Als das E-Mail-Protokoll SMTP in den 1980er-Jahren entstand, gab es keinen Mechanismus, der prüft, ob ein Absender wirklich der ist, für den er sich ausgibt. Jeder konnte in die From:-Zeile schreiben, was er wollte. SPF, DKIM und DMARC sind drei nachträglich ergänzte Schutzschichten, die genau diese Lücke schließen – und alle drei werden in den DNS-Einträgen Ihrer Domain hinterlegt.
Warum landen E-Mails im Spam?
Der empfangende Server (Gmail, Outlook.com, GMX, Web.de, T-Online …) stellt bei jeder eingehenden Nachricht im Kern drei Fragen:
- Darf dieser Server überhaupt im Namen der Domain senden? (SPF)
- Wurde die Nachricht unterwegs verändert, und ist sie wirklich von dieser Domain signiert? (DKIM)
- Was wünscht der Domaininhaber, wenn diese Prüfungen fehlschlagen? (DMARC)
Lautet die Antwort „unbekannt“ oder „nein“, landet die Mail im Spam oder wird gar nicht zugestellt. Besonders betroffen sind Nachrichten, die über Drittdienste verschickt werden: das Kontaktformular Ihrer Website, Bestellbestätigungen aus dem Onlineshop, Newsletter oder Rechnungen aus der Buchhaltungssoftware.
Die Regeln der großen Postfachanbieter
Seit Februar 2024 verlangen Google und Yahoo von Massenversendern (mehr als 5.000 Nachrichten pro Tag an ihre Nutzer) SPF, DKIM und einen DMARC-Eintrag (mindestens p=none) mit Ausrichtung auf die Absenderdomain, eine Abmeldung per Klick und eine niedrige Spam-Beschwerdequote (unter 0,3 %). Seit Ende 2025 setzt Gmail diese Regeln verstärkt durch und lehnt nicht konforme Nachrichten auch direkt ab. Microsoft hat im Mai 2025 für Outlook.com, Hotmail und Live.com nachgezogen. Für alle anderen Absender gilt: Mindestens SPF oder DKIM, ein gültiger Reverse-DNS-Eintrag (PTR) und TLS-Verschlüsselung sind Pflicht.
SPF: Wer darf im Namen der Domain senden?
SPF (Sender Policy Framework) ist eine Liste der Server, die für Ihre Domain E-Mails verschicken dürfen. Es handelt sich um einen TXT-Eintrag auf der Hauptdomain:
v=spf1 include:_spf.google.com include:spf.protection.outlook.com ~all
v=spf1kennzeichnet den Eintrag als SPF.include:bindet die SPF-Liste eines anderen Dienstes ein (Google Workspace, Microsoft 365, IONOS, Strato, Brevo, CleverReach …).ip4:/ip6:erlaubt eine bestimmte IP-Adresse.~allam Ende bedeutet „alle anderen sind verdächtig“ (Softfail),-allheißt „strikt ablehnen“ (Fail).
Typische Fehler:
| Fehler | Folge | Lösung |
|---|---|---|
Zwei getrennte v=spf1-Einträge |
SPF komplett ungültig | In einem Eintrag zusammenführen |
Mehr als 10 DNS-Abfragen (include-Kette) |
permerror |
Ungenutzte Dienste entfernen |
+all verwenden |
Jeder darf in Ihrem Namen senden | ~all oder -all nutzen |
| Webhosting-Server fehlt | Formular-Mails landen im Spam | SPF des Hosters per include ergänzen |
DKIM: Wurde die Nachricht verändert?
DKIM (DomainKeys Identified Mail) versieht jede ausgehende Nachricht mit einer digitalen Signatur, erzeugt mit dem privaten Schlüssel Ihres Mailservers. Der Empfänger sucht den passenden öffentlichen Schlüssel im DNS. Dieser wird unter einem Selektor veröffentlicht:
google._domainkey.beispiel.de TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
Den Schlüssel erzeugen Sie in der Regel nicht selbst: Sie aktivieren DKIM im Admin-Bereich Ihres Anbieters (Google Workspace → Apps → Gmail → E-Mail authentifizieren; Microsoft 365 → Defender → DKIM) und tragen den angezeigten Eintrag – oft ein CNAME – im DNS ein. Jeder Versanddienst nutzt seinen eigenen Selektor, mehrere DKIM-Einträge sind also völlig normal. Verwenden Sie Schlüssel mit mindestens 2048 Bit.
