SPF, DKIM, DMARC: E-Mail-Zustellung im Unternehmen
SPF, DKIM und DMARC richtig einrichten: So landen Unternehmens-E-Mails im Posteingang statt im Spam, nach den Regeln von Gmail und Yahoo.
rabbitclip-TeamVeröffentlicht: 5 Min. Lesezeit
Kurz gesagt
Damit Unternehmens-E-Mail im Posteingang ankommt, müssen in Ihrer Domain drei DNS-Einträge korrekt eingerichtet sein. SPF legt fest, welche Server in Ihrem Namen E-Mails versenden dürfen; DKIM signiert jede versendete Nachricht digital; DMARC bestimmt, was der empfangende Server tut, wenn beide Prüfungen fehlschlagen, und schickt Ihnen einen Bericht. Gmail und Yahoo verlangen alle drei Einträge inzwischen von jeder Adresse, die täglich mehr als 5.000 E-Mails versendet.
Diese drei Einträge klingen technisch, ihre Wirkung ist aber geschäftlich. Eine Rechnungserinnerung oder eine Kampagnen-E-Mail aus einer falsch konfigurierten Domain erreicht den Empfänger nie, sie verschwindet im Spamordner. Kommen die Angebote eines Bodenbelagsherstellers beim Kunden nicht an, liegt das selten am Text, sondern fast immer an diesen drei Einträgen.
Was leistet SPF, und was nicht?
SPF (Sender Policy Framework) trägt in den DNS-Eintrag Ihrer Domain ein, welche Server in Ihrem Namen E-Mails versenden dürfen. Der empfangende Server prüft, ob die eingehende Nachricht tatsächlich von einem dieser Server stammt; steht der Absender nicht in der Liste, gilt die Nachricht als verdächtig.
SPF allein reicht nicht aus. Es prüft nur den sendenden Server, garantiert nicht, dass der Inhalt unverändert bleibt, und bricht meist, wenn eine E-Mail weitergeleitet wird. Google Workspace empfiehlt, den SPF-Eintrag mit korrekter Syntax einzurichten und pro Domain nur einen einzigen SPF-Eintrag zu veröffentlichen.
Was leistet DKIM?
DKIM (DomainKeys Identified Mail) signiert jede ausgehende E-Mail digital mit einem privaten Schlüssel; der empfangende Server prüft diese Signatur gegen den öffentlichen Schlüssel im DNS-Eintrag Ihrer Domain. Stimmt die Signatur, wurde die Nachricht unterwegs nicht verändert.
DKIM übersteht meist auch Weiterleitungen, an denen SPF scheitert; deshalb werden beide zusammen eingerichtet. Google Workspace empfiehlt einen 2048-Bit-DKIM-Schlüssel, der regelmäßig erneuert wird.
Warum ist DMARC nötig?
DMARC (Domain-based Message Authentication, Reporting and Conformance) betrachtet das Ergebnis der SPF- und DKIM-Prüfungen; scheitern beide, sagt es dem empfangenden Server, was zu tun ist, ablehnen, in Quarantäne stellen oder trotzdem zustellen, und schickt Ihnen einen Bericht. Laut dmarc.org soll DMARC Falsch-Positive verringern, Phishing erschweren und Organisationen Einblick geben, wie ihre Domain genutzt wird.
Ohne DMARC bleibt selbst mit eingerichtetem SPF und DKIM unbemerkt, wenn jemand Ihre Domain fälscht, um E-Mails zu versenden. Ein DMARC-Eintrag verhindert das und meldet es Ihnen zugleich.
Was verlangen die Massenversender-Regeln von Gmail und Yahoo?
Seit Februar 2024 verlangt Gmail von jeder Adresse, die mehr als 5.000 E-Mails täglich versendet, zusätzlich zu SPF oder DKIM auch DMARC; außerdem müssen Vorwärts- und Rückwärts-DNS-Einträge der sendenden Domain korrekt sein, und die in Postmaster Tools gemeldete Spamrate muss unter 0,3 Prozent bleiben. Auch unterhalb dieser Schwelle ist mindestens SPF oder DKIM Pflicht.
Yahoo verlangt Ähnliches: Massenversender sollen SPF, DKIM und DMARC im Einklang betreiben, einen Ein-Klick-Abmeldelink anbieten und niedrige Beschwerderaten halten. Weil sich die Regeln beider großen Anbieter stark überschneiden, funktioniert eine einmal korrekt eingerichtete Infrastruktur meist bei beiden.
Wie testen Sie die E-Mail-Zustellung?
Nach der Einrichtung ist Prüfung Pflicht. Google Postmaster Tools und Yahoos Sender Hub zeigen die Spamrate Ihrer Domain, die Erfolgsquote der Authentifizierung und den Zustellstatus; eine Test-E-Mail zu versenden und das SPF-/DKIM-/DMARC-Ergebnis im Header zu prüfen, ist ebenfalls eine schnelle manuelle Kontrolle.
