SPF, DKIM, DMARC und E-Mail-Zustellbarkeit

Wissensdatenbank

SPF, DKIM, DMARC und E-Mail-Zustellbarkeit

SPF, DKIM, DMARC und E-Mail-Zustellbarkeit
E-Mail-Vorgänge 4 Min. Lesezeit
SPF, DKIM und DMARC korrekt veröffentlichen, Alignment und Header prüfen sowie Reputation, Bounces und Zustellbarkeit dauerhaft überwachen. Der Leitfaden erklärt die Kontrolle, sichere Tests und die wichtigsten Schritte zur nachhaltigen Fehlerbehebung.

Warum E-Mail-Authentifizierung wichtig ist

SPF, DKIM und DMARC lösen unterschiedliche Aufgaben. Gemeinsam helfen sie empfangenden Systemen zu erkennen, ob eine Nachricht berechtigt im Namen Ihrer Domain versendet wurde. Korrekte Einträge reduzieren Spoofing und verbessern die Grundlage für eine gute Zustellbarkeit. Sie ersetzen jedoch keine saubere Versandpraxis und garantieren nicht automatisch den Posteingang.

SPF

SPF nennt die Systeme, die E-Mails für eine Domain versenden dürfen. Für EuroVDC Corporate Email lautet der TXT-Wert v=spf1 mx ip4:45.84.90.12 -all. Veröffentlichen Sie nicht mehrere SPF-Datensätze. Wenn zusätzliche legitime Versender wie Newsletter- oder CRM-Dienste genutzt werden, müssen deren Mechanismen fachgerecht in denselben SPF-Eintrag integriert werden.

DKIM

DKIM versieht ausgehende Nachrichten mit einer kryptografischen Signatur. Der öffentliche Schlüssel wird unter dkim._domainkey veröffentlicht. Kopieren Sie den vollständigen Wert aus dem EuroVDC-Kundenbereich. Entfernte Zeichen, zusätzliche Anführungszeichen oder ein vom DNS-Anbieter automatisch angehängter Domainname können die Validierung verhindern.

DMARC

DMARC verbindet die Ergebnisse von SPF und DKIM mit der sichtbaren Absenderdomain. Der Datensatz liegt unter _dmarc. Eine häufig verwendete EuroVDC-Richtlinie ist v=DMARC1; p=reject; adkim=r; aspf=r; pct=100. p=reject weist Empfänger an, nicht authentifizierte Nachrichten abzulehnen. Prüfen Sie deshalb vor Aktivierung, ob alle berechtigten Versandsysteme korrekt signieren oder durch SPF abgedeckt sind.

Vollständige Corporate-DNS-Konfiguration

TypHostZiel oder Wert
CNAMEmailsecuremail.eurovdc.eu
MX@securemail.eurovdc.eu, Priorität 10
TXT@v=spf1 mx ip4:45.84.90.12 -all
TXTdkim._domainkeyIndividueller DKIM-Schlüssel
TXT_dmarcv=DMARC1; p=reject; adkim=r; aspf=r; pct=100
CNAMEautodiscoversecuremail.eurovdc.eu
CNAMEautoconfigsecuremail.eurovdc.eu

Zustellbarkeit verbessern

  • Versenden Sie nur an Empfänger, die Ihre Nachrichten erwarten.
  • Entfernen Sie dauerhaft unzustellbare Adressen und behandeln Sie Abmeldungen sofort.
  • Verwenden Sie konsistente Absendernamen und keine irreführenden Betreffzeilen.
  • Vermeiden Sie plötzliche große Versandspitzen bei neuen Domains.
  • Prüfen Sie vollständige Bounce-Antworten, statt nur den sichtbaren Text des Mailprogramms.
  • Untersuchen Sie bei Ablehnungen auch mögliche Blacklist-Einträge.

Schnellcheckliste

  • MX-Ziel und Priorität 10 prüfen.
  • Nur einen SPF-Eintrag veröffentlichen.
  • DKIM an dkim._domainkey vollständig eintragen.
  • DMARC an _dmarc veröffentlichen.
  • DNS-Assistent im Kundenbereich verwenden.
  • Nach Änderungen DNS-TTL abwarten und erneut testen.
  • Email Setup Card bereithalten.

