SPF, DKIM und DMARC prüfen — E-Mail-Auth validieren
Wenn Ihre E-Mails bei Gmail oder Outlook im Spam-Ordner landen, ist die Ursache fast immer eine fehlende oder fehlerhafte E-Mail-Authentifizierung — SPF, DKIM oder DMARC. Diese Anleitung zeigt in fünf Minuten, wie Sie die drei für eine beliebige Domain prüfen und welche typischen Fehler Sie sofort beheben können.
Schnellantwort
- Öffnen Sie die DNS-Abfrage, geben Sie die Domain ein.
- Suchen Sie in den TXT-Records nach Einträgen beginnend mit
v=spf1,v=DKIM1undv=DMARC1. - Wenn einer fehlt: hinzufügen. Wenn einer falsch ist: korrigieren (siehe Abschnitte unten).
Das war es. Der Rest dieses Artikels erklärt die drei Mechanismen, zeigt korrekte und falsche Beispiele und nennt die häufigsten Fehler.
Was machen SPF, DKIM und DMARC?
Die drei Mechanismen lösen jeweils ein anderes Problem der E-Mail-Sicherheit. Mehr Hintergrund finden Sie in den Glossar-Einträgen SPF, DKIM und DMARC.
| Standard | Was es bestätigt |
|---|---|
| SPF | „Diese Server dürfen Mail für meine Domain versenden." |
| DKIM | „Diese E-Mail ist von mir signiert und unterwegs nicht verändert." |
| DMARC | „So sollst du Mails behandeln, die SPF oder DKIM nicht bestehen." |
Gmail und Outlook werten alle drei aus, bevor sie eine Mail in die Inbox zustellen. Fehlt eines, sinkt die Zustellrate. Fehlen mehrere, wird die Mail oft direkt als Spam markiert.
Schritt 1 — SPF prüfen
Geben Sie Ihre Domain in die DNS-Abfrage ein und suchen Sie unter TXT-Records einen Eintrag wie:
v=spf1 include:_spf.google.com ~all
Lesen Sie ihn von links nach rechts:
v=spf1— SPF-Version 1.include:_spf.google.com— Alle Server, die in Googles SPF-Record gelistet sind, dürfen für diese Domain senden. Bei Microsoft 365 stattdesseninclude:spf.protection.outlook.com.~all— alles andere: softfail (Markierung als verdächtig, aber nicht direkt ablehnen).
Häufige SPF-Fehler
- Mehrere SPF-Records pro Domain — RFC 7208 erlaubt nur einen. Mehrere TXT-Records mit
v=spf1führen zuPermError. Lösung: in einen einzigen zusammenfassen. - Zu viele DNS-Lookups (mehr als 10) — SPF limitiert verkettete
include:-Anweisungen auf 10. Wenn Sie SaaS-Services wie Mailchimp, SendGrid, HubSpot und Google parallel nutzen, knallen Sie schnell ans Limit. Lösung: SPF-Flattening (manuell die IPs ausschreiben stattinclude). -allzu früh — strict-Modus (-all) ohne vollständige Sender-Liste blockt Ihre eigenen Mails. Beginnen Sie mit~all, wechseln Sie erst auf-all, wenn Sie sicher sind.
Schritt 2 — DKIM prüfen
DKIM-Records sind unter einem Selector abgelegt. Den Selector finden Sie in Ihren ausgehenden Mails: schauen Sie in die Header (in Gmail: „Original anzeigen"), suchen Sie die Zeile DKIM-Signature:. Sie enthält s=selector_name.
Anschließend in der DNS-Abfrage den Hostnamen selector_name._domainkey.ihredomain.de eingeben. Beispiel:
google._domainkey.example.com TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."
Häufige DKIM-Fehler
- Selector unbekannt — viele Provider wechseln Selectors stillschweigend. Lösung: Header einer aktuellen ausgehenden Mail prüfen.
- Public-Key abgeschnitten — DKIM-Keys sind oft >255 Zeichen und müssen in TXT-Records auf mehrere Teilstrings aufgeteilt sein. Falsch zusammengefügt = ungültig. Tools wie unsere DNS-Abfrage zeigen den vollen Wert.
