Zurück zum Blog

SPF, DKIM und DMARC einrichten: Anleitung

SPF, DKIM und DMARC einrichten: wie diese DNS-Einträge Ihre E-Mails aus dem Spam holen, wie sie aufgebaut sind und welche Fehler Sie vermeiden sollten.

Nodesty-Team6 Min. LesezeitE-Mail
Der Schriftzug SPF, DKIM und DMARC mit MX, TXT und DNS auf dunklem Nodesty-Hintergrund

SPF, DKIM und DMARC sind drei DNS-Einträge, mit denen empfangende Mailserver prüfen, ob eine E-Mail wirklich von Ihrer Domain stammt. SPF legt fest, welche Server im Namen Ihrer Domain senden dürfen, DKIM versieht jede Nachricht mit einer digitalen Signatur, und DMARC sagt dem Empfänger, was bei einer fehlgeschlagenen Prüfung zu tun ist. Fehlen die Einträge oder sind sie falsch, landen Ihre E-Mails im Spam-Ordner oder werden abgelehnt, und jeder kann täuschend echte E-Mails in Ihrem Namen versenden.

In dieser Anleitung erklären wir, wie die drei Einträge funktionieren, wie sie aussehen, wie Sie SPF, DKIM und DMARC Schritt für Schritt einrichten und welche Fehler uns am häufigsten begegnen.

Warum E-Mail-Authentifizierung wichtig ist

E-Mail wurde in den 1980er-Jahren entworfen, ganz ohne Möglichkeit, den Absender zu überprüfen. In das Feld „Von“ lässt sich jede beliebige Adresse eintragen, so wie man auf einen Briefumschlag jeden Absender schreiben kann. Die meisten Phishing-Angriffe nutzen genau das aus.

SPF, DKIM und DMARC lösen das Problem über das DNS. Der Inhaber der Domain veröffentlicht, wer für die Domain senden darf und wie die E-Mails signiert sind, und der empfangende Server gleicht jede eingehende Nachricht damit ab.

Freiwillig sind diese Einträge längst nicht mehr. Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern mindestens SPF oder DKIM und von allen, die mehr als 5.000 E-Mails am Tag versenden, SPF, DKIM und DMARC zusammen. Microsoft setzt für Outlook.com ähnliche Regeln um.

Was ist SPF?

SPF (Sender Policy Framework) ist eine Liste der Server, die im Namen Ihrer Domain E-Mails versenden dürfen. Sie wird als TXT-Eintrag der Domain veröffentlicht. Erhält ein Server eine Nachricht, prüft er, ob die IP-Adresse des sendenden Servers auf dieser Liste steht.

Ein typischer SPF-Eintrag:

ihre-firma.de.  TXT  "v=spf1 include:_spf.beispiel-anbieter.de ip4:203.0.113.10 ~all"

Die Bestandteile:

  • v=spf1 kennzeichnet den Eintrag als SPF.
  • include:... bindet die Serverliste eines anderen Dienstes ein, etwa die Ihres E-Mail-Hosting-Anbieters.
  • ip4:... erlaubt eine bestimmte IP-Adresse, zum Beispiel einen vServer, von dem Sie E-Mails versenden.
  • ~all bittet den Empfänger, E-Mails von allen anderen Servern als verdächtig einzustufen. -all fordert, sie abzulehnen.

SPF hat zwei wichtige Grenzen. Eine Domain darf nur einen SPF-Eintrag haben; zwei getrennte v=spf1-Einträge machen SPF komplett unbrauchbar. Außerdem darf eine SPF-Prüfung höchstens 10 DNS-Abfragen auslösen; mit zu vielen include-Angaben bricht SPF mit einem Fehler ab.

SPF allein reicht nicht, denn es prüft nur den Server, der die Nachricht zugestellt hat. Weiterleitungen können SPF brechen, und die „Von“-Adresse, die der Leser sieht, schützt SPF nicht direkt. Diese Lücken schließen DKIM und DMARC.

Was ist DKIM?

DKIM (DomainKeys Identified Mail) ist eine digitale Signatur, die jeder versendeten Nachricht angehängt wird. Der sendende Server signiert Header und Inhalt mit einem privaten Schlüssel; der passende öffentliche Schlüssel steht im DNS Ihrer Domain. Der Empfänger prüft die Signatur mit dem öffentlichen Schlüssel. Passt sie, stammt die Nachricht wirklich von Ihren Servern und wurde unterwegs nicht verändert.

