7 Min. Lesezeit Read this article in English
Google Workspace DNS-Einträge: MX, SPF, DKIM
Die kurze Antwort
Google Workspace braucht fünf Arten von DNS-Einträgen: einen TXT-Eintrag zur Verifizierung, einen MX-Eintrag (smtp.google.com, Priorität 1), genau einen SPF-TXT-Eintrag mit include:_spf.google.com, einen DKIM-TXT-Eintrag unter google._domainkey, den Sie in der Admin-Konsole erzeugen, und einen DMARC-TXT-Eintrag unter _dmarc. Versenden Sie zusätzlich über Brevo, wie es EmailFlow OS tut, kommen die DKIM-Einträge von Brevo hinzu, und SPF bleibt ein einziger kombinierter Eintrag.
In diesem Artikel
- Welche Google Workspace DNS-Einträge braucht eine Domain wirklich?
- Welche Google Workspace DNS-Einträge sind für den E-Mail-Versand nötig?
- Wie lauten die MX-Einträge für Google Workspace?
- Wie trägt man Google Workspace DNS-Einträge bei GoDaddy ein?
- Gelten die Google Workspace DNS-Einträge auch für den Versand über Brevo?
- Warum scheitern Google Workspace DNS-Einträge, obwohl sie richtig aussehen?
- Häufige Fragen
Welche Google Workspace DNS-Einträge braucht eine Domain wirklich?
Eine Google-Workspace-Domain braucht nur wenige, klar definierte Einträge. Jeder davon erfüllt eine eigene Aufgabe, und wer sie verwechselt, verursacht die meisten Fehler bei der Einrichtung. Die Verifizierung weist gegenüber Google nach, dass Ihnen die Domain gehört. Der MX-Eintrag sagt anderen Servern, wohin sie E-Mails für Sie zustellen sollen. SPF, DKIM und DMARC betreffen dagegen die E-Mails, die Sie selbst versenden. Wenn Sie von der Domain Kaltakquise-Mails verschicken wollen, ist keiner der Einträge in dieser Tabelle optional. Die Gmail-Regeln für Massenversender, die ab 5.000 Nachrichten pro Tag an Gmail-Adressen greifen, verlangen SPF, DKIM und einen DMARC-Eintrag mit mindestens p=none, und Google erwartet eine Authentifizierung auch von kleineren Absendern.
| Eintrag | Typ | Host / Name | Wert (Beispiel) |
|---|---|---|---|
| Domain-Verifizierung | TXT | @ | google-site-verification=… (Zeichenfolge aus der Admin-Konsole) |
| Eingehende E-Mails | MX | @ | smtp.google.com, Priorität 1 |
| SPF | TXT | @ | v=spf1 include:_spf.google.com ~all |
| DKIM | TXT | google._domainkey | v=DKIM1; k=rsa; p=… (in der Admin-Konsole erzeugt) |
| DMARC | TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.de |
Laut Google kann es bis zu 48 Stunden dauern, bis DNS-Änderungen überall sichtbar sind. In den meisten Fällen greifen sie aber schon innerhalb der TTL des jeweiligen Eintrags.
Welche Google Workspace DNS-Einträge sind für den E-Mail-Versand nötig?
Für den Versand zählen SPF, DKIM und DMARC. Der MX-Eintrag regelt nur den Empfang. SPF (RFC 7208) listet die Server auf, die im Namen Ihrer Domain senden dürfen. DKIM (RFC 6376) fügt eine kryptografische Signatur hinzu, die empfangende Server mit einem öffentlichen Schlüssel im DNS abgleichen. DMARC (RFC 7489) legt fest, was Empfänger tun sollen, wenn die From-Domain einer Nachricht nicht zu einem bestandenen SPF- oder DKIM-Ergebnis passt. Richten Sie die Einträge in dieser Reihenfolge ein:
- SPF: Veröffentlichen Sie genau einen TXT-Eintrag auf der Root-Domain, der mit v=spf1 beginnt und _spf.google.com einbindet. Gibt es zwei SPF-Einträge, ist das Ergebnis ein permerror, und SPF schlägt fehl.
- DKIM: Gehen Sie in der Admin-Konsole zu Apps > Google Workspace > Gmail > E-Mail authentifizieren, erzeugen Sie einen 2048-Bit-Schlüssel und veröffentlichen Sie ihn als TXT-Eintrag unter google._domainkey.
- DKIM aktivieren: Sobald der Eintrag auflösbar ist, kehren Sie zur selben Seite zurück und klicken auf Authentifizierung starten. Vorher signiert Gmail nicht mit Ihrem Schlüssel.
- DMARC: Veröffentlichen Sie v=DMARC1; p=none mit einer rua-Adresse, damit Sie Sammelberichte erhalten, bevor Sie die Richtlinie verschärfen.
- Bleiben Sie unter dem SPF-Limit von 10 DNS-Lookups. Jedes include zählt, ebenso alle darin verschachtelten includes.
