E-Mail Zustellbarkeit

SPF, DKIM und DMARC einrichten: Die Schritt-für-Schritt-Anleitung 2025

Wie du SPF, DKIM und DMARC korrekt einrichtest: DNS-Record-Beispiele für Cloudflare, Hetzner, IONOS und Strato. Mit Testtools und häufigen Fehlern.

Das anicampaign.io Team22. März 202510 min Lesezeit

SPF, DKIM und DMARC sind die technische Grundlage für E-Mail-Zustellbarkeit. Ohne diese drei DNS-Einträge werden E-Mails von Gmail, Outlook und anderen modernen E-Mail-Anbietern als verdächtig eingestuft oder direkt abgelehnt.

Was SPF, DKIM und DMARC leisten

StandardWas es machtSchützt vor
SPFDefiniert autorisierte MailserverE-Mail-Spoofing (jemand sendet "von deiner Domain")
DKIMSigniert E-Mails kryptographischManipulation von E-Mails während Übertragung
DMARCDefiniert Policy für unauthentifizierte E-MailsPhishing und unbefugte Nutzung deiner Domain

Alle drei bauen aufeinander auf. DMARC funktioniert nur, wenn SPF oder DKIM (idealerweise beide) korrekt konfiguriert sind.

Schritt 1: SPF einrichten

Was ist ein SPF-Record?

Ein SPF-Record ist ein TXT-Eintrag im DNS deiner Domain, der auflistet, welche Mailserver E-Mails in deinem Namen senden dürfen.

Grundstruktur

v=spf1 include:_spf.google.com ~all
TeilBedeutung
v=spf1SPF-Version (immer v=spf1)
include:domain.comAutorisiert alle Server des genannten Anbieters
ip4:1.2.3.4Autorisiert eine spezifische IP-Adresse
~allAlle anderen Server: Soft Fail (als verdächtig markieren)
-allAlle anderen Server: Hard Fail (ablehnen)

Häufige E-Mail-Provider SPF-Einträge

ProviderSPF-Include
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Zoho Mailinclude:zoho.eu
IONOSinclude:mxes.spf.ionos.de
Stratoinclude:spf.strato.de

Beispiel für Google Workspace + eigenen Mailserver

v=spf1 include:_spf.google.com ip4:123.456.78.9 ~all

Wichtig: Pro Domain ist nur ein SPF-Record erlaubt. Wenn du mehrere hinzufügst, bricht der Mechanismus.

Jetzt kostenlos starten — ohne Kreditkarte

1 Mailbox · 1 Kampagne · 50 Prospects. Starte in unter 5 Minuten mit anicampaign.io.

Kostenlos testen

Schritt 2: DKIM einrichten

Was ist DKIM?

DKIM fügt deinen E-Mails eine kryptographische Signatur hinzu. Diese Signatur kann der Empfänger-Server mit dem öffentlichen Schlüssel in deinem DNS verifizieren.

Einrichtung je nach Provider

Google Workspace:

  1. Google Admin Console → Apps → Google Workspace → Gmail → E-Mail-Authentifizierung
  2. "DKIM-Authentifizierung generieren" klicken
  3. Den generierten TXT-Record ins DNS eintragen (Name: google._domainkey.deinedomain.de)
  4. In Google Admin "DKIM-Authentifizierung starten" klicken

Microsoft 365:

  1. Exchange Admin Center → Mailfluss → DKIM
  2. Domain auswählen → DKIM-Signaturen aktivieren
  3. Die beiden CNAME-Records ins DNS eintragen

DKIM-Record-Beispiel

Name: google._domainkey.outreach.deinedomain.de
Typ: TXT
Wert: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgK...

Der p= Wert ist dein öffentlicher Schlüssel — er wird von deinem E-Mail-Provider generiert.

Schritt 3: DMARC einrichten

Das DMARC-Stufenmodell

Beginne mit einer lockeren Policy und verschärfe sie schrittweise:

PhasePolicyEmpfehlung
Phase 1 (Wochen 1–4)p=noneNur Monitoring, keine Aktion
Phase 2 (Wochen 5–8)p=quarantine; pct=2525% der fehlenden E-Mails in Spam
Phase 3 (Wochen 9–12)p=quarantine; pct=100Alle fehlenden E-Mails in Spam
Phase 4 (langfristig)p=rejectAlle fehlenden E-Mails ablehnen

