Vertrauen · E-Mail-Authentifizierung

SPF-, DKIM- und DMARC-Setup-Guide

E-Mail-Authentifizierungs-Records sind die Basis der Sender-Reputation. Ohne sie werden Nachrichten oft gefiltert, abgelehnt oder in Spam verschoben, selbst bei guter Versandinfrastruktur.

Architektur · nativer Delivery-Stack
Ihre Anwendung SENDARIX CONTROL PLANE Routing Policy + Failover Isolation Tenant + Pool Monitor Events + Health Recovery Reroute EU-Relay US-Relay Dedicated IPs Tenant-Pools Inbox-Provider · Gmail · Microsoft 365 · Yahoo

Repräsentative Produkt-UI — Beispieldaten, keine Live-Kundenmetriken.

Warum es wichtig ist

Warum Authentifizierungs-Records für Deliverability wichtig sind

Mailbox-Provider bewerten Versanddomains danach, ob die Versandinfrastruktur vom Domaininhaber autorisiert ist. SPF, DKIM und DMARC stellen diese Autorisierung her.

Fehlen diese Records oder sind sie falsch konfiguriert, behandeln Provider E-Mail als unauthentifiziert, auch wenn sie von einem legitimen Versanddienst kommt. Deliverability-Monitoring kann fehlende Authentifizierung nicht ausgleichen.

SPF — Sender Policy Framework

SPF autorisiert bestimmte Mailserver, im Namen Ihrer Domain E-Mail zu senden. Es wird als DNS TXT Record veröffentlicht. Beim Empfang prüft der Receiver den SPF Record der Versanddomain; ist der Server nicht gelistet, schlägt SPF fehl.

Record-Beispiele nach Versandquelle

Nur Sendarix SMTP Relay

v=spf1 include:sendarix.com ~all

Gmail / Google Workspace

v=spf1 include:_spf.google.com ~all

Microsoft 365 / Outlook

v=spf1 include:spf.protection.outlook.com ~all

Sendarix + Google kombiniert

v=spf1 include:sendarix.com include:_spf.google.com ~all

Häufige SPF-Fehler

  • Mehr als 10 DNS-Lookups im Record verursachen bei manchen Empfängern PERMERROR.
  • ~all (softfail) statt -all (fail) erzeugt eine schwache Policy, die Empfänger als permissiv behandeln.
  • Den Versanddienst nach Providerwechsel zu vergessen führt dazu, dass der alte Provider weiter sendet und SPF fehlschlägt.
  • Domains mit eigenen SPF Records einzuschließen erhöht durch verschachtelte Lookups die Lookup-Anzahl.

DKIM — DomainKeys Identified Mail

DKIM fügt ausgehenden E-Mail-Headern eine kryptografische Signatur hinzu. Empfänger nutzen den in DNS veröffentlichten Public Key, um zu prüfen, ob die Nachricht unterwegs verändert wurde und von der behaupteten Domain stammt. Es nutzt selector-basierte Records (z. B. selector2._domainkey.example.com).

selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")

Ihr Sendarix Dashboard stellt den vollständigen DKIM Record für jede Versanddomain bereit.

SPF deckt ab

  • Welche Server für Ihre Domain senden dürfen
  • Fälschung der Envelope-MAIL-FROM-Adresse
  • Nicht autorisierte Subdomains für Versand

DKIM deckt ab

  • Nachrichtenintegrität ohne Header-/Body-Änderung unterwegs
  • Authentizität der From-Domain in Headern
  • Alignment mit der sichtbaren From-Adresse

Beides ist für DMARC-Alignment erforderlich. Nur SPF ohne DKIM lässt Ihre Domain anfällig für bestimmte Spoofing-Angriffe.

DMARC — Authentication, Reporting & Conformance

DMARC baut auf SPF und DKIM auf, sagt Empfängern, was bei Authentifizierungsfehlern zu tun ist, und liefert Reporting, damit Sie sehen, wer im Namen Ihrer Domain sendet.

