SPF: Wer darf senden?
Eine Liste der Server, die Nachrichten für Ihre Domain verschicken dürfen. Der Empfänger prüft, ob die Nachricht von einem dieser Server kommt.
Ratgeber · E-Mail
Drei Einträge in den DNS-Einstellungen Ihrer Domain entscheiden, ob Ihre Nachrichten ankommen und ob andere in Ihrem Namen schreiben können. Eingerichtet sind sie in einem Nachmittag. Dieser Ratgeber erklärt die drei Begriffe und führt Schritt für Schritt bis zur strengsten Stufe.
Von Paul Czichos, Beratung und Projektbetreuung bei der czichos.net GmbH · Aktualisiert am
Warum es wichtig ist
Seit Februar 2024 verlangen Google und Yahoo von allen Absendern mindestens SPF oder DKIM. Wer mehr als 5.000 Nachrichten am Tag an Gmail-Adressen schickt, braucht SPF, DKIM und DMARC. Seit November 2025 weist Gmail Nachrichten, die das nicht erfüllen, zunehmend endgültig ab. Microsoft stellt seit Mai 2025 dieselben Anforderungen für Outlook.com und Hotmail.
Ein Verein mit ein paar tausend Mitgliedern erreicht diese Menge mit einem Rundschreiben an alle Mitglieder. Außerdem kann ohne DMARC jeder Nachrichten mit Ihrer Absenderadresse verschicken, etwa eine gefälschte Spendenbitte.
Fehlen die Einträge, landen Nachrichten im Spam oder werden abgewiesen. Weitere Ursachen stehen im Ratgeber Vereins-E-Mails landen im Spam.
Die drei Begriffe
Alle drei sind TXT-Einträge in den DNS-Einstellungen Ihrer Domain, dort, wo sie registriert ist.
Eine Liste der Server, die Nachrichten für Ihre Domain verschicken dürfen. Der Empfänger prüft, ob die Nachricht von einem dieser Server kommt.
Eine digitale Signatur in jeder Nachricht. Mit dem öffentlichen Schlüssel im DNS prüft der Empfänger, dass die Nachricht unterwegs nicht verändert wurde.
Eine Anweisung an den Empfänger für Nachrichten, die weder SPF noch DKIM passend zu Ihrer Absenderdomain bestehen. Dazu kommen Berichte, wer in Ihrem Namen verschickt.
Schritt für Schritt
Die Beispiele verwenden ihr-verein.de. Die genauen Werte für SPF und DKIM nennt Ihnen Ihr Mailanbieter.
Dieser Schritt ist der wichtigste und wird am häufigsten übersprungen. Neben dem Postfachanbieter verschicken oft auch Newsletterdienst, Kontaktformular, Mitgliederverwaltung, Spendenplattform oder Buchungssystem. Jeder dieser Dienste muss später in SPF oder DKIM vorkommen.
Ein einziger TXT-Eintrag an der Domain selbst. Mehrere Dienste werden mit include zusammengefasst.
ihr-verein.de. TXT "v=spf1 include:_spf.ihr-mailanbieter.de include:_spf.newsletterdienst.de ~all"
Wichtig: Nur ein SPF-Eintrag je Domain, sonst ist keiner gültig. Dazu höchstens zehn DNS-Abfragen, also zusammen nicht mehr als zehn include, a, mx und ähnliche Angaben. ~all heißt „andere Server sind verdächtig“, -all heißt „andere Server sind verboten“. Beginnen Sie mit ~all.
Den Schlüssel erzeugt Ihr Mailanbieter, Sie tragen nur den öffentlichen Teil ins DNS ein. Jeder Dienst bekommt einen eigenen Namen, den Selektor. Nehmen Sie 2048 Bit, wenn Sie die Wahl haben.
mail2026._domainkey.ihr-verein.de. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
Der DMARC-Eintrag steht unter _dmarc. Mit p=none bleibt die Zustellung unverändert, und Sie bekommen täglich Berichte der großen Anbieter.
_dmarc.ihr-verein.de. TXT "v=DMARC1; p=none; rua=mailto:dmarc-berichte@ihr-verein.de"
Die Berichte kommen als XML-Dateien. Ein Auswertungsdienst macht daraus eine Liste: welche Server in Ihrem Namen verschickt haben und ob SPF und DKIM bestanden.