Produkt- und Supporthinweis

Diese Corporate-DNS-Werte gehören zur Mailcow-Plattform securemail.eurovdc.eu. Bei Hosting-E-Mail mit mail.yourdomain.com oder einem Server-Hostnamen können die DKIM- und DNS-Werte abweichen; prüfen Sie DirectAdmin auf Port 2222. EuroVDC hostet in Sofia in der EU. Unterstützung erhalten Sie über support@eurovdc.eu.

Diagnose mit einer klaren Entscheidungskette

Beginnen Sie mit einem Webmail-Test unter https://mail.YOURDOMAIN.com/user. Funktionieren Anmeldung, Versand und Empfang dort, sind Postfach und Server grundsätzlich erreichbar; untersuchen Sie dann den lokalen Client, gespeicherte Kennwörter, Firewall, VPN oder Netzwerk. Scheitert Webmail ebenfalls, prüfen Sie Kontostatus, Quota und Passwort, bevor Sie Programme neu installieren. Tritt der Fehler nur bei einem Empfänger auf, sichern Sie die vollständige SMTP-Antwort: Statuscodes wie 4xx beschreiben meist einen vorübergehenden Zustand, 5xx eine dauerhafte Ablehnung.

Header und Authentifizierung richtig lesen

Öffnen Sie bei einer zugestellten Testnachricht den vollständigen Nachrichtenquelltext. Suchen Sie nach Authentication-Results, Received, Return-Path und der sichtbaren From-Domain. SPF bewertet den sendenden Server für die Envelope-Domain, DKIM prüft die kryptografische Signatur, und DMARC verlangt ein passendes Ergebnis mit Alignment zur sichtbaren Absenderdomain. Ein einzelnes „pass“ erklärt daher nicht immer das Gesamtergebnis.

Für Corporate Email lautet SPF v=spf1 mx ip4:45.84.90.12 -all; es darf nur einen SPF-TXT-Datensatz geben. Der individuelle DKIM-Schlüssel gehört an dkim._domainkey. DMARC liegt an _dmarc und wird häufig als v=DMARC1; p=reject; adkim=r; aspf=r; pct=100 eingesetzt. Veröffentlichen Sie eine strenge Richtlinie erst, wenn Newsletter, CRM, Website und weitere legitime Versender erfasst sind.

Filter im passenden Produkt verwalten

Corporate Email und Hosting-E-Mail besitzen unterschiedliche Oberflächen. Bei Hosting-E-Mail öffnen Sie DirectAdmin über den Server-Hostnamen mit :2222. Unter E-mail Manager → SpamAssassin Setup konfigurieren Sie Empfindlichkeit, Spam-Behandlung und erlaubte oder blockierte Absender; unter E-mail Accounts → Configure Email Client stehen die Verbindungswerte. Ändern Sie jeweils nur eine Einstellung und senden Sie danach eine neue Testnachricht. So bleibt erkennbar, welche Maßnahme wirksam war.

Beweise sichern und Datenschutz wahren

Für eine belastbare Analyse speichern Sie die Originalnachricht als EML oder kopieren die vollständigen Header. Ein Screenshot der sichtbaren Absenderzeile reicht nicht, weil diese leicht gefälscht werden kann. Dokumentieren Sie Absender, Empfänger, UTC-Zeit, Message-ID und die ungekürzte Ablehnung. Entfernen Sie vertrauliche Inhalte nur aus der Nachricht, nicht aus den technischen Headern. Übermitteln Sie niemals Kennwörter oder aktive Sitzungslinks.

Nach Änderungen kontrolliert nachtesten

  1. Warten Sie bei DNS-Änderungen mindestens den veröffentlichten TTL ab.
  2. Senden Sie neue, eindeutig benannte Testnachrichten an mehrere unabhängige Anbieter.
  3. Vergleichen Sie Header und SMTP-Bounces mit dem Ausgangszustand.
  4. Überwachen Sie Beschwerden, Bounces und unbekannte Versandspitzen.
  5. Dokumentieren Sie Ausnahmen mit Eigentümer und Ablaufdatum.

Verbindungs- und DNS-Werte finden Sie unter Connection Settings + DNS-Assistent, die PDF-Hilfe unter Hilfsdateien. EuroVDC-Systeme werden in Sofia in der EU betrieben. Senden Sie bei Bedarf die gesicherten technischen Daten an support@eurovdc.eu.

In sozialen Medien teilen

SPF, DKIM, DMARC und E-Mail-Zustellbarkeit