Ein DKIM-Eintrag wird unter einem Selektor in der Subdomain _domainkey veröffentlicht:

default._domainkey.ihre-firma.de.  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."

Den Schlüssel erstellen Sie nicht selbst. Ihr E-Mail-Dienst erzeugt ihn und zeigt Ihnen den Wert, den Sie ins DNS eintragen. Dank Selektoren kann eine Domain mehrere DKIM-Schlüssel haben, etwa einen für das E-Mail-Hosting und einen für das Newsletter-Tool.

DKIM übersteht Weiterleitungen deutlich besser als SPF, weil die Signatur mit der Nachricht mitreist.

Was ist DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindet SPF und DKIM. Es erfüllt zwei Aufgaben:

  1. Es prüft die Übereinstimmung (Alignment). Die Domain in der sichtbaren „Von“-Adresse muss zur Domain passen, die SPF oder DKIM bestanden hat. So kann ein Angreifer nicht mit seiner eigenen Domain SPF bestehen und Ihre Adresse ins „Von“-Feld schreiben.
  2. Es legt eine Richtlinie fest und fordert Berichte an. Es sagt dem Empfänger, was mit Nachrichten passieren soll, die durchfallen, und bittet um Berichte an Sie.

Der DMARC-Eintrag liegt in der Subdomain _dmarc:

_dmarc.ihre-firma.de.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@ihre-firma.de"

Der Wert p ist die Richtlinie:

  • p=none: nichts unternehmen, nur berichten. Der richtige Start.
  • p=quarantine: durchgefallene Nachrichten in den Spam-Ordner verschieben.
  • p=reject: durchgefallene Nachrichten ablehnen.

An die rua-Adresse gehen tägliche Sammelberichte darüber, wer im Namen Ihrer Domain sendet und ob diese E-Mails die Prüfung bestehen. Die Berichte sind XML-Dateien; zum Lesen eignet sich eines der kostenlosen DMARC-Analysewerkzeuge.

SPF, DKIM und DMARC einrichten: Schritt für Schritt

  1. Erfassen Sie alle Dienste, die für Ihre Domain senden. E-Mail-Hosting, Kontaktformular der Website, Rechnungssoftware, Newsletter-Tool, CRM. Einen davon zu vergessen ist der häufigste Fehler.
  2. Setzen Sie die MX-Einträge. Sie legen fest, welcher Server eingehende E-Mails annimmt. Tragen Sie die Werte Ihres E-Mail-Hosting-Anbieters ein und entfernen Sie alte MX-Einträge.
  3. Legen Sie einen einzigen SPF-Eintrag an. Fassen Sie die include-Werte aller Dienste in einem v=spf1-Eintrag zusammen und beenden Sie ihn mit ~all.
  4. Aktivieren Sie DKIM. Schalten Sie die DKIM-Signatur in jedem Dienst ein und tragen Sie den angezeigten TXT-Eintrag ein. Der Eintrag allein genügt nicht; prüfen Sie, ob die Signatur im Dienst auch aktiv ist.
  5. Fügen Sie DMARC mit p=none hinzu und legen Sie eine Adresse für die Berichte fest.
  6. Testen Sie. Senden Sie eine E-Mail an sich selbst und an eine Gmail-Adresse. In Gmail zeigt „Original anzeigen“ SPF, DKIM und DMARC als PASS oder FAIL. mail-tester.com bewertet alle Einträge auf einmal.
  7. Verschärfen Sie die Richtlinie. Zeigen die Berichte über einige Wochen, dass alle legitimen Dienste bestehen, wechseln Sie zu p=quarantine und danach zu p=reject.

