Zum Inhalt springen
netscanner

SPF, DKIM und DMARC richtig einrichten

Ohne SPF, DKIM und DMARC landen E-Mails immer öfter im Spam, und Betrüger können in Ihrem Namen versenden. Hier erfahren Sie, wie die drei Einträge aufgebaut sind und wie Sie sie Schritt für Schritt einführen.

Aktualisiert am

Warum E-Mail-Authentifizierung heute Pflicht ist

Das E-Mail-Protokoll SMTP erlaubt es grundsätzlich jedem, eine beliebige Absenderadresse einzutragen. SPF, DKIM und DMARC geben empfangenden Servern die Möglichkeit, zu prüfen, ob eine Nachricht wirklich von Ihrer Domain stammt. Das hat drei handfeste Gründe:

  • Zustellbarkeit: Nicht authentifizierte E-Mails werden häufiger als Spam eingestuft oder abgelehnt.
  • Anforderungen der grossen Anbieter: Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern mindestens SPF oder DKIM. Wer in grossen Mengen versendet (bei Google: mehr als 5000 Nachrichten pro Tag an Gmail-Adressen), braucht SPF, DKIM und einen DMARC-Eintrag, mindestens mit p=none, und eine zur Absenderadresse passende Authentifizierung. Microsoft verlangt seit Mai 2025 für Outlook.com, Hotmail.com und Live.com von Absendern mit mehr als 5000 Nachrichten pro Tag ebenfalls SPF, DKIM und DMARC.
  • Schutz vor Spoofing: Erst mit einer DMARC-Richtlinie quarantine oder reject können Empfänger gefälschte Mails mit Ihrer Domain zuverlässig aussortieren.

So spielen die drei Verfahren zusammen

  • SPF listet die Server, die für Ihre Domain senden dürfen. Geprüft wird die Domain im technischen Absender (Return-Path).
  • DKIM signiert jede Nachricht kryptografisch. Den öffentlichen Schlüssel veröffentlichen Sie im DNS.
  • DMARC verknüpft beides mit der sichtbaren Absenderadresse (From). Eine Nachricht besteht DMARC, wenn SPF oder DKIM erfolgreich ist und die geprüfte Domain zur From-Domain passt (Alignment). Zusätzlich legt DMARC fest, was mit durchgefallenen Nachrichten passiert, und liefert Berichte.

Alle drei sind TXT-Einträge. Grundlagen zu Record-Typen finden Sie im Ratgeber DNS-Einträge erklärt.

SPF einrichten

Aufbau eines SPF-Eintrags

Der SPF-Eintrag ist ein TXT-Eintrag auf der Domain selbst:

example.ch.  3600  IN  TXT  "v=spf1 mx include:_spf.google.com ip4:192.0.2.25 -all"

Die Mechanismen werden von links nach rechts geprüft, der erste Treffer zählt:

  • ip4: / ip6: erlauben einzelne Adressen oder Netze
  • a und mx erlauben die Adressen der A- bzw. MX-Einträge der Domain
  • include: übernimmt den SPF-Eintrag eines Anbieters
  • all am Schluss greift für alle übrigen Server

Die Qualifier vor «all»

Qualifier Ergebnis Einsatz
-all fail Empfohlen, sobald alle Absender erfasst sind
~all softfail Übergangsphase während der Einführung
?all neutral Praktisch wirkungslos
+all pass Erlaubt jedem Server der Welt den Versand: nie verwenden

Das Limit von 10 DNS-Lookups

Bei der Auswertung darf ein SPF-Eintrag höchstens 10 DNS-Abfragen auslösen. Mitgezählt werden include, a, mx, ptr, exists und redirect, auch verschachtelte Includes innerhalb der Anbieter-Einträge. ip4, ip6 und all zählen nicht. Wird das Limit überschritten, endet die Prüfung mit permerror, und SPF gilt als nicht bestanden.

So bleiben Sie unter dem Limit:

  • Entfernen Sie Includes von Diensten, die Sie nicht mehr nutzen.
  • Ersetzen Sie a und mx durch ip4/ip6, wenn die Adressen stabil sind.
  • Lassen Sie Newsletter- oder CRM-Tools über eine eigene Subdomain (z. B. news.example.ch) mit separatem SPF senden.
  • Verzichten Sie auf ptr, es ist veraltet.

Nur ein SPF-Eintrag pro Domain

Gibt es zwei TXT-Einträge, die mit v=spf1 beginnen, ist das Ergebnis ebenfalls permerror. Das passiert oft, wenn ein neuer Dienst eingerichtet und dessen Vorlage zusätzlich eingetragen wird. Fügen Sie stattdessen das include des neuen Dienstes in den bestehenden Eintrag ein.

DKIM einrichten

Selektoren verstehen

Jede signierte Nachricht enthält im Header die Domain (d=example.ch) und einen Selektor (s=google). Der Empfänger fragt dann den Schlüssel unter selektor._domainkey.example.ch ab. Mehrere Selektoren können parallel existieren, typischerweise einer pro Versanddienst. Das erlaubt auch einen Schlüsselwechsel ohne Unterbruch. Verwenden Sie Schlüssel mit 2048 Bit.

google._domainkey.example.ch.  3600  IN  TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh…"

So veröffentlichen gängige Anbieter DKIM

  • Google Workspace: In der Admin-Konsole unter Gmail «E-Mails authentifizieren» einen Schlüssel erzeugen. Der Standard-Selektor heisst google. Den angezeigten TXT-Eintrag veröffentlichen und danach die Authentifizierung in der Konsole starten.
  • Microsoft 365: Hier setzen Sie zwei CNAME-Einträge, selector1._domainkey und selector2._domainkey, die auf Ziele in Ihrem Microsoft-Mandanten zeigen. Die exakten Werte zeigt das Microsoft-Defender-Portal an, wo Sie DKIM anschliessend aktivieren. Den Schlüsselwechsel übernimmt Microsoft.
  • Hostpoint: Liegen Domain und DNS bei Hostpoint, aktivieren Sie DKIM für das Mailhosting im Control Panel, und der Eintrag wird in der Zone hinterlegt. Verwalten Sie das DNS extern, übernehmen Sie Selektor und Schlüssel manuell beim DNS-Anbieter.
  • Infomaniak: DKIM wird im Manager beim Mail-Service aktiviert. Liegt das DNS nicht bei Infomaniak, tragen Sie den angezeigten TXT-Eintrag selbst ein.