DMARC: Was passiert bei einem Fehlschlag?
DMARC verbindet SPF und DKIM zu einer Richtlinie. Es sagt dem Empfänger, wie er mit fehlgeschlagenen Nachrichten umgehen soll, und sorgt dafür, dass Sie Berichte erhalten. Der Eintrag liegt auf der Subdomain _dmarc:
_dmarc.beispiel.de TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
| Richtlinie | Bedeutung | Wann? |
|---|---|---|
p=none |
Nur beobachten und berichten | Ersteinrichtung, 2–4 Wochen |
p=quarantine |
Fehlgeschlagene in den Spam | Wenn die Berichte sauber sind |
p=reject |
Fehlgeschlagene ablehnen | Wenn alle Quellen authentifiziert sind |
Damit DMARC besteht, muss SPF oder DKIM bestanden sein und zur Domain in der From:-Adresse passen (Alignment). Ein SPF-Pass für die Domain Ihres Newsletter-Dienstes nützt also nichts, wenn die Absenderadresse auf Ihre eigene Domain lautet – hier hilft nur DKIM mit Ihrer Domain.
Datenschutz-Hinweis: Aggregierte DMARC-Berichte (rua) enthalten IP-Adressen sendender Server. Wenn Sie die Auswertung an einen externen Dienst auslagern, prüfen Sie im Sinne der DSGVO den Auftragsverarbeitungsvertrag und den Serverstandort.
Schritt-für-Schritt-Einrichtung
- Ist-Zustand prüfen. Geben Sie Ihre Domain in den SPF- und DMARC-Check ein und sehen Sie, welche Einträge fehlen.
- Alle Versanddienste auflisten. Geschäftliches Postfach (Google, Microsoft, IONOS, Strato), Webhosting (Formular-Mails), Newsletter-Tool, Shopsystem, CRM, Ticketsystem, Buchhaltung.
- Einen einzigen SPF-Eintrag anlegen und die
include-Werte dieser Dienste ergänzen. - DKIM für jeden Dienst aktivieren und die gelieferten Einträge im DNS hinterlegen.
- DMARC mit
p=noneveröffentlichen und die Berichte einige Wochen beobachten. - Richtlinie verschärfen: erst
quarantine, dannreject. Optional mitpct=schrittweise. - Einträge kontrollieren: Prüfen Sie mit der DNS-Abfrage, ob die TXT-Einträge weltweit sichtbar sind.
Wie DNS-Einträge, TTL und Nameserver grundsätzlich funktionieren, erklärt unser Ratgeber DNS-Einträge verstehen.
Häufige Praxisfälle
- Kontaktformular landet im Spam: WordPress verschickt standardmäßig über PHP
mail()vom Webserver. Besser: SMTP-Plugin mit einem echten Postfach Ihrer Domain. - Newsletter-Tool meldet „Domain nicht verifiziert“: Der Dienst liefert eigene DKIM-Einträge (meist zwei oder drei
CNAME), die zusätzlich angelegt werden müssen. - Nach Anbieterwechsel kommen Mails nicht an: Der alte Anbieter steht noch im SPF, der neue fehlt – oder es existieren nun zwei SPF-Einträge.
- Weiterleitungen brechen SPF: Beim Weiterleiten ändert sich der sendende Server. Deshalb ist DKIM für DMARC meist die verlässlichere Säule.
Checkliste
- Auf der Domain gibt es genau einen
v=spf1-Eintrag mit höchstens 10 DNS-Abfragen. - Für jeden genutzten Versanddienst ist DKIM aktiv.
- Ein
_dmarc-Eintrag existiert mit mindestensp=noneund Berichtsadresse. - Das Kontaktformular Ihrer Website versendet über SMTP mit einem Postfach Ihrer Domain.
- Ablaufdatum und DNS-Anbieter der Domain sind bekannt; das lässt sich per WHOIS-Abfrage prüfen.
- Domains, die gar keine Mails versenden, haben
v=spf1 -allundp=reject, damit niemand sie missbrauchen kann.