- Falscher Algorithmus —
k=rsaist Standard. Manche Provider experimentieren mitk=ed25519, was nicht von allen Empfängern unterstützt wird.
Schritt 3 — DMARC prüfen
DMARC sitzt unter _dmarc.ihredomain.de. In der DNS-Abfrage den Hostnamen eingeben:
_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; pct=100"
Felder verstehen:
v=DMARC1— DMARC-Version.p=quarantine— Policy: bei Failure in Spam verschieben (Alternativen:none= nur reporten,reject= ablehnen).rua=mailto:dmarc@example.com— Adresse, an die Aggregat-Reports gehen.pct=100— Policy gilt für 100 % der Mails (während Test-Phasen oft niedriger, z. B.pct=10).
Häufige DMARC-Fehler
- Direkt mit
p=rejectstarten — bricht alle nicht-aligned Mails sofort ab, auch legitime Newsletter oder SaaS-Mails. Empfohlener Workflow: erstp=nonemitrua, Reports auswerten, dann schrittweise aufquarantine, dannreject. - Kein
rua— DMARC ohne Reports ist blind. Sie wissen nicht, wer in Ihrem Namen sendet. - DMARC, aber kein SPF/DKIM aligned — DMARC stützt sich auf SPF + DKIM. Ohne mindestens eines davon ausgerichtet, schlägt jede Mail durch.
Schritt 4 — IP-Reputation prüfen
Wenn SPF, DKIM und DMARC sauber sind, aber Mails trotzdem im Spam landen: prüfen Sie die Reputation Ihrer Mailserver-IP. Mit dem Blacklist Check gegen 30+ DNSBLs scannen. Bei Listing: vollständige Anleitung im Artikel IP von Blacklist entfernen.
Per Kommandozeile
# SPF
dig example.com TXT +short | grep spf1
# DKIM (Selector kennen!)
dig google._domainkey.example.com TXT +short
# DMARC
dig _dmarc.example.com TXT +short
Auf Windows mit nslookup -type=TXT example.com.
Beispiel-Setup für eine neue Domain
Sie betreiben einen Server, der über Postfix Mails versendet. Minimal-Setup für example.com:
; SPF (TXT-Record auf example.com)
"v=spf1 mx ~all"
; DMARC (TXT-Record auf _dmarc.example.com)
"v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"
Für DKIM brauchen Sie zusätzlich auf dem Mailserver ein Signing-Setup (OpenDKIM o. ä.) und veröffentlichen den Public-Key als TXT-Record unter Ihr-Selector._domainkey.example.com.
Häufige Fragen
Wie lange dauert es, bis Änderungen wirken? DNS-Cache-Refresh dauert TTL Sekunden — meist 300 bis 3600 (5 Min bis 1 h). Plus: einige Empfänger-Mailserver cachen DKIM-Selectors zusätzlich für mehrere Stunden.
Brauche ich DKIM überhaupt, wenn ich nur wenige Mails versende? Ja. Gmail und Outlook erwarten seit 2024 für „bulk senders" alle drei. Aber auch bei niedrigen Volumen verbessert DKIM signifikant die Zustellung.
Was bedeutet dmarc=fail (sp=quarantine) in Mail-Headern?
Die Mail hat DMARC nicht bestanden, und die Subdomain-Policy ist quarantine. Schauen Sie auf den SPF- und DKIM-Result-Header, um zu sehen, wo die Mail durchgefallen ist.
Wie viele DMARC-Reports bekomme ich?
Bei aktivem rua= und niedrigem Mail-Volumen: 5-20 pro Tag von den großen Anbietern (Gmail, Yahoo, Microsoft). Bei höherem Volumen: viel mehr. Es lohnen sich Tools wie Postmark DMARC Digests oder Self-Hosted-Lösungen wie parsedmarc, um sie auszuwerten.
Verwandte Tools auf einen Blick
- DNS-Abfrage — TXT-Records für SPF, DKIM, DMARC
- Blacklist Check — Mailserver-IP gegen 30+ DNSBLs prüfen
- Whois-Abfrage — Domain-Owner, Registrar, Nameserver
- Artikel IP von Blacklist entfernen — Schritt-für-Schritt-Delisting