SPF, DKIM und DMARC: Absender sauber einrichten
Drei Bausteine helfen Empfängern, deinen Absender einzuordnen. Entscheidend ist, alle echten Versanddienste zu erfassen, bevor du strengere Regeln setzt.

In diesem Beitrag
Die drei Rollen verstehenInventar vor DNSWerte vom jeweiligen Dienst übernehmenErst beobachten, dann verschärfenPassendes HostingQuellen & EinordnungDeine Domain versendet vielleicht mehr E-Mails, als du denkst: aus dem Postfach, dem Buchungssystem, einem Rechnungsdienst und dem Websiteformular. Bevor du einen DNS-Eintrag kopierst, erstelle eine Liste dieser Absender. Sonst schließt du womöglich einen legitimen Dienst aus.
- Versender erfassen
- Nachweise prüfen
- Regel abstimmen
Die folgenden Begriffe beschreiben Mechanismen zur Absenderauthentifizierung. Sie garantieren weder den Eingang im Postfach noch, dass der Inhalt einer Nachricht sicher ist.
Die drei Rollen verstehen
| Baustein | Grundidee | Deine Aufgabe |
|---|---|---|
| SPF | Erlaubte Versandquellen für die geprüfte Domain | Alle vorgesehenen Dienste berücksichtigen |
| DKIM | Nachricht mit überprüfbarer Signatur versehen | Signierung beim Dienst aktivieren und öffentlichen Schlüssel veröffentlichen |
| DMARC | Authentifizierung mit sichtbarer Absenderdomain abgleichen | Policy und Berichte geplant einführen |
Inventar vor DNS
Notiere für jeden Versandweg die Absenderdomain, den Anbieter, die verantwortliche Person und eine harmlose Testnachricht. Ein Websiteformular braucht nicht zwingend einen eigenen Mailserver. Es braucht einen geklärten Versandweg und eine Konfiguration, die zu diesem Dienst passt.
Werte vom jeweiligen Dienst übernehmen
Veröffentliche nur die Werte, die der konkrete Anbieter für deine Domain nennt. DKIM verwendet einen Selector; mehrere Dienste können verschiedene Selectoren nutzen. Beim Wechsel solltest du alte Schlüssel nicht vorschnell entfernen, solange ein bisheriger Dienst noch regulär sendet.
Lege nicht einfach mehrere unabhängige SPF-Policies für denselben Namen an. SPF hat Regeln für die Auswertung und begrenzt bestimmte DNS-Abfragen. Wenn mehrere Dienste nötig sind, muss die gemeinsame Policy bewusst geplant und geprüft werden. Unser DNS-Spickzettel erklärt, wo TXT-Einträge hingehören.
Erst beobachten, dann verschärfen
DMARC braucht einen Plan für Alignment, Berichte und die gewünschte Behandlung nicht passender Nachrichten. Starte mit einer Beobachtungsphase, wenn das zu deiner Situation passt, und werte die tatsächlichen Versandquellen aus. Eine sofort strenge Policy ohne Inventar kann legitime Kommunikation beeinträchtigen.
Berichte können Daten enthalten. Kläre deshalb auch, wohin sie geschickt werden und wer sie auswertet. Kopiere keine Beispieladresse eines fremden Tutorials. Bei Weiterleitungen können Authentifizierungsergebnisse anders ausfallen; prüfe die vorgesehenen Wege ausdrücklich.
- Alle Versanddienste erfasst.
- SPF auf gemeinsame und gültige Policy geprüft.
- DKIM je Dienst aktiviert und DNS-Wert bestätigt.
- Testnachrichten und Authentifizierungsergebnisse kontrolliert.
- DMARC-Policy mit Verantwortlichem abgestimmt.
Wenn der Test scheitert, gib dem Support die betroffene Richtung, Zeit und bereinigte Kopfzeilen. Entferne Inhalte und personenbezogene Empfängerinformationen, die für die Fehlersuche nicht gebraucht werden.
Passendes Hosting bei webhoster.de.
Werbung · Angebote der webhoster.de AG
Starter und Pro nennen SPF, DKIM, DMARC sowie ein Spamschutzgateway im Tarifumfang. Damit knüpfen sie direkt an die Absenderprüfung aus diesem Beitrag an; deine eigenen DNS-Werte müssen dazu korrekt eingerichtet sein.
Starter
1 WordPress-Website · 10 GB NVMe · 10 IMAP-Postfächer
SPF, DKIM, DMARC und Spamschutzgateway stehen in der Tarifaufstellung.
Pro
5 WordPress-Websites · 75 GB NVMe · 100 IMAP-Postfächer
Gleiche genannten Absenderfunktionen bei größerem Postfachbedarf.
Anbieterstand: 7. Oktober 2026. Aktuelle Preise, Laufzeiten und Vertragsbedingungen findest du im jeweiligen Tarifkonfigurator.
Quellen & Einordnung
Recherche geprüft am 7. Oktober 2026. Eigene Erläuterungen und beispielhafte Abläufe; keine eigenen Anbieter- oder Leistungstests.
- RFC 7208: SPFhttps://www.rfc-editor.org/rfc/rfc7208
- Google Workspace: DKIMhttps://knowledge.workspace.google.com/admin/security/set-up-dkim?hl=de
- RFC 7489: DMARChttps://www.rfc-editor.org/rfc/rfc7489
Die Inhalte entstehen mit KI-Unterstützung. Die Redaktion der iSearch GmbH verantwortet das Angebot. Die redaktionelle Methode wird auf der Seite „Redaktion & Methode“ erläutert.