Ein DKIM-Schlüssel mit 2048 Bit ist länger als die Grenze von 255 Zeichen für eine einzelne TXT-Zeichenfolge. Manche DNS-Anbieter teilen den Wert automatisch auf, andere nicht. Wie das Aufteilen funktioniert, beschreibt unser Beitrag G Suite DKIM für Google Workspace und Brevo ausführlich.
Wie lauten die MX-Einträge für Google Workspace?
Google-Workspace-Domains, die ab 2023 eingerichtet wurden, nutzen einen einzigen MX-Eintrag: smtp.google.com mit Priorität 1. Ältere Domains haben oft noch den bisherigen Satz aus fünf Einträgen, den Google weiterhin unterstützt. Sie können den einen oder den anderen Satz behalten, aber mischen Sie sie nicht und lassen Sie keine Einträge stehen, die auf Ihren alten Anbieter zeigen. Gibt es mehrere MX-Einträge, versuchen sendende Server zuerst den mit der niedrigsten Prioritätszahl. Ein vergessener MX-Eintrag beim früheren Anbieter verteilt Ihre eingehenden E-Mails deshalb auf zwei Systeme.
| Konfiguration | MX-Host | Priorität |
|---|---|---|
| Aktuell (ein Eintrag) | smtp.google.com | 1 |
| Alt | ASPMX.L.GOOGLE.COM | 1 |
| Alt | ALT1.ASPMX.L.GOOGLE.COM | 5 |
| Alt | ALT2.ASPMX.L.GOOGLE.COM | 5 |
| Alt | ALT3.ASPMX.L.GOOGLE.COM | 10 |
| Alt | ALT4.ASPMX.L.GOOGLE.COM | 10 |
Der MX-Eintrag hat keinen Einfluss auf die Authentifizierung ausgehender E-Mails, für die Kaltakquise ist er trotzdem wichtig. Antworten auf Ihre Nachrichten gehen an die Adresse im From- oder Reply-To-Feld. Stimmt der MX-Eintrag nicht, kommen diese Antworten als Bounce zurück oder landen in einem Postfach, das Sie nie prüfen. Führen Sie dig MX ihredomain.de aus und prüfen Sie, dass nur Google-Hosts zurückkommen.
Wie trägt man Google Workspace DNS-Einträge bei GoDaddy ein?
Bei GoDaddy pflegen Sie die Einträge für Google Workspace unter Meine Produkte > Domains > DNS. Für einige Registrare, darunter GoDaddy, bietet die Admin-Konsole an, Verifizierung und MX automatisch einzurichten. Das ist in Ordnung, kontrollieren Sie aber das Ergebnis. Wenn Sie die Einträge von Hand anlegen, gehen Sie so vor:
- Prüfen Sie zuerst die Nameserver. Zeigen sie auf einen anderen DNS-Anbieter, haben Änderungen bei GoDaddy keine Wirkung. Nehmen Sie die Änderungen dort vor, wohin die Nameserver zeigen.
- Löschen Sie die Standard-MX-Einträge von GoDaddy, die meist auf secureserver.net zeigen, bevor Sie smtp.google.com mit Priorität 1 hinzufügen.
- Tragen Sie für die Root-Domain @ ins Feld Host ein. GoDaddy hängt den Domainnamen selbst an, aus google._domainkey.ihredomain.de wird sonst google._domainkey.ihredomain.de.ihredomain.de.
- Bearbeiten Sie einen vorhandenen SPF-TXT-Eintrag, statt einen zweiten Eintrag anzulegen, der mit v=spf1 beginnt.
- Fügen Sie den DKIM-Wert vollständig ein. Lehnt GoDaddy ihn ab oder kürzt ihn, prüfen Sie ihn mit dig TXT google._domainkey.ihredomain.de, bevor Sie auf Authentifizierung starten klicken.
Das Problem mit dem doppelten Hostnamen bei GoDaddy betrifft auch die DKIM-Einträge von Brevo. Wie Sie den Selector prüfen, zeigt unsere Anleitung zur GoDaddy-DKIM-Einrichtung für Brevo-Absender.
Gelten die Google Workspace DNS-Einträge auch für den Versand über Brevo?
Nein. Der Google-Schlüssel unter google._domainkey signiert nur E-Mails, die Googles Server verlassen. EmailFlow OS funktioniert so: Sie nehmen ein einziges Video auf und laden es hoch, verbinden Ihr eigenes Brevo-Konto und Ihre Versanddomain und importieren Ihre Kontaktliste in EmailFlow OS. EmailFlow OS erstellt dann aus dieser einen Aufnahme für jeden Empfänger eine eigene personalisierte Version und versendet sie über Ihr Brevo-Konto von Ihrer Domain. Der sendende Server ist also Brevo, nicht Google. Deshalb braucht die Domain neben den Google-Einträgen auch die DKIM-Einträge von Brevo, und zwar genau so, wie Brevo sie in den Einstellungen zur Domain-Authentifizierung anzeigt. Beide bestehen problemlos nebeneinander, weil jeder einen anderen Selector nutzt.
