannt; das lässt sich per WHOIS-Abfrage prüfen.
  • Domains, die gar keine Mails versenden, haben v=spf1 -all und p=reject, damit niemand sie missbrauchen kann.

Häufige Fragen

Kann ich ohne SPF-Eintrag E-Mails versenden?

Technisch ja, aber Gmail, Outlook.com, GMX und Web.de stufen nicht authentifizierte Nachrichten zunehmend als Spam ein oder lehnen sie ab. Wer mehr als 5.000 Mails pro Tag an Gmail oder Outlook.com schickt, braucht SPF, DKIM und DMARC zwingend.

Darf eine Domain mehrere SPF-Einträge haben?

Nein. Zwei getrennte v=spf1-Einträge führen zu einem permerror, und SPF gilt dann als nicht vorhanden. Fassen Sie alle Versanddienste mit include: in einem einzigen Eintrag zusammen.

Sollte ich DMARC sofort auf p=reject setzen?

Nein. Starten Sie mit p=none, werten Sie einige Wochen die Berichte aus und prüfen Sie, ob alle legitimen Absender SPF oder DKIM bestehen. Danach folgen p=quarantine und zuletzt p=reject.

Wie lange dauert es, bis die Einträge wirken?

Meist wenige Minuten bis einige Stunden. Bei hohem TTL-Wert des alten Eintrags kann es bis zu 24 Stunden dauern.

Weitere Ratgeber