Vertrauen · E-Mail-Authentifizierung
SPF-, DKIM- und DMARC-Setup-Guide
E-Mail-Authentifizierungs-Records sind die Basis der Sender-Reputation. Ohne sie werden Nachrichten oft gefiltert, abgelehnt oder in Spam verschoben, selbst bei guter Versandinfrastruktur.
Repräsentative Produkt-UI — Beispieldaten, keine Live-Kundenmetriken.
Warum es wichtig ist
Warum Authentifizierungs-Records für Deliverability wichtig sind
Mailbox-Provider bewerten Versanddomains danach, ob die Versandinfrastruktur vom Domaininhaber autorisiert ist. SPF, DKIM und DMARC stellen diese Autorisierung her.
Fehlen diese Records oder sind sie falsch konfiguriert, behandeln Provider E-Mail als unauthentifiziert, auch wenn sie von einem legitimen Versanddienst kommt. Deliverability-Monitoring kann fehlende Authentifizierung nicht ausgleichen.
SPF — Sender Policy Framework
SPF autorisiert bestimmte Mailserver, im Namen Ihrer Domain E-Mail zu senden. Es wird als DNS TXT Record veröffentlicht. Beim Empfang prüft der Receiver den SPF Record der Versanddomain; ist der Server nicht gelistet, schlägt SPF fehl.
Record-Beispiele nach Versandquelle
Nur Sendarix SMTP Relay
v=spf1 include:sendarix.com ~allGmail / Google Workspace
v=spf1 include:_spf.google.com ~allMicrosoft 365 / Outlook
v=spf1 include:spf.protection.outlook.com ~allSendarix + Google kombiniert
v=spf1 include:sendarix.com include:_spf.google.com ~allHäufige SPF-Fehler
- Mehr als 10 DNS-Lookups im Record verursachen bei manchen Empfängern
PERMERROR. ~all(softfail) statt-all(fail) erzeugt eine schwache Policy, die Empfänger als permissiv behandeln.- Den Versanddienst nach Providerwechsel zu vergessen führt dazu, dass der alte Provider weiter sendet und SPF fehlschlägt.
- Domains mit eigenen SPF Records einzuschließen erhöht durch verschachtelte Lookups die Lookup-Anzahl.
DKIM — DomainKeys Identified Mail
DKIM fügt ausgehenden E-Mail-Headern eine kryptografische Signatur hinzu. Empfänger nutzen den in DNS veröffentlichten Public Key, um zu prüfen, ob die Nachricht unterwegs verändert wurde und von der behaupteten Domain stammt. Es nutzt selector-basierte Records (z. B. selector2._domainkey.example.com).
selector2._domainkey.yoursendingdomain.com IN TXT ("v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA...")
Ihr Sendarix Dashboard stellt den vollständigen DKIM Record für jede Versanddomain bereit.
SPF deckt ab
- Welche Server für Ihre Domain senden dürfen
- Fälschung der Envelope-MAIL-FROM-Adresse
- Nicht autorisierte Subdomains für Versand
DKIM deckt ab
- Nachrichtenintegrität ohne Header-/Body-Änderung unterwegs
- Authentizität der From-Domain in Headern
- Alignment mit der sichtbaren From-Adresse
Beides ist für DMARC-Alignment erforderlich. Nur SPF ohne DKIM lässt Ihre Domain anfällig für bestimmte Spoofing-Angriffe.
DMARC — Authentication, Reporting & Conformance
DMARC baut auf SPF und DKIM auf, sagt Empfängern, was bei Authentifizierungsfehlern zu tun ist, und liefert Reporting, damit Sie sehen, wer im Namen Ihrer Domain sendet.
Policy-Stufen
p=none — Monitoring
Keine Aktion bei Fehlern; Sie erhalten Aggregate Reports. Nutzen Sie dies, um das Setup vor Enforcement zu prüfen.
p=quarantine — teilweise
Fehlgeschlagene Nachrichten landen in Spam/Junk. Ein empfohlener Zwischenschritt vor vollständigem Enforcement.
p=reject — vollständig
Empfänger lehnen fehlgeschlagene Nachrichten ab. Erst nutzen, wenn SPF und DKIM für alle legitimen Quellen korrekt sind.
Standard-DMARC-Record
_dmarc.yoursendingdomain.com IN TXT ("v=DMARC1; p=none; rua=mailto:dmarc-reports@yoursendingdomain.com; pct=100")
Alignment-Anforderungen
Damit eine Nachricht DMARC besteht, müssen sowohl SPF als auch DKIM authentifizieren, und mindestens eines muss mit der sichtbaren From-Domain alignen.
- SPF-Alignment: Die Envelope-MAIL-FROM-Domain muss der From-Header-Domain entsprechen oder deren Subdomain sein.
- DKIM-Alignment: Die
d=Domain in der Signatur muss der From-Header-Domain entsprechen oder deren Subdomain sein. - Hinweis: Eine andere MAIL FROM Domain als Ihre From-Domain, üblich bei Bulk-Diensten, erfordert striktes Alignment oder schlägt fehl.
Empfohlene Setup-Reihenfolge
Zu schnelles DMARC-Enforcement ohne Audit Ihrer Versandquellen kann legitime E-Mail ablehnen. Folgen Sie dieser Reihenfolge.
1. Alle Versandquellen auditieren
Listen Sie jeden Dienst, Server und Workflow auf, der Ihre Domain nutzt: Marketingtools, CRM, Helpdesks und Transaktionsdienste.
2. SPF veröffentlichen
Fügen Sie Versanddienste über include: hinzu. Minimieren Sie verschachtelte Includes, um unter dem 10-Lookup-Limit zu bleiben.
3. DKIM veröffentlichen
Jeder Dienst liefert seinen eigenen Selector. Fügen Sie den Record pro Dienst hinzu. Sendarix DKIM Records stehen im Dashboard unter Domain Settings.
4. p=none setzen und prüfen
2-4 Wochen monitoren. Prüfen Sie rua Reports auf legitime fehlgeschlagene Mail und korrigieren Sie fehlende SPF/DKIM-Quellen.
5. Quarantine, dann reject
Sobald alle legitimen Quellen authentifizieren, auf quarantine erhöhen und nach einer weiteren Audit-Phase auf reject.
Provider-spezifische Authentifizierungs-Guides
Jeder große Mailbox-Provider hat eigene Anforderungen. Konfigurieren Sie diese parallel zu Ihren Sendarix Versanddomain-Records.
Gmail SMTP-Einstellungen
Erfordert SPF + DKIM für Custom Domains. Bulk-Sender-Regeln umfassen SPF, DKIM und eine gültige From-Adresse.
Outlook SMTP-Konfiguration
Microsoft nutzt SPF, DKIM und zunehmend DMARC für Filterung. Office 365 Sender haben separate Anforderungen.
Yahoo SMTP-Einstellungen
Erfordert SPF + DKIM und bewegt sich oberhalb bestimmter Volumenschwellen Richtung verpflichtendem DMARC.
Office 365 SMTP-Setup
Strenge Policies für Connectoren; DKIM-Signing ist für bessere Deliverability erforderlich.
Amazon SES-Konfiguration
Bietet DKIM-Signing standardmäßig, erfordert aber manuelle SPF-Konfiguration für Deliverability.
SendGrid SMTP-Einstellungen
Domain Authentication ersetzt manuelles DKIM-Setup. SPF muss weiterhin manuell konfiguriert werden.
Bereit, Ihre Versanddomain zu konfigurieren?
Sendarix stellt DKIM Records für jede Versanddomain bereit und führt Sie im Dashboard durch das vollständige Authentifizierungs-Setup.