Beim SPF passieren die meisten Fehler. Fassen Sie alles in einem einzigen Eintrag zusammen, nicht in einem pro Anbieter. Jedes include verbraucht Lookups vom Limit von 10. DMARC-Alignment ist erfüllt, wenn entweder SPF oder DKIM zur From-Domain passt. Erst ein Brevo-DKIM-Schlüssel, der auf Ihrer eigenen Domain veröffentlicht ist, sorgt also dafür, dass die über Brevo versendeten E-Mails aligned sind. Weil Domain und Brevo-Konto Ihnen gehören, bleiben die Einträge in Ihrem DNS und unter Ihrer Kontrolle. Wie Alignment im Detail funktioniert, erklärt unser Beitrag DKIM, DMARC und SPF für Cold-E-Mail-Absender.
Warum scheitern Google Workspace DNS-Einträge, obwohl sie richtig aussehen?
Die meisten Fehler gehen auf eine Handvoll Ursachen zurück, die Sie mit dig finden oder mit Original anzeigen in Gmail, das für eine empfangene Nachricht die Ergebnisse von SPF, DKIM und DMARC ausgibt:
- Zwei SPF-Einträge auf der Root-Domain: SPF liefert permerror, und Empfänger werten das als Fehlschlag.
- Mehr als 10 DNS-Lookups im SPF: derselbe permerror, oft ausgelöst durch ein eigenes include pro Tool.
- Ein DKIM-Schlüssel, der veröffentlicht, aber nie aktiviert wurde: Der Eintrag existiert, doch Gmail signiert erst, wenn Sie auf Authentifizierung starten klicken.
- Ein abgeschnittener DKIM-Schlüssel: Der DNS-Anbieter hat den Wert nach 255 Zeichen gekappt, deshalb passt der öffentliche Schlüssel nicht.
- Ein DMARC-Eintrag am falschen Host: Er muss unter _dmarc stehen. Ein Eintrag auf der Root-Domain wird ignoriert.
- Eine veraltete TTL: Sie haben einen Eintrag geändert, aber Resolver liefern bis zum Ablauf der TTL noch den alten Wert aus.
Korrekte Einträge sind eine Voraussetzung. Wo Ihre E-Mails landen, entscheiden sie nicht, denn das entscheidet der empfangende Server. Eine brandneue Domain braucht zusätzlich eine schrittweise Steigerung des Versandvolumens. Den passenden Zeitplan finden Sie in unserem Beitrag E-Mail-Warm-up: Tagesvolumen und DNS-Einrichtung.
Häufige Fragen
- Wie lautet der MX-Eintrag für Google Workspace?
- Für Domains, die ab 2023 eingerichtet wurden, ist es ein einziger MX-Eintrag: smtp.google.com mit Priorität 1. Ältere Domains nutzen eventuell noch den alten Satz aus fünf Einträgen, mit ASPMX.L.GOOGLE.COM auf Priorität 1, zwei ALT-Hosts auf 5 und zwei auf 10. Google unterstützt beide Varianten, verwenden Sie aber nur einen Satz und entfernen Sie alle MX-Einträge, die auf Ihren früheren Anbieter zeigen.
- Wie lautet der SPF-Eintrag für Google Workspace?
- Er lautet v=spf1 include:_spf.google.com ~all und wird als ein einziger TXT-Eintrag auf der Root-Domain veröffentlicht. Versenden Sie zusätzlich über Brevo oder einen anderen Dienst, ergänzen Sie dessen include im selben Eintrag. RFC 7208 erlaubt nur einen SPF-Eintrag pro Domain und höchstens 10 DNS-Lookups.
- Wie lange dauert es, bis Google Workspace DNS-Einträge greifen?
- Laut Google kann die Verbreitung bis zu 48 Stunden dauern, meist greifen Änderungen aber innerhalb der TTL des Eintrags, die oft 1 Stunde beträgt. Bei DKIM kommt ein Schritt hinzu: Sobald der Eintrag unter google._domainkey auflösbar ist, müssen Sie in der Admin-Konsole auf Authentifizierung starten klicken, bevor Gmail Ihre E-Mails signiert.
- Brauche ich DMARC für Google Workspace?
- Ja, wenn Sie in größerem Umfang versenden. Die Gmail-Regeln für Massenversender verlangen von Absendern, die 5.000 oder mehr Nachrichten pro Tag an Gmail-Adressen schicken, einen DMARC-Eintrag mit mindestens p=none. Veröffentlichen Sie ihn als TXT-Eintrag unter _dmarc.ihredomain.de mit einer rua-Adresse, damit Sie Sammelberichte erhalten.