Tool · 10

E-Mail-Authentifizierung prüfen — SPF, DKIM & DMARC

Prüfen Sie, ob Ihre Domain ein gültiges SPF-, DKIM- und DMARC-Setup hat. Mit Gesamtnote, konkreten Empfehlungen und fertigen DNS-Einträgen zum Kopieren — kostenlos und ohne Anmeldung.

Den Selector finden Sie im Mail-Header hinter s=. Lassen Sie das Feld leer, probieren wir die häufigsten Selektoren automatisch.

Passende Artikel zum Tool

So funktioniert die SPF-, DKIM- & DMARC-Prüfung

Unser Tool fragt live die öffentlichen DNS-Einträge Ihrer Domain ab: den SPF-Record auf der Hauptdomain, den DMARC-Record auf _dmarc.ihre-domain und den DKIM-Schlüssel auf selector._domainkey.ihre-domain. Aus den Ergebnissen berechnen wir eine Gesamtnote von A bis F und geben pro Protokoll eine konkrete Empfehlung mit fertigem DNS-Eintrag zum Kopieren. Es wird keine Test-Mail versendet.

Warum SPF, DKIM und DMARC zusammengehören

Diese drei DNS-basierten Verfahren beweisen gemeinsam, dass eine E-Mail wirklich von Ihrer Domain stammt. SPF legt fest, welche Server für Ihre Domain senden dürfen. DKIM signiert jede Mail kryptografisch, damit der Empfänger Echtheit und Unverändertheit prüfen kann. DMARC verbindet beide und sagt dem Empfänger, was mit nicht-authentifizierten Mails passieren soll — und liefert Reports. Erst alle drei zusammen schützen wirksam vor Spoofing und verbessern die Zustellbarkeit.

Warum das 2024/2025 Pflicht geworden ist

Seit Februar 2024 verlangen Google und Yahoo von Massenversendern (ab ca. 5.000 Mails/Tag) SPF, DKIM und mindestens DMARC p=none. Microsoft zieht 2025 nach. Ohne diese Einträge werden Mails zunehmend abgelehnt oder als Spam einsortiert — unabhängig vom Inhalt. Auch kleinere Absender profitieren: korrekte Authentifizierung ist heute einer der stärksten Hebel für die Inbox-Platzierung.

So lesen Sie das Ergebnis

Die Gesamtnote fasst alle drei Prüfungen zusammen. Pro Protokoll sehen Sie einen Status — Bestanden, Hinweis, Warnung oder Kritisch — mit einer konkreten Empfehlung und, falls nötig, einem fertigen DNS-TXT-Record zum Kopieren. Wichtig beim DKIM: Selektoren lassen sich per DNS nicht auflisten. Findet die automatische Suche nichts, heißt das nicht „kein DKIM" — geben Sie Ihren Selector (aus dem Mail-Header hinter s=) ein und prüfen Sie erneut. Steht Ihre Versand-IP zusätzlich auf einer Blacklist, hilft der Blacklist-Check; alle DNS-Records sehen Sie in der DNS-Abfrage.

Häufige Fragen zu SPF, DKIM & DMARC

Warum landen meine E-Mails im Spam-Ordner?

Häufigste Ursache ist fehlende oder fehlerhafte E-Mail-Authentifizierung. Wenn SPF, DKIM oder DMARC fehlen, können Gmail, Outlook & Co. nicht prüfen, ob die Mail wirklich von Ihrer Domain stammt — und sortieren sie vorsorglich aus. Prüfen Sie Ihre Domain oben und folgen Sie den konkreten Empfehlungen. Weitere Ursachen: eine gelistete Versand-IP (siehe Blacklist-Check) oder ein fehlender PTR-Record.

SPF, DKIM und DMARC — was ist der Unterschied?

SPF legt fest, welche Server für Ihre Domain senden dürfen. DKIM signiert jede Mail kryptografisch, damit der Empfänger Echtheit und Unverändertheit prüfen kann. DMARC verbindet beide und sagt dem Empfänger, was mit nicht-authentifizierten Mails passieren soll (nichts / Spam / Ablehnen) — und liefert Reports. Erst alle drei zusammen schützen wirksam vor Spoofing.

Wo finde ich meinen DKIM-Selector?

Der Selector steht im Mail-Header einer echten, von Ihnen versendeten Mail: suchen Sie nach DKIM-Signature: und dort nach s= — der Wert dahinter ist Ihr Selector. Alternativ nennt ihn Ihr Provider (z. B. Google Workspace: google, Microsoft 365: selector1/selector2). Unser Tool probiert die häufigsten Selektoren automatisch, eine manuelle Eingabe ist aber zuverlässiger.

Was bedeutet DMARC p=none, p=quarantine und p=reject?

p=none ist reiner Überwachungsmodus — es passiert nichts, Sie erhalten nur Reports. p=quarantine verschiebt nicht-authentifizierte Mails in den Spam-Ordner. p=reject lehnt sie komplett ab und bietet den stärksten Schutz. Empfehlung: mit p=none starten, Reports auswerten, dann schrittweise auf quarantine und reject erhöhen.

Erfülle ich die Gmail- und Yahoo-Anforderungen?

Massenversender (ab ca. 5.000 Mails/Tag) müssen seit 2024 SPF, DKIM und mindestens DMARC p=none gesetzt haben; Microsoft zieht 2025 nach. Wenn unser Check für alle drei „Bestanden" meldet und ein DMARC-Record existiert, erfüllen Sie die Basis-Anforderung. Ohne diese Records werden Ihre Mails zunehmend abgelehnt.

Kann ich mehrere SPF-Einträge haben?

Nein. Pro Domain ist genau ein SPF-TXT-Record erlaubt (RFC 7208). Mehrere SPF-Records führen zu einem PermError und damit zum Fehlschlag der Prüfung. Fassen Sie alle Versender in einem einzigen Record zusammen — und achten Sie auf das Limit von 10 DNS-Lookups.