Inhalt
- Kurzfassung
- Was ist was? (SPF, DKIM, DMARC)
- SPF richtig setzen (TXT, 10-Lookups, Include-Strategie)
- DKIM richtig setzen (Selector, Schlüssel, Rotation)
- DMARC-Policy wählen (none → quarantine → reject)
- 10-Punkte-Checkliste
- Praktische Tools
- Häufige Fehler & Lösungen
- Interne Links & nächste Schritte
- FAQ

Kurzfassung
SPF sagt, welche Server für deine Domain senden dürfen. DKIM signiert jede Mail kryptografisch. DMARC setzt die Regeln und prüft die Alignment (SPF/DKIM zu From-Domain). Starte mit p=none, überwache Reports, erhöhe auf quarantine/reject.
Was ist was? (SPF, DKIM, DMARC)
SPF
TXT-Record im DNS, z. B. v=spf1 include:_spf.google.com include:sendgrid.net ~all. Achtung: max. 10 DNS-Lookups.
DKIM
Öffentlicher Schlüssel als DNS-Record (meist CNAME oder TXT), z. B. selector1._domainkey.
DMARC
Policy & Reporting für die From-Domain, z. B. _dmarc → v=DMARC1; p=none; rua=mailto:dmarc@domain.tld;
SPF richtig setzen (TXT, 10-Lookups, Include-Strategie)
SPF definiert erlaubte Absender. Nutze einen einzigen, konsolidierten TXT-Record. Beispiel (Google Workspace + transaktionaler Versand):
Host: @ Type: TXT Value: v=spf1 include:_spf.google.com include:sendgrid.net ~all
- Nur ein SPF-TXT pro Domain (mehrere führen zu Fehlern).
- ~all (Softfail) zum Start; -all (Hardfail) erst nach sauberem Monitoring.
- Lookup-Limit: Max. 10 Includes/Redirects. Reduziere via Konsolidierung oder „SPF-Flattening“.
- Test: „SPF=pass“ in Mail-Headern, From-Domain im Alignment beachten (siehe DMARC).
DKIM richtig setzen (Selector, Schlüssel, Rotation)
DKIM signiert Mails. Anbieter liefern dir entweder TXT– oder CNAME-Records. Typisches Schema:
Host: selector1._domainkey Type: TXT (oder CNAME je nach Anbieter) Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqh... (öffentlicher Schlüssel)
- Selector-Namen (z. B.
selector1,s1) pro Dienst notieren. - Schlüsselrotation mind. jährlich; alten Selector erst löschen, wenn kein Dienst ihn mehr nutzt.
- Prüfe im Header:
DKIM=passund Domain-Alignment zur From-Domain (siehe DMARC).
DMARC-Policy wählen (none → quarantine → reject)
DMARC steuert, was bei fehlendem/nicht passenden SPF/DKIM passiert – und sendet Reports. Empfohlener Einstieg:
Host: _dmarc Type: TXT Value: v=DMARC1; p=none; rua=mailto:dmarc@domain.tld; ruf=mailto:dmarc-forensic@domain.tld; pct=100; adkim=s; aspf=s; fo=1
- p=none: nur beobachten (Aggregate-Reports). Danach p=quarantine → p=reject.
- adkim/aspf=s (strict Alignment) erhöht Schutz, erfordert saubere Konfiguration.
- rua/ruf: Report-Mails (Aggregate/Forensic) an funktionsfähige Postfächer schicken.
- pct: Prozentuale Anwendung der Policy – bei Umstellung nützlich (z. B. erst 50 %).
10-Punkte-Checkliste
- Alle sendenden Systeme identifizieren (z. B. Microsoft/Google, Shop, Newsletter, CRM).
- SPF als ein TXT-Record konsolidieren, Lookups zählen (≤10).
- DKIM für jeden Dienst aktivieren und Selector dokumentieren.
- DMARC mit
p=nonestarten, Reports empfangen & auswerten. - Fehlkonfigurationen beheben (falsche Hosts, doppelte SPF, alte Selector).
- Alignment prüfen: From-Domain vs. SPF-MailFrom / DKIM-d=Domain.
- Policy schrittweise verschärfen:
none→quarantine→reject. - Subdomain-Policy (
sp=) bei Bedarf setzen. - Schlüsselrotation & Onboarding-Prozess dokumentieren.
- Regelmäßig testen (neue Dienste/Wechsel beachten).
Praktische Tools
- DNS-Checker & Header-Analyzer (SPF/DKIM/DMARC-Status prüfen)
- DMARC-Report-Viewer (Aggregate-XML auswerten)
- Google Postmaster Tools / Microsoft SNDS (Zustellbarkeit & Reputation)
Häufige Fehler & Lösungen
Mehrfaches SPF
Führe alle TXT-Einträge zu einem zusammen.
Zu viele Lookups
Includes konsolidieren, ggf. Flattening einsetzen.
Falscher Host
Bei DKIM: selector._domainkey, bei DMARC: _dmarc.
Kein Alignment
From-Domain muss zu SPF-MailFrom bzw. DKIM-d=Domain passen.
Veraltete Selector
Regelmäßig rotieren und Altlasten entfernen.
Zu frühes -all
Erst nach Monitoring und vollständiger Abdeckung.
Interne Links & nächste Schritte
- Shopify E-Mail-Authentifizierung: CNAME, SPF & DKIM richtig setzen (Schritt-für-Schritt inkl. Hetzner).
- Webentwicklung – performante Stacks inkl. Tracking & Consent.
- Alle Leistungen – inkl. SEO & Local SEO.
- Kostenlose Kurzberatung – wir prüfen SPF/DKIM/DMARC & Zustellbarkeit.
FAQ
Was bedeutet Alignment bei DMARC?
Die From-Domain muss mit der Domain aus SPF (MailFrom/Return-Path) oder DKIM (d=) übereinstimmen (relaxed/strict).
Welche Policy soll ich wählen?
Starte mit p=none. Nach 2–4 Wochen Reports auswerten, dann auf quarantine und später reject erhöhen.
Kann ich mehrere Absender-Dienste kombinieren?
Ja. Achte auf SPF-Lookup-Limit, aktiviere DKIM für jeden Dienst und behalte cleane Alignment-Pfad.