Typische Fehler

  • Zwei SPF-Einträge. Für einen neuen Dienst einen zweiten v=spf1-Eintrag anlegen, statt den vorhandenen zu ergänzen. SPF schlägt dann komplett fehl.
  • Mehr als 10 Abfragen. Jedes include kostet mindestens eine Abfrage und kann weitere enthalten. Entfernen Sie Dienste, die Sie nicht mehr nutzen.
  • +all verwenden. Damit darf jeder Server der Welt in Ihrem Namen senden, und SPF wird wertlos.
  • Den DKIM-Schlüssel beschädigen. Lange DKIM-Werte werden in manchen DNS-Oberflächen umbrochen oder mit Leerzeichen am Ende übernommen. Prüfen Sie den Eintrag danach mit einem DKIM-Checker.
  • Direkt mit p=reject starten. Haben Sie einen Dienst vergessen, etwa die Rechnungssoftware, werden dessen E-Mails abgelehnt, und Sie merken es erst, wenn sich Kunden beschweren.
  • Massenmails über das Geschäftspostfach. Korrekte Einträge reparieren nicht den Reputationsschaden durch Massenversand. Nutzen Sie für Newsletter und Kampagnen einen dafür gebauten Dienst.

Authentifizierung ist nur ein Teil der Zustellbarkeit

Ohne SPF, DKIM und DMARC ist eine gute Zustellung heute kaum noch möglich, allein reichen sie aber nicht. Empfangende Anbieter achten auch auf die Vorgeschichte der sendenden IP-Adresse und Domain, den Inhalt der Nachrichten, Blocklisten und darauf, ob Empfänger Ihre E-Mails als Spam markieren. Ebenso wichtig ist ein korrekter Reverse-DNS-Eintrag (rDNS) für die sendende IP; beim E-Mail-Hosting richtet ihn Ihr Anbieter ein.

Beim E-Mail-Hosting von Nodesty zeigt das Panel die benötigten MX-, SPF- und DKIM-Werte zum Kopieren an, zusammen mit dem Status, ob jeder Eintrag bereits bestätigt ist. Eingehende E-Mails filtert SpamExperts, und Ihre Postfächer erreichen Sie per Webmail, IMAP und POP3. Zum Schutz der Reputation unserer IP-Adressen ist Massenversand nicht erlaubt.

Häufig gestellte Fragen

Brauche ich wirklich SPF, DKIM und DMARC?

Ja. SPF und DKIM prüfen den Absender auf zwei verschiedenen Wegen, DMARC legt fest, was bei fehlgeschlagener Prüfung passiert. Gmail und Yahoo verlangen von allen Absendern mindestens SPF oder DKIM und von Absendern mit mehr als 5.000 E-Mails am Tag alle drei.

Darf eine Domain mehrere SPF-Einträge haben?

Nein. Eine Domain darf genau einen SPF-Eintrag haben. Zwei getrennte v=spf1-Einträge führen dazu, dass SPF mit einem Fehler abbricht. Nutzen Sie mehrere Dienste, fassen Sie diese mit include-Angaben in einem Eintrag zusammen.

Wie lange dauert es, bis die DNS-Einträge wirken?

Die meisten DNS-Änderungen sind nach wenigen Minuten bis einigen Stunden sichtbar, je nach TTL und DNS-Anbieter kann es bis zu 24 Stunden dauern. Ob ein Eintrag bereits sichtbar ist, prüfen Sie mit Werkzeugen wie MXToolbox.

Sollte ich direkt mit p=reject starten?

Nein. Beginnen Sie mit p=none und werten Sie einige Wochen lang die Berichte aus. Erst wenn alle Dienste, die für Ihre Domain senden, SPF oder DKIM bestehen, wechseln Sie zu p=quarantine und danach zu p=reject. Sonst blockieren Sie womöglich Ihre eigenen E-Mails.

Die Einträge stimmen, warum landen meine E-Mails trotzdem im Spam?

Die Authentifizierung ist nur ein Teil der Zustellbarkeit. Auch der Ruf der sendenden IP-Adresse und Domain, der Inhalt der Nachricht, Blocklisten und die Filter des Empfängers spielen eine Rolle. Ein Werkzeug wie mail-tester.com zeigt, wo Sie Punkte verlieren.

Brauche ich die Einträge auch für E-Mails aus dem Webhosting?

Ja. Egal über welchen Dienst Sie senden, die SPF-, DKIM- und DMARC-Einträge Ihrer Domain müssen ihn abdecken. Senden Sie sowohl über Webhosting als auch über ein separates E-Mail-Hosting, gehören beide in den SPF-Eintrag.

