SPF, DKIM und DMARC: Absender sauber einrichten

Drei Bausteine helfen Empfängern, deinen Absender einzuordnen. Entscheidend ist, alle echten Versanddienste zu erfassen, bevor du strengere Regeln setzt.

Passendes Hosting: Starter & Pro

KI-generierte Symbolillustration zum Thema: SPF, DKIM und DMARC: Absender sauber einrichten
KI-generierte Symbolillustration. Kein Foto eines Produkttests.
In diesem BeitragDie drei Rollen verstehenInventar vor DNSWerte vom jeweiligen Dienst übernehmenErst beobachten, dann verschärfenPassendes HostingQuellen & Einordnung

Deine Domain versendet vielleicht mehr E-Mails, als du denkst: aus dem Postfach, dem Buchungssystem, einem Rechnungsdienst und dem Websiteformular. Bevor du einen DNS-Eintrag kopierst, erstelle eine Liste dieser Absender. Sonst schließt du womöglich einen legitimen Dienst aus.

Dein Weg im Überblick
  1. Versender erfassen
  2. Nachweise prüfen
  3. Regel abstimmen

Die folgenden Begriffe beschreiben Mechanismen zur Absenderauthentifizierung. Sie garantieren weder den Eingang im Postfach noch, dass der Inhalt einer Nachricht sicher ist.

Die drei Rollen verstehen

Was die Bausteine prüfen
Baustein Grundidee Deine Aufgabe
SPF Erlaubte Versandquellen für die geprüfte Domain Alle vorgesehenen Dienste berücksichtigen
DKIM Nachricht mit überprüfbarer Signatur versehen Signierung beim Dienst aktivieren und öffentlichen Schlüssel veröffentlichen
DMARC Authentifizierung mit sichtbarer Absenderdomain abgleichen Policy und Berichte geplant einführen

Inventar vor DNS

Notiere für jeden Versandweg die Absenderdomain, den Anbieter, die verantwortliche Person und eine harmlose Testnachricht. Ein Websiteformular braucht nicht zwingend einen eigenen Mailserver. Es braucht einen geklärten Versandweg und eine Konfiguration, die zu diesem Dienst passt.

Werte vom jeweiligen Dienst übernehmen

Veröffentliche nur die Werte, die der konkrete Anbieter für deine Domain nennt. DKIM verwendet einen Selector; mehrere Dienste können verschiedene Selectoren nutzen. Beim Wechsel solltest du alte Schlüssel nicht vorschnell entfernen, solange ein bisheriger Dienst noch regulär sendet.

Lege nicht einfach mehrere unabhängige SPF-Policies für denselben Namen an. SPF hat Regeln für die Auswertung und begrenzt bestimmte DNS-Abfragen. Wenn mehrere Dienste nötig sind, muss die gemeinsame Policy bewusst geplant und geprüft werden. Unser DNS-Spickzettel erklärt, wo TXT-Einträge hingehören.

Erst beobachten, dann verschärfen

DMARC braucht einen Plan für Alignment, Berichte und die gewünschte Behandlung nicht passender Nachrichten. Starte mit einer Beobachtungsphase, wenn das zu deiner Situation passt, und werte die tatsächlichen Versandquellen aus. Eine sofort strenge Policy ohne Inventar kann legitime Kommunikation beeinträchtigen.

Berichte können Daten enthalten. Kläre deshalb auch, wohin sie geschickt werden und wer sie auswertet. Kopiere keine Beispieladresse eines fremden Tutorials. Bei Weiterleitungen können Authentifizierungsergebnisse anders ausfallen; prüfe die vorgesehenen Wege ausdrücklich.

  • Alle Versanddienste erfasst.
  • SPF auf gemeinsame und gültige Policy geprüft.
  • DKIM je Dienst aktiviert und DNS-Wert bestätigt.
  • Testnachrichten und Authentifizierungsergebnisse kontrolliert.
  • DMARC-Policy mit Verantwortlichem abgestimmt.

Wenn der Test scheitert, gib dem Support die betroffene Richtung, Zeit und bereinigte Kopfzeilen. Entferne Inhalte und personenbezogene Empfängerinformationen, die für die Fehlersuche nicht gebraucht werden.

Passendes Hosting bei webhoster.de.

Werbung · Angebote der webhoster.de AG

Starter und Pro nennen SPF, DKIM, DMARC sowie ein Spamschutzgateway im Tarifumfang. Damit knüpfen sie direkt an die Absenderprüfung aus diesem Beitrag an; deine eigenen DNS-Werte müssen dazu korrekt eingerichtet sein.

Starter

1 WordPress-Website · 10 GB NVMe · 10 IMAP-Postfächer

SPF, DKIM, DMARC und Spamschutzgateway stehen in der Tarifaufstellung.

Starter ansehen

Pro

5 WordPress-Websites · 75 GB NVMe · 100 IMAP-Postfächer

Gleiche genannten Absenderfunktionen bei größerem Postfachbedarf.

Pro ansehen

Anbieterstand: 7. Oktober 2026. Aktuelle Preise, Laufzeiten und Vertragsbedingungen findest du im jeweiligen Tarifkonfigurator.

Quellen & Einordnung

Recherche geprüft am 7. Oktober 2026. Eigene Erläuterungen und beispielhafte Abläufe; keine eigenen Anbieter- oder Leistungstests.

  • RFC 7208: SPFhttps://www.rfc-editor.org/rfc/rfc7208
  • Google Workspace: DKIMhttps://knowledge.workspace.google.com/admin/security/set-up-dkim?hl=de
  • RFC 7489: DMARChttps://www.rfc-editor.org/rfc/rfc7489

Die Inhalte entstehen mit KI-Unterstützung. Die Redaktion der iSearch GmbH verantwortet das Angebot. Die redaktionelle Methode wird auf der Seite „Redaktion & Methode“ erläutert.