Ratgeber

Ratgeber · E-Mail

SPF, DKIM und DMARC. Schritt für Schritt eingerichtet.

Drei Einträge in den DNS-Einstellungen Ihrer Domain entscheiden, ob Ihre Nachrichten ankommen und ob andere in Ihrem Namen schreiben können. Eingerichtet sind sie in einem Nachmittag. Dieser Ratgeber erklärt die drei Begriffe und führt Schritt für Schritt bis zur strengsten Stufe.

Von Paul Czichos, Beratung und Projektbetreuung bei der czichos.net GmbH · Aktualisiert am

Warum es wichtig ist

Warum SPF, DKIM und DMARC Pflicht werden. Die großen Anbieter verlangen die drei Einträge.

Seit Februar 2024 verlangen Google und Yahoo von allen Absendern mindestens SPF oder DKIM. Wer mehr als 5.000 Nachrichten am Tag an Gmail-Adressen schickt, braucht SPF, DKIM und DMARC. Seit November 2025 weist Gmail Nachrichten, die das nicht erfüllen, zunehmend endgültig ab. Microsoft stellt seit Mai 2025 dieselben Anforderungen für Outlook.com und Hotmail.

Ein Verein mit ein paar tausend Mitgliedern erreicht diese Menge mit einem Rundschreiben an alle Mitglieder. Außerdem kann ohne DMARC jeder Nachrichten mit Ihrer Absenderadresse verschicken, etwa eine gefälschte Spendenbitte.

Fehlen die Einträge, landen Nachrichten im Spam oder werden abgewiesen. Weitere Ursachen stehen im Ratgeber Vereins-E-Mails landen im Spam.

Die drei Begriffe

SPF, DKIM und DMARC erklärt. SPF, DKIM, DMARC in je zwei Sätzen.

Alle drei sind TXT-Einträge in den DNS-Einstellungen Ihrer Domain, dort, wo sie registriert ist.

01

SPF: Wer darf senden?

Eine Liste der Server, die Nachrichten für Ihre Domain verschicken dürfen. Der Empfänger prüft, ob die Nachricht von einem dieser Server kommt.

02

DKIM: Ist sie echt?

Eine digitale Signatur in jeder Nachricht. Mit dem öffentlichen Schlüssel im DNS prüft der Empfänger, dass die Nachricht unterwegs nicht verändert wurde.

03

DMARC: Was passiert, wenn nicht?

Eine Anweisung an den Empfänger für Nachrichten, die weder SPF noch DKIM passend zu Ihrer Absenderdomain bestehen. Dazu kommen Berichte, wer in Ihrem Namen verschickt.

Schritt für Schritt

SPF, DKIM und DMARC einrichten. So richten Sie die drei Einträge ein.

Die Beispiele verwenden ihr-verein.de. Die genauen Werte für SPF und DKIM nennt Ihnen Ihr Mailanbieter.

  1. Schritt 1: Aufschreiben, wer in Ihrem Namen verschickt

    Dieser Schritt ist der wichtigste und wird am häufigsten übersprungen. Neben dem Postfachanbieter verschicken oft auch Newsletterdienst, Kontaktformular, Mitgliederverwaltung, Spendenplattform oder Buchungssystem. Jeder dieser Dienste muss später in SPF oder DKIM vorkommen.

  2. Schritt 2: Den SPF-Eintrag setzen

    Ein einziger TXT-Eintrag an der Domain selbst. Mehrere Dienste werden mit include zusammengefasst.

    ihr-verein.de. TXT "v=spf1 include:_spf.ihr-mailanbieter.de include:_spf.newsletterdienst.de ~all"

    Wichtig: Nur ein SPF-Eintrag je Domain, sonst ist keiner gültig. Dazu höchstens zehn DNS-Abfragen, also zusammen nicht mehr als zehn include, a, mx und ähnliche Angaben. ~all heißt „andere Server sind verdächtig“, -all heißt „andere Server sind verboten“. Beginnen Sie mit ~all.

  3. Schritt 3: DKIM einschalten

    Den Schlüssel erzeugt Ihr Mailanbieter, Sie tragen nur den öffentlichen Teil ins DNS ein. Jeder Dienst bekommt einen eigenen Namen, den Selektor. Nehmen Sie 2048 Bit, wenn Sie die Wahl haben.

    mail2026._domainkey.ihr-verein.de. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
  4. Schritt 4: DMARC zuerst nur beobachten

    Der DMARC-Eintrag steht unter _dmarc. Mit p=none bleibt die Zustellung unverändert, und Sie bekommen täglich Berichte der großen Anbieter.

    _dmarc.ihr-verein.de. TXT "v=DMARC1; p=none; rua=mailto:dmarc-berichte@ihr-verein.de"

    Die Berichte kommen als XML-Dateien. Ein Auswertungsdienst macht daraus eine Liste: welche Server in Ihrem Namen verschickt haben und ob SPF und DKIM bestanden.

  5. Schritt 5: Zwei bis vier Wochen lang Lücken schließen

    Fallen eigene Dienste in den Berichten durch, tragen Sie sie in SPF nach oder schalten dort DKIM ein. Entscheidend ist die Ausrichtung: SPF oder DKIM müssen für dieselbe Domain bestehen, die im Absender steht. Weiterleitungen brechen SPF oft, DKIM übersteht sie meist.

  6. Schritt 6: Schrittweise verschärfen

    Bestehen alle eigenen Dienste, stellen Sie auf p=quarantine: Durchgefallene Nachrichten landen im Spamordner. Nach einigen weiteren Wochen ohne Überraschungen folgt p=reject: Sie werden abgewiesen. Mit pct=25 gilt die neue Stufe zunächst nur für einen Teil der Nachrichten.

