Warum E-Mail-Authentifizierung heute Pflicht ist
Das E-Mail-Protokoll SMTP erlaubt es grundsätzlich jedem, eine beliebige Absenderadresse einzutragen. SPF, DKIM und DMARC geben empfangenden Servern die Möglichkeit, zu prüfen, ob eine Nachricht wirklich von Ihrer Domain stammt. Das hat drei handfeste Gründe:
- Zustellbarkeit: Nicht authentifizierte E-Mails werden häufiger als Spam eingestuft oder abgelehnt.
- Anforderungen der grossen Anbieter: Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern mindestens SPF oder DKIM. Wer in grossen Mengen versendet (bei Google: mehr als 5000 Nachrichten pro Tag an Gmail-Adressen), braucht SPF, DKIM und einen DMARC-Eintrag, mindestens mit
p=none, und eine zur Absenderadresse passende Authentifizierung. Microsoft verlangt seit Mai 2025 für Outlook.com, Hotmail.com und Live.com von Absendern mit mehr als 5000 Nachrichten pro Tag ebenfalls SPF, DKIM und DMARC. - Schutz vor Spoofing: Erst mit einer DMARC-Richtlinie
quarantineoderrejectkönnen Empfänger gefälschte Mails mit Ihrer Domain zuverlässig aussortieren.
So spielen die drei Verfahren zusammen
- SPF listet die Server, die für Ihre Domain senden dürfen. Geprüft wird die Domain im technischen Absender (Return-Path).
- DKIM signiert jede Nachricht kryptografisch. Den öffentlichen Schlüssel veröffentlichen Sie im DNS.
- DMARC verknüpft beides mit der sichtbaren Absenderadresse (From). Eine Nachricht besteht DMARC, wenn SPF oder DKIM erfolgreich ist und die geprüfte Domain zur From-Domain passt (Alignment). Zusätzlich legt DMARC fest, was mit durchgefallenen Nachrichten passiert, und liefert Berichte.
Alle drei sind TXT-Einträge. Grundlagen zu Record-Typen finden Sie im Ratgeber DNS-Einträge erklärt.
SPF einrichten
Aufbau eines SPF-Eintrags
Der SPF-Eintrag ist ein TXT-Eintrag auf der Domain selbst:
example.ch. 3600 IN TXT "v=spf1 mx include:_spf.google.com ip4:192.0.2.25 -all"
Die Mechanismen werden von links nach rechts geprüft, der erste Treffer zählt:
ip4:/ip6:erlauben einzelne Adressen oder Netzeaundmxerlauben die Adressen der A- bzw. MX-Einträge der Domaininclude:übernimmt den SPF-Eintrag eines Anbietersallam Schluss greift für alle übrigen Server
Die Qualifier vor «all»
| Qualifier | Ergebnis | Einsatz |
|---|---|---|
-all |
fail | Empfohlen, sobald alle Absender erfasst sind |
~all |
softfail | Übergangsphase während der Einführung |
?all |
neutral | Praktisch wirkungslos |
+all |
pass | Erlaubt jedem Server der Welt den Versand: nie verwenden |
Das Limit von 10 DNS-Lookups
Bei der Auswertung darf ein SPF-Eintrag höchstens 10 DNS-Abfragen auslösen. Mitgezählt werden include, a, mx, ptr, exists und redirect, auch verschachtelte Includes innerhalb der Anbieter-Einträge. ip4, ip6 und all zählen nicht. Wird das Limit überschritten, endet die Prüfung mit permerror, und SPF gilt als nicht bestanden.
So bleiben Sie unter dem Limit:
- Entfernen Sie Includes von Diensten, die Sie nicht mehr nutzen.
- Ersetzen Sie
aundmxdurchip4/ip6, wenn die Adressen stabil sind. - Lassen Sie Newsletter- oder CRM-Tools über eine eigene Subdomain (z. B. news.example.ch) mit separatem SPF senden.
- Verzichten Sie auf
ptr, es ist veraltet.
Nur ein SPF-Eintrag pro Domain
Gibt es zwei TXT-Einträge, die mit v=spf1 beginnen, ist das Ergebnis ebenfalls permerror. Das passiert oft, wenn ein neuer Dienst eingerichtet und dessen Vorlage zusätzlich eingetragen wird. Fügen Sie stattdessen das include des neuen Dienstes in den bestehenden Eintrag ein.