Nodesty

Über den Autor

Nodesty-Team · Infrastruktur und Support

Das Nodesty-Team betreibt unsere Server, unser Netzwerk und unseren DDoS-Schutz im Alltag und beantwortet Support-Anfragen rund um die Uhr. Diese Ratgeber entstehen aus dieser Arbeit.

Verwandte Artikel

Starte deinen Server jetzt.

Erstellen, wachsen und skalieren Sie Ihre Projekte grenzenlos auf der Premium-Infrastruktur von Nodesty.

                                                                                                                                                                                                                            
                                                                                                                                                                                                                            
                                                                                                                                                                                                                            
                                                                                                                             ············································                                                   
                                                ··································································································..........···························                                     
                                       ················..........................................................................................................................··············                             
                                  ·············.................::::::::::::::::::::::::::::::::::::::::::::::....................:::::::::::::::::::::::::::::::::::::::................···········                        
                             ············................:::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::::............·········                     
                         ············.................:::::::::::::::::::::::::::::::::::::::::::::::::::------------::::::::::::::::::::::::::::::----------------:::::::::::::::::::::..........········                  
                    ············......................::::::::::::::::::::::::::::::::::::------------------------------------------------------------------------------------:::::::::::::.........········                
                ··········.............................................::::::::::::::::::-------------==========================================-----------------------------------:::::::::::........·······               
             ········..................:.....................................::::::::::--------=======+++++++++++++++++++++++++++++++++++++=========================------------------::::::::::.......·······              
           ······.........::::::::::::::::::::................................:::::::-----=====++++xxxxxx**************************xxxxxxxxx++++++++++++++===================------------::::::::.......·······             
          ·····.......:::::::::::::::::::::::::::.............................:::::----===+++xxx****%%%%&&&&&&#############&&&&&&&%%%%%*******xxxxxxxx++++++++++++++==============----------:::::::......······             
         ····......::::::::-------------:::::::::::..........................::::---===+++xx***%%%&&&####@@@@@@@@@@@@@@@@@@@@@@@@####&&&&&%%%%*******xxxxxxxxx+++++++++++++===========--------::::::......·····             
        ····.....:::::::--------------------:::::::::.......................::::---===++xxx**%%&&&###@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@###&&&&%%%%%********xxxxxxxxxxx++++++++++++========------::::::.....······            
        ····.....:::::--------------------------::::::::....................::::---===++xx***%%&&&####@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@###&&&&&%%%%%**********xxxxxxxxxxxxx+++++++++=======------:::::.....·····            
        ····....::::::-------=============---------:::::::::................:::::---===+++xx***%%%&&&#####@@@@@@@@@@@@@@@@@@@@@@@@@#####&&&&&%%%%%%*************xxxxxxxxxxxxxx+++++++++======-----:::::....·····            
         ····....:::::-------================---------:::::::::...............:::::----===++++xxx***%%%%&&&&&&#################&&&&&&%%%%%%%*******************xxxxxxxxxxxxxxxxx++++++++======----:::::....·····            
         ·····....:::::--------=================---------::::::::::..............:::::::-----====+++++xxxxxx**************************xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx++++++++=====-----::::....·····            
          ·····.....:::::--------=================----------:::::::::::.................:::::::::-------=============++++++++++++++++++++++++++++++++++++xxxxxxxxxxxxxxxxxxxxxxx++++++++======-----::::....·····            
            ·····.....:::::::----------===========-------------::::::::::::.........................::::::::::::::::::------------------=============+++++++++++++++++++++++++++++++++=======-----::::.....·····            
              ······......:::::::---------------------------------:::::::::::::........................................:::::::::::::::-----------============+++++++++++++++++++++========------:::::.....·····             
                 ······........:::::::::---------------------------:::::::::::::::::...........................................:::::::::::::------------=============================--------::::::.....······              
                    ·········.........:::::::::::::::-------------::::::::::::::::::::::::.......................................::::::::::::::::--------------------------------------::::::::......·······                
                          ··········............::::::::::::::::::::::::::::::::::::::::::::::::::................................::::::::::::::::::::::::::-------------:::::::::::::::.........········                   
                                  ············..................:::::::::::::::::::::::::::::::::::::::::::.........................:::::::::::::::::::::::::::::::::::::................···········                        
                                             ················.............................................................................................................·················                                 
                                                           ······················................................................................···························                                                
                                                                               ·········································································