Ist DMARC neu für Sie, sollte die Richtlinie stufenweise vorgehen: erst im Überwachungsmodus Berichte sammeln und Problemquellen beheben, dann Quarantäne, zuletzt Ablehnung. Direkt mit Ablehnung zu starten, blockiert leicht auch legitime E-Mails.
Häufige Fehler bei SPF, DKIM und DMARC
Der häufigste Fehler ist, mehrere SPF-Einträge auf derselben Domain zu veröffentlichen. Trägt ein Produktionsbetrieb für den E-Mail-Anbieter und für das Marketingtool jeweils einen eigenen SPF-Eintrag ein, geraten beide in Konflikt und gelten als ungültig; richtig ist, alle sendenden Server in einem einzigen SPF-Eintrag zu listen.
Der zweite Fehler ist, DMARC direkt mit einer Ablehnungsrichtlinie zu starten. Versendet die Buchhaltung eines Arbeitsbekleidungsherstellers Rechnungserinnerungen unwissentlich über ein Drittanbietertool, blockiert eine Ablehnungsrichtlinie auch diese legitimen E-Mails; im Überwachungsmodus zu starten macht solche Quellen zuerst sichtbar.
Der dritte Fehler ist, die Einträge einmal einzurichten und nie wieder zu prüfen. Wechselt ein Unternehmen das E-Mail-Tool und wird der alte SPF-Eintrag nicht gelöscht, bleiben alter und neuer Anbieter gleichzeitig gelistet; mit der Zeit wird der Eintrag zu lang und manche empfangenden Server lehnen ihn ab.
Wie läuft die Einrichtung Schritt für Schritt ab?
Die Reihenfolge zählt: erst SPF, dann DKIM, zuletzt DMARC. Nach jedem Schritt eine Test-E-Mail zu versenden und das Authentifizierungsergebnis im Header zu prüfen, zeigt vor dem nächsten Schritt genau, wo ein Fehler liegt.
- Erstellen Sie die vollständige Liste sendender Server: E-Mail-Anbieter, Marketingtool, Rechnungssystem
- Fassen Sie diese Liste in einem einzigen SPF-TXT-Eintrag zusammen und tragen Sie sie in die DNS ein
- Erzeugen Sie den DKIM-Schlüssel im Panel Ihres E-Mail-Anbieters und tragen Sie ihn in die DNS ein
- Fügen Sie den DMARC-Eintrag im Überwachungsmodus hinzu und leiten Sie die Berichtsadresse an Ihre eigene E-Mail weiter
- Lesen Sie nach einigen Wochen die Berichte, beheben Sie Problemquellen, wechseln Sie dann zu Quarantäne und zuletzt zu Ablehnung
SPF, DKIM und DMARC entfalten ihre Wirkung nur zusammen; fehlt eines, verlieren die anderen beiden an Kraft. Die Einträge einzurichten ist eine Sache von einem Tag, sie korrekt zu halten eine dauerhafte Gewohnheit. In einer technischen Prüfung mit rabbitclip gehen wir alle drei Einträge Ihrer Domain gemeinsam durch und richten sie nach den aktuellen Regeln von Gmail und Yahoo aus.
Häufige Fragen
In welcher Reihenfolge werden SPF, DKIM und DMARC eingerichtet?
Zuerst SPF und DKIM; sobald beide funktionieren, kommt DMARC hinzu, am besten im Überwachungsmodus.
Ab wie vielen E-Mails pro Tag gilt man als Massenversender?
Nach den Gmail-Richtlinien gilt eine Adresse, die täglich rund 5.000 oder mehr E-Mails an private Gmail-Konten versendet, als Massenversender, DMARC wird dann Pflicht.
Verlangsamt ein DMARC-Eintrag den E-Mail-Versand?
Nein, DMARC ist ein DNS-Eintrag und beeinflusst die Versandgeschwindigkeit nicht; er sagt dem empfangenden Server nur, was nach der Authentifizierungsprüfung zu tun ist.
Warum landen E-Mails trotz eingerichtetem SPF und DKIM im Spam?
SPF und DKIM authentifizieren auf Domainebene, aber Absenderreputation, Inhalt und Empfängerverhalten beeinflussen die Zustellung ebenfalls; sind die Einträge korrekt, gilt es als Nächstes, Versandvolumen und Beschwerderate im Blick zu behalten.
Kann eine Domain mehrere SPF-Einträge haben?
Nein, pro Domain ist nur ein einziger SPF-Eintrag gültig; gibt es mehrere sendende Systeme, müssen alle gemeinsam in diesem einen Eintrag stehen.