Fallen eigene Dienste in den Berichten durch, tragen Sie sie in SPF nach oder schalten dort DKIM ein. Entscheidend ist die Ausrichtung: SPF oder DKIM müssen für dieselbe Domain bestehen, die im Absender steht. Weiterleitungen brechen SPF oft, DKIM übersteht sie meist.
Bestehen alle eigenen Dienste, stellen Sie auf p=quarantine: Durchgefallene Nachrichten landen im Spamordner. Nach einigen weiteren Wochen ohne Überraschungen folgt p=reject: Sie werden abgewiesen. Mit pct=25 gilt die neue Stufe zunächst nur für einen Teil der Nachrichten.
_dmarc.ihr-verein.de. TXT "v=DMARC1; p=reject; rua=mailto:dmarc-berichte@ihr-verein.de"
Jeder neue Dienst, der in Ihrem Namen verschickt, braucht einen Eintrag, bevor er startet. Lesen Sie die Berichte mindestens einmal im Monat.
Prüfen, ob es wirkt
Schicken Sie eine Nachricht an ein Gmail-Postfach und wählen Sie dort „Original anzeigen“. Gmail zeigt oben an, ob SPF, DKIM und DMARC bestanden haben. In anderen Programmen steht dasselbe in der Kopfzeile Authentication-Results:
Authentication-Results: mx.google.com;
dkim=pass header.d=ihr-verein.de;
spf=pass smtp.mailfrom=ihr-verein.de;
dmarc=pass (p=REJECT) header.from=ihr-verein.de
Steht überall pass, ist dieser Weg in Ordnung. Wiederholen Sie den Test für jeden Dienst, der in Ihrem Namen verschickt.
Wer viele Domains betreut, braucht eine Übersicht mit Soll und Ist je Domain. So zeigt es zum Beispiel die Domainverwaltung von secMail. Kommen trotz pass Rückläufer, lohnt ein Blick auf die Sperrlisten, beschrieben im Ratgeber Mailserver-Blacklist prüfen.
Selbst machen oder machen lassen
Für eine Domain mit einem Postfachanbieter und einem Newsletterdienst brauchen Sie nur Zugang zu den DNS-Einstellungen und etwas Geduld mit den Berichten.
Selbst einrichten
Machen lassen
In eigener Sache: Wir verdienen an der zweiten Spalte. Hat Ihr Verein eine Domain und einen Postfachanbieter, richten Sie die drei Einträge mit dieser Anleitung selbst ein.
Häufige Fragen
Gesetzlich nicht. Google, Yahoo und Microsoft verlangen DMARC aber von allen, die mehr als 5.000 Nachrichten am Tag an ihre Nutzer schicken. Darunter braucht es mindestens SPF oder DKIM. Unabhängig davon schützt DMARC Ihre Domain davor, dass andere in Ihrem Namen schreiben.
p=none beobachtet nur und schickt Berichte. p=quarantine bittet den Empfänger, durchgefallene Nachrichten in den Spam zu legen, p=reject, sie abzuweisen. Die sichere Reihenfolge ist none, quarantine, reject, mit einigen Wochen Abstand.
Ja. Mit mehr als einem SPF-Eintrag ist keiner gültig, und SPF gilt als fehlgeschlagen. Fassen Sie alle Dienste in einem Eintrag mit mehreren include zusammen.
Der weiterleitende Server steht nicht in Ihrem SPF-Eintrag. DKIM übersteht eine Weiterleitung meist, solange die Nachricht unverändert bleibt. Richten Sie deshalb immer beides ein.
Die Einträge sind in einer Stunde gesetzt. Bis p=reject sollten Sie vier bis acht Wochen einplanen, damit die Berichte alle Dienste zeigen, die in Ihrem Namen verschicken.
secMail zeigt für jede Domain den Stand von MX, SPF, DKIM und DMARC, auch wenn jede Einheit eigene Domains verwaltet. Eingehende Post wird gegen SPF, DKIM und DMARC geprüft, ausgehende läuft über Absenderklassen mit eigenem Ruf. Wir betreiben secMail in deutschen Rechenzentren.
Schreiben Sie uns, wie viele Domains Ihre Organisation hat und wer darüber verschickt. Wir sagen Ihnen, ob Sie das mit dieser Anleitung selbst schaffen oder ob secMail passt.
Unverbindlich und ohne Vertrag. Wir melden uns in der Regel binnen eines Werktags. Der Preis für secMail richtet sich nach Ihrem Mailbetrieb und steht auf Anfrage.
Lieber direkt? E-Mail schreiben · 030 994048000 anrufen