DKIM einrichten
Selektoren verstehen
Jede signierte Nachricht enthält im Header die Domain (d=example.ch) und einen Selektor (s=google). Der Empfänger fragt dann den Schlüssel unter selektor._domainkey.example.ch ab. Mehrere Selektoren können parallel existieren, typischerweise einer pro Versanddienst. Das erlaubt auch einen Schlüsselwechsel ohne Unterbruch. Verwenden Sie Schlüssel mit 2048 Bit.
google._domainkey.example.ch. 3600 IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh…"
So veröffentlichen gängige Anbieter DKIM
- Google Workspace: In der Admin-Konsole unter Gmail «E-Mails authentifizieren» einen Schlüssel erzeugen. Der Standard-Selektor heisst
google. Den angezeigten TXT-Eintrag veröffentlichen und danach die Authentifizierung in der Konsole starten. - Microsoft 365: Hier setzen Sie zwei CNAME-Einträge,
selector1._domainkeyundselector2._domainkey, die auf Ziele in Ihrem Microsoft-Mandanten zeigen. Die exakten Werte zeigt das Microsoft-Defender-Portal an, wo Sie DKIM anschliessend aktivieren. Den Schlüsselwechsel übernimmt Microsoft. - Hostpoint: Liegen Domain und DNS bei Hostpoint, aktivieren Sie DKIM für das Mailhosting im Control Panel, und der Eintrag wird in der Zone hinterlegt. Verwalten Sie das DNS extern, übernehmen Sie Selektor und Schlüssel manuell beim DNS-Anbieter.
- Infomaniak: DKIM wird im Manager beim Mail-Service aktiviert. Liegt das DNS nicht bei Infomaniak, tragen Sie den angezeigten TXT-Eintrag selbst ein.
Der Selektorname lässt sich von aussen nicht auflisten. Prüfen Sie deshalb in der Dokumentation jedes Dienstes, welchen Selektor er verwendet.
DMARC einrichten
Der DMARC-Eintrag liegt immer unter _dmarc:
_dmarc.example.ch. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.ch"
Die wichtigsten Tags:
p: Richtlinie für die Domain:none(nur beobachten),quarantine(Spam-Ordner) oderreject(ablehnen)rua: Adresse für tägliche Sammelberichte. Liegt sie auf einer fremden Domain, muss diese den Empfang per DNS bestätigen.sp: Richtlinie für Subdomains, sonst giltppct: Anteil der Nachrichten in Prozent, auf den die Richtlinie angewendet wird (Standard 100)adkim/aspf: Alignment für DKIM bzw. SPF,r(relaxed, Subdomains zählen als passend, Standard) oders(strict, exakte Übereinstimmung)
Der sichere Weg zu p=reject
- Beobachten: Mit
p=noneundruastarten und die Berichte zwei bis vier Wochen auswerten. Sie zeigen alle Quellen, die mit Ihrer Domain senden: CRM, Newsletter, Buchhaltung, Kontaktformulare. - Nachbessern: Für jede legitime Quelle SPF und DKIM korrekt und passend zur From-Domain einrichten.
- Quarantäne: Auf
p=quarantinewechseln, bei Bedarf zuerst mitpct=25und dann steigern. - Ablehnen: Wenn die Berichte sauber bleiben, auf
p=rejectumstellen.
_dmarc.example.ch. 3600 IN TXT "v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@example.ch"
Domains, die nie E-Mails versenden, schützen Sie mit v=spf1 -all, einer DMARC-Richtlinie p=reject und optional einem Null-MX (0 .).
MTA-STS und TLS-RPT
Während SPF, DKIM und DMARC ausgehende Mails absichern, schützt MTA-STS den Empfang: Sendende Server müssen eine verschlüsselte Verbindung mit gültigem Zertifikat zu Ihren MX-Servern aufbauen. Dazu gehören ein TXT-Eintrag und eine Richtliniendatei unter https://mta-sts.example.ch/.well-known/mta-sts.txt.
_mta-sts.example.ch. 3600 IN TXT "v=STSv1; id=20261002"
version: STSv1
mode: testing
mx: mx1.example.com
max_age: 604800
TLS-RPT liefert Berichte über fehlgeschlagene TLS-Verbindungen. Starten Sie MTA-STS mit mode: testing, werten Sie die Berichte aus und wechseln Sie danach auf enforce.
_smtp._tls.example.ch. 3600 IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@example.ch"
Checkliste
- Alle Dienste erfasst, die mit Ihrer Domain E-Mails versenden
- Genau ein SPF-Eintrag, höchstens 10 Lookups, Abschluss mit
-alloder~all - DKIM für jeden Versanddienst aktiv, Schlüssel mit 2048 Bit
- DMARC mit
ruaveröffentlicht, Start mitp=none - Berichte ausgewertet, danach
quarantineundreject - Nicht versendende Domains mit
-allundp=rejectgeschützt - Optional: MTA-STS und TLS-RPT eingerichtet
Der E-Mail-Check von NetScanner prüft MX, SPF inklusive Anzahl der Lookups, DMARC, gängige DKIM-Selektoren sowie MTA-STS, TLS-RPT und BIMI. Einzelne TXT-Einträge kontrollieren Sie mit der DNS-Abfrage. Sehen Sie eine Änderung noch nicht, hilft der Ratgeber zur DNS-Propagation; bei einem Anbieterwechsel die Checkliste für den Domain-Umzug.