DMARC-Record-Beispiel

Name: _dmarc.outreach.deinedomain.de
Typ: TXT
Wert: v=DMARC1; p=none; rua=mailto:dmarc@deinedomain.de; ruf=mailto:dmarc@deinedomain.de; fo=1
TeilBedeutung
p=nonePolicy: nur Monitoring
rua=mailto:...Aggregat-Berichte an diese Adresse senden
ruf=mailto:...Fehler-Berichte an diese Adresse senden
fo=1Berichte bei SPF oder DKIM Fehler senden

DNS-Einstellungen: Schritt für Schritt bei wichtigen Anbietern

Cloudflare

  1. Cloudflare Dashboard → Domain auswählen → DNS
  2. "+ Record hinzufügen"
  3. Typ: TXT, Name: @ (oder spezifischer Hostname), TTL: Auto
  4. Einfügen und speichern

Tipp: Bei Cloudflare den "Proxy"-Status für DNS-only Records auf "DNS only" (grau) stellen — nicht auf "Proxied" (orange).

Hetzner (hetzner.com)

  1. DNS Konsole → Zone auswählen
  2. "+ Record" → Typ TXT, Name und Wert eintragen
  3. TTL: 3600 (1 Stunde) ist ausreichend

IONOS

  1. IONOS Control Center → Domains & SSL → DNS
  2. Record hinzufügen → TXT Record
  3. Hostname eintragen (ohne Domain-Suffix, dieser wird automatisch angehängt)

Strato

  1. Strato Kundencenter → Domain-Verwaltung → DNS-Einstellungen
  2. Eintrag hinzufügen → TXT-Eintrag
  3. Präfix und Wert eintragen

Häufige Konfigurationsfehler

FehlerSymptomLösung
Mehrere SPF-RecordsSPF "PermError"Alle zu einem Record zusammenfassen
Falsche DKIM-SelectorDKIM-Prüfung schlägt fehlSelector mit Provider abstimmen
DMARC ohne SPF/DKIMDMARC wirkungslosErst SPF/DKIM, dann DMARC
Proxy für TXT-RecordsDNS-Auflösung fehlschlägtProxy deaktivieren (Cloudflare)
Tipp-/Leerzeichen-FehlerAlle Prüfungen schlagen fehlRecord sorgfältig kopieren

DNS-Records testen

Prüfe alle drei Einträge nach der Konfiguration:

  • MXToolbox: mxtoolbox.com — SPF, DKIM und DMARC einzeln prüfen
  • Mail-Tester: mail-tester.com — Komplette E-Mail auf Spam-Score testen
  • Google Admin Toolbox: Für Google-Workspace-Kunden

anicampaign.io prüft SPF, DKIM und DMARC deiner Domains automatisch und zeigt Probleme im Dashboard an.

Häufige Fragen

Was passiert wenn ich kein SPF habe?
Ohne SPF können E-Mail-Provider nicht prüfen, ob deine E-Mails von einem autorisierten Server kommen. Das erhöht die Wahrscheinlichkeit, dass E-Mails als Spam eingestuft werden. Seit 2024 ist SPF für Gmail-Sender praktisch Pflicht.
Kann ich SPF und DKIM ohne eigene Domain einrichten?
Nein. SPF und DKIM sind Domain-basierte DNS-Einträge. Du benötigst Zugriff auf die DNS-Einstellungen deiner Domain. Bei Hosting-Anbietern wie IONOS, Strato oder Cloudflare ist das über das DNS-Panel möglich.
Was ist der Unterschied zwischen DMARC p=none, p=quarantine und p=reject?
p=none: Nur Monitoring, keine Aktion bei Fehlern (Einstieg). p=quarantine: E-Mails ohne Authentifizierung landen im Spam. p=reject: E-Mails ohne Authentifizierung werden abgelehnt (strikteste Option). Empfehlung: Mit p=none starten, dann schrittweise verschärfen.
Wie lange dauert es bis DNS-Änderungen aktiv sind?
DNS-Änderungen brauchen je nach Provider und TTL (Time-to-Live) 15 Minuten bis 48 Stunden. Die meisten modernen Provider propagieren Änderungen innerhalb von 5–30 Minuten.
Brauche ich DMARC wenn ich schon SPF und DKIM habe?
Ja. SPF und DKIM authentifizieren einzelne Aspekte, aber ohne DMARC gibt es keine Policy, was mit unauthentifizierten E-Mails geschehen soll. Außerdem ist DMARC seit 2024 für Gmail-Sender und ab 2025 für Outlook-Sender Pflicht.

Cold Email Wissen direkt ins Postfach

Neue Artikel, Strategien und Praxis-Tipps. Kein Spam, jederzeit abbestellbar.

Durch die Anmeldung stimmst du unserer Datenschutzerklärung zu. Du kannst dich jederzeit abmelden.

Weitere Artikel aus diesem Cluster