    _dmarc.ihr-verein.de. TXT "v=DMARC1; p=reject; rua=mailto:dmarc-berichte@ihr-verein.de"
  7. Schritt 7: Dranbleiben

    Jeder neue Dienst, der in Ihrem Namen verschickt, braucht einen Eintrag, bevor er startet. Lesen Sie die Berichte mindestens einmal im Monat.

Prüfen, ob es wirkt

DMARC prüfen. Ein Blick in die Kopfzeilen genügt.

Schicken Sie eine Nachricht an ein Gmail-Postfach und wählen Sie dort „Original anzeigen“. Gmail zeigt oben an, ob SPF, DKIM und DMARC bestanden haben. In anderen Programmen steht dasselbe in der Kopfzeile Authentication-Results:

Authentication-Results: mx.google.com; dkim=pass header.d=ihr-verein.de; spf=pass smtp.mailfrom=ihr-verein.de; dmarc=pass (p=REJECT) header.from=ihr-verein.de

Steht überall pass, ist dieser Weg in Ordnung. Wiederholen Sie den Test für jeden Dienst, der in Ihrem Namen verschickt.

Wer viele Domains betreut, braucht eine Übersicht mit Soll und Ist je Domain. So zeigt es zum Beispiel die Domainverwaltung von secMail. Kommen trotz pass Rückläufer, lohnt ein Blick auf die Sperrlisten, beschrieben im Ratgeber Mailserver-Blacklist prüfen.

Selbst machen oder machen lassen

DMARC selbst einrichten? Die meisten Vereine schaffen das selbst.

Für eine Domain mit einem Postfachanbieter und einem Newsletterdienst brauchen Sie nur Zugang zu den DNS-Einstellungen und etwas Geduld mit den Berichten.

Selbst einrichten

Wenn Sie eine Domain und wenige Dienste haben

  • Die Anleitungen Ihrer AnbieterPostfachanbieter und Newsletterdienste nennen die genauen SPF- und DKIM-Werte. DKIM richten sie oft mit einem Klick ein.
  • Ein kostenloser DMARC-AuswerterMehrere Dienste werten die Berichte für eine Domain kostenlos aus. Das genügt für den Weg zu p=reject.
  • Ein Testpostfach bei GmailZeigt kostenlos für jede Nachricht, ob alle drei bestehen.

Machen lassen

Wenn es viele Domains und Absender gibt

  • Jede Einheit mit eigener DomainDutzende Domains mit eigenen Diensten bringt man nur mit einer Übersicht sicher auf p=reject.
  • Eigener MailserverWer selbst verschickt, muss DKIM-Schlüssel erzeugen, sicher verwahren und wechseln.
  • Niemand liest die BerichteOhne Auswertung bleiben Lücken in DMARC unbemerkt.

In eigener Sache: Wir verdienen an der zweiten Spalte. Hat Ihr Verein eine Domain und einen Postfachanbieter, richten Sie die drei Einträge mit dieser Anleitung selbst ein.

Häufige Fragen

Häufige Fragen zu DMARC. Was Vereine dazu fragen.

Ist DMARC Pflicht?

Gesetzlich nicht. Google, Yahoo und Microsoft verlangen DMARC aber von allen, die mehr als 5.000 Nachrichten am Tag an ihre Nutzer schicken. Darunter braucht es mindestens SPF oder DKIM. Unabhängig davon schützt DMARC Ihre Domain davor, dass andere in Ihrem Namen schreiben.

Was bedeutet p=none, p=quarantine und p=reject?

p=none beobachtet nur und schickt Berichte. p=quarantine bittet den Empfänger, durchgefallene Nachrichten in den Spam zu legen, p=reject, sie abzuweisen. Die sichere Reihenfolge ist none, quarantine, reject, mit einigen Wochen Abstand.

Wir haben mehrere SPF-Einträge. Ist das schlimm?

Ja. Mit mehr als einem SPF-Eintrag ist keiner gültig, und SPF gilt als fehlgeschlagen. Fassen Sie alle Dienste in einem Eintrag mit mehreren include zusammen.

Warum scheitert SPF bei weitergeleiteten Nachrichten?

Der weiterleitende Server steht nicht in Ihrem SPF-Eintrag. DKIM übersteht eine Weiterleitung meist, solange die Nachricht unverändert bleibt. Richten Sie deshalb immer beides ein.

Wie lange dauert die Einrichtung?

Die Einträge sind in einer Stunde gesetzt. Bis p=reject sollten Sie vier bis acht Wochen einplanen, damit die Berichte alle Dienste zeigen, die in Ihrem Namen verschicken.

E-Mail für Verbände mit secMail

secMail zeigt für jede Domain den Stand von MX, SPF, DKIM und DMARC, auch wenn jede Einheit eigene Domains verwaltet. Eingehende Post wird gegen SPF, DKIM und DMARC geprüft, ausgehende läuft über Absenderklassen mit eigenem Ruf. Wir betreiben secMail in deutschen Rechenzentren.

secMail ansehen

Viele Domains, wenig Übersicht? Sprechen wir darüber.

Schreiben Sie uns, wie viele Domains Ihre Organisation hat und wer darüber verschickt. Wir sagen Ihnen, ob Sie das mit dieser Anleitung selbst schaffen oder ob secMail passt.

Unverbindlich und ohne Vertrag. Wir melden uns in der Regel binnen eines Werktags. Der Preis für secMail richtet sich nach Ihrem Mailbetrieb und steht auf Anfrage.

Lieber direkt? E-Mail schreiben · 030 994048000 anrufen

Anschrift czichos.net GmbH
Königsweg 220
14129 Berlin