Policy-Stufen

p=none — Monitoring

Keine Aktion bei Fehlern; Sie erhalten Aggregate Reports. Nutzen Sie dies, um das Setup vor Enforcement zu prüfen.

p=quarantine — teilweise

Fehlgeschlagene Nachrichten landen in Spam/Junk. Ein empfohlener Zwischenschritt vor vollständigem Enforcement.

p=reject — vollständig

Empfänger lehnen fehlgeschlagene Nachrichten ab. Erst nutzen, wenn SPF und DKIM für alle legitimen Quellen korrekt sind.

Standard-DMARC-Record

_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")

Alignment-Anforderungen

Damit eine Nachricht DMARC besteht, müssen sowohl SPF als auch DKIM authentifizieren, und mindestens eines muss mit der sichtbaren From-Domain alignen.

  • SPF-Alignment: Die Envelope-MAIL-FROM-Domain muss der From-Header-Domain entsprechen oder deren Subdomain sein.
  • DKIM-Alignment: Die d= Domain in der Signatur muss der From-Header-Domain entsprechen oder deren Subdomain sein.
  • Hinweis: Eine andere MAIL FROM Domain als Ihre From-Domain, üblich bei Bulk-Diensten, erfordert striktes Alignment oder schlägt fehl.

Empfohlene Setup-Reihenfolge

Zu schnelles DMARC-Enforcement ohne Audit Ihrer Versandquellen kann legitime E-Mail ablehnen. Folgen Sie dieser Reihenfolge.

1. Alle Versandquellen auditieren

Listen Sie jeden Dienst, Server und Workflow auf, der Ihre Domain nutzt: Marketingtools, CRM, Helpdesks und Transaktionsdienste.

2. SPF veröffentlichen

Fügen Sie Versanddienste über include: hinzu. Minimieren Sie verschachtelte Includes, um unter dem 10-Lookup-Limit zu bleiben.

3. DKIM veröffentlichen

Jeder Dienst liefert seinen eigenen Selector. Fügen Sie den Record pro Dienst hinzu. Sendarix DKIM Records stehen im Dashboard unter Domain Settings.

4. p=none setzen und prüfen

2-4 Wochen monitoren. Prüfen Sie rua Reports auf legitime fehlgeschlagene Mail und korrigieren Sie fehlende SPF/DKIM-Quellen.

5. Quarantine, dann reject

Sobald alle legitimen Quellen authentifizieren, auf quarantine erhöhen und nach einer weiteren Audit-Phase auf reject.

Provider-spezifische Authentifizierungs-Guides

Jeder große Mailbox-Provider hat eigene Anforderungen. Konfigurieren Sie diese parallel zu Ihren Sendarix Versanddomain-Records.

Gmail SMTP-Einstellungen

Erfordert SPF + DKIM für Custom Domains. Bulk-Sender-Regeln umfassen SPF, DKIM und eine gültige From-Adresse.

Outlook SMTP-Konfiguration

Microsoft nutzt SPF, DKIM und zunehmend DMARC für Filterung. Office 365 Sender haben separate Anforderungen.

Yahoo SMTP-Einstellungen

Erfordert SPF + DKIM und bewegt sich oberhalb bestimmter Volumenschwellen Richtung verpflichtendem DMARC.

Office 365 SMTP-Setup

Strenge Policies für Connectoren; DKIM-Signing ist für bessere Deliverability erforderlich.

Amazon SES-Konfiguration

Bietet DKIM-Signing standardmäßig, erfordert aber manuelle SPF-Konfiguration für Deliverability.

SendGrid SMTP-Einstellungen

Domain Authentication ersetzt manuelles DKIM-Setup. SPF muss weiterhin manuell konfiguriert werden.

Bereit, Ihre Versanddomain zu konfigurieren?

Sendarix stellt DKIM Records für jede Versanddomain bereit und führt Sie im Dashboard durch das vollständige Authentifizierungs-Setup.