Der Selektorname lässt sich von aussen nicht auflisten. Prüfen Sie deshalb in der Dokumentation jedes Dienstes, welchen Selektor er verwendet.

DMARC einrichten

Der DMARC-Eintrag liegt immer unter _dmarc:

_dmarc.example.ch.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@example.ch"

Die wichtigsten Tags:

  • p: Richtlinie für die Domain: none (nur beobachten), quarantine (Spam-Ordner) oder reject (ablehnen)
  • rua: Adresse für tägliche Sammelberichte. Liegt sie auf einer fremden Domain, muss diese den Empfang per DNS bestätigen.
  • sp: Richtlinie für Subdomains, sonst gilt p
  • pct: Anteil der Nachrichten in Prozent, auf den die Richtlinie angewendet wird (Standard 100)
  • adkim / aspf: Alignment für DKIM bzw. SPF, r (relaxed, Subdomains zählen als passend, Standard) oder s (strict, exakte Übereinstimmung)

Der sichere Weg zu p=reject

  1. Beobachten: Mit p=none und rua starten und die Berichte zwei bis vier Wochen auswerten. Sie zeigen alle Quellen, die mit Ihrer Domain senden: CRM, Newsletter, Buchhaltung, Kontaktformulare.
  2. Nachbessern: Für jede legitime Quelle SPF und DKIM korrekt und passend zur From-Domain einrichten.
  3. Quarantäne: Auf p=quarantine wechseln, bei Bedarf zuerst mit pct=25 und dann steigern.
  4. Ablehnen: Wenn die Berichte sauber bleiben, auf p=reject umstellen.
_dmarc.example.ch.  3600  IN  TXT  "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.ch"

Domains, die nie E-Mails versenden, schützen Sie mit v=spf1 -all, einer DMARC-Richtlinie p=reject und optional einem Null-MX (0 .).

MTA-STS und TLS-RPT

Während SPF, DKIM und DMARC ausgehende Mails absichern, schützt MTA-STS den Empfang: Sendende Server müssen eine verschlüsselte Verbindung mit gültigem Zertifikat zu Ihren MX-Servern aufbauen. Dazu gehören ein TXT-Eintrag und eine Richtliniendatei unter https://mta-sts.example.ch/.well-known/mta-sts.txt.

_mta-sts.example.ch.  3600  IN  TXT  "v=STSv1; id=20261002"
version: STSv1
mode: testing
mx: mx1.example.com
max_age: 604800

TLS-RPT liefert Berichte über fehlgeschlagene TLS-Verbindungen. Starten Sie MTA-STS mit mode: testing, werten Sie die Berichte aus und wechseln Sie danach auf enforce.

_smtp._tls.example.ch.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.ch"

Checkliste

  • Alle Dienste erfasst, die mit Ihrer Domain E-Mails versenden
  • Genau ein SPF-Eintrag, höchstens 10 Lookups, Abschluss mit -all oder ~all
  • DKIM für jeden Versanddienst aktiv, Schlüssel mit 2048 Bit
  • DMARC mit rua veröffentlicht, Start mit p=none
  • Berichte ausgewertet, danach quarantine und reject
  • Nicht versendende Domains mit -all und p=reject geschützt
  • Optional: MTA-STS und TLS-RPT eingerichtet

Der E-Mail-Check von NetScanner prüft MX, SPF inklusive Anzahl der Lookups, DMARC, gängige DKIM-Selektoren sowie MTA-STS, TLS-RPT und BIMI. Einzelne TXT-Einträge kontrollieren Sie mit der DNS-Abfrage. Sehen Sie eine Änderung noch nicht, hilft der Ratgeber zur DNS-Propagation; bei einem Anbieterwechsel die Checkliste für den Domain-Umzug.

Häufige Fragen

Reicht ein SPF-Eintrag allein aus?

Nein. SPF prüft nur den technischen Absender (Return-Path) und scheitert oft bei Weiterleitungen. Erst DMARC schützt die sichtbare Absenderadresse, und grosse Mailanbieter verlangen von Massenversendern SPF, DKIM und DMARC.

Was passiert bei mehr als 10 DNS-Lookups im SPF-Eintrag?

Der Empfänger bricht die Prüfung mit dem Ergebnis permerror ab. SPF gilt dann als nicht bestanden, was Zustellbarkeit und DMARC-Ergebnis verschlechtern kann.

Soll ich -all oder ~all verwenden?

Sobald alle legitimen Absender im Eintrag stehen, ist -all die klarere Wahl. ~all eignet sich für die Übergangsphase; den eigentlichen Schutz vor Spoofing liefert DMARC mit quarantine oder reject.

Wie schnell kann ich auf p=reject umstellen?

Planen Sie mehrere Wochen ein. Bleiben Sie auf p=none, bis die Berichte zeigen, dass alle eigenen Versanddienste SPF oder DKIM bestehen und ausgerichtet sind, und verschärfen Sie dann schrittweise.