8 Min. Lesezeit Read this article in English

SPF, DKIM, DMARC: Setup für Cold-E-Mails

Die kurze Antwort

SPF (RFC 7208) legt fest, welche Server für Ihre Domain senden dürfen. DKIM (RFC 6376) signiert jede Nachricht mit einem Schlüssel, der im DNS veröffentlicht ist. DMARC (RFC 7489) besteht nur, wenn SPF oder DKIM besteht und diese Domain zu Ihrer From-Adresse passt. Senden Sie über Google Workspace und Brevo, braucht jeder Dienst einen eigenen DKIM-Schlüssel, und beide müssen in einen einzigen SPF-Eintrag passen. Danach veröffentlichen Sie DMARC mit p=none.

In diesem Artikel

SPF, DKIM, DMARC: Was prüft welcher Eintrag eigentlich?

SPF, DKIM und DMARC werden oft wie ein einziges Häkchen behandelt. Tatsächlich sind es drei getrennte Prüfungen, und jede schaut auf einen anderen Teil der Nachricht. SPF prüft den Envelope-Absender, also die MAIL-FROM-Adresse, die der empfangende Server während der SMTP-Verbindung sieht. Die From-Zeile, die Ihr Empfänger liest, interessiert SPF nicht. DKIM prüft eine kryptografische Signatur im Header der Nachricht gegen einen öffentlichen Schlüssel, der unter einem Selektor veröffentlicht ist. DMARC ist als einziges der drei Verfahren an die sichtbare From-Domain gebunden und sagt dem empfangenden Server, was er tun soll, wenn diese Verbindung fehlt.

  • SPF, RFC 7208: ein TXT-Eintrag auf der Root-Domain, der mit v=spf1 beginnt. Er besteht, wenn die verbindende IP darin aufgeführt ist. Erlaubt sind höchstens 10 DNS-Lookups.
  • DKIM, RFC 6376: ein TXT-Eintrag unter selector._domainkey.ihredomain. Er besteht, wenn sich die Signatur verifizieren lässt, die signierten Header und der Body also unterwegs nicht verändert wurden.
  • DMARC, RFC 7489: ein TXT-Eintrag unter _dmarc.ihredomain. Er besteht, wenn SPF oder DKIM besteht und diese Domain mit der From-Domain übereinstimmt (Alignment).
  • Reporting: Über das rua-Tag von DMARC gehen aggregierte XML-Reports an eine Adresse Ihrer Wahl. SPF und DKIM haben kein eigenes Reporting.

Was nicht funktioniert: sich allein auf SPF zu verlassen. Bei einer Weiterleitung ändert sich die verbindende IP, SPF schlägt fehl, während eine DKIM-Signatur die Weiterleitung in der Regel übersteht.

Wie greifen SPF, DKIM und DMARC bei einer Prüfung ineinander?

Der empfangende Server führt zuerst SPF und DKIM aus und übergibt dann beide Ergebnisse an DMARC. Beim Relaxed Alignment, dem Standard (aspf=r und adkim=r), muss die authentifizierte Domain nur dieselbe Organisationsdomain wie die From-Adresse haben. Lautet From anna@example.com, ist eine DKIM-Signatur mit d=mail.example.com aligned. Eine Signatur mit d=brevo-owned-domain.com besteht zwar DKIM, fällt aber beim Alignment durch und bringt für DMARC deshalb gar nichts. Genau das überrascht Versender, die eine Drittplattform nutzen, am häufigsten: Jede Prüfung im Header zeigt "pass", und trotzdem schlägt DMARC fehl. Strict Alignment (adkim=s) verlangt eine exakt gleiche Domain, was sich für eine Cold-Outreach-Domain selten lohnt. Praktisch gilt: Mindestens eines der beiden Verfahren muss unter Ihrer eigenen Domain bestehen. DKIM ist dafür der bessere Kandidat, weil es Weiterleitungen übersteht und nicht von der Bounce-Adresse der Plattform abhängt. Alle drei Ergebnisse sehen Sie im Header Authentication-Results einer Testnachricht, notiert als spf=, dkim= und dmarc=.

SPF, DKIM und DMARC in Google Workspace: Warum gelten Googles Einträge nicht für Brevo?

Google Workspace authentifiziert nur Mails, die Googles Server verlassen. Der SPF-Include lautet include:_spf.google.com. Den DKIM-Schlüssel erzeugen Sie in der Admin-Konsole unter Apps, Google Workspace, Gmail, E-Mail authentifizieren, mit google als Standard-Selektor und 2048 Bit als empfohlener Schlüssellänge. Nach dem Veröffentlichen des Eintrags kann es laut Google bis zu 48 Stunden dauern, bis das DNS aktualisiert ist, bevor Sie auf Authentifizierung starten klicken. Nichts davon deckt Mails ab, die Brevo für Ihre Domain versendet. Brevo signiert mit einem eigenen Schlüssel unter einem eigenen Selektor, Sie haben also zwei DKIM-Einträge nebeneinander, und das ist in Ordnung, weil sich Selektoren nicht in die Quere kommen. Bei SPF ist das anders. Eine Domain darf nur einen einzigen v=spf1-Eintrag veröffentlichen, also müssen Googles Include und der Include, den Brevo in der Domain-Authentifizierung anzeigt, in dieselbe Zeile. Zwei getrennte SPF-Einträge führen zu einem permerror, der nicht als bestanden gilt. Den Google-Eintrag und die Aufteilung langer Schlüssel in 255-Zeichen-Strings beschreiben wir in G Suite DKIM: Google-Eintrag und Brevo-Setup.

SPF, DKIM und DMARC einrichten: Schritt für Schritt

Die Reihenfolge ist entscheidend. DMARC wertet die beiden anderen aus, deshalb veröffentlichen Sie es zuletzt. Beginnen Sie mit einem Eintrag, der nur Reports sammelt, und verschärfen Sie ihn erst, wenn die Reports sauber sind.

  1. Erfassen Sie jeden Dienst, der im Namen Ihrer Domain sendet: Google Workspace, Brevo, Ihr CRM, Ihr Rechnungstool. Jeder braucht entweder einen SPF-Eintrag oder einen eigenen DKIM-Schlüssel.
  2. Veröffentlichen Sie einen einzigen SPF-TXT-Eintrag auf der Root-Domain, etwa v=spf1 include:_spf.google.com plus den Brevo-Include, mit ~all am Ende. Zählen Sie die Lookups und bleiben Sie bei 10 oder weniger.
  3. Erzeugen Sie die DKIM-Schlüssel in jedem Dienst und veröffentlichen Sie sie als TXT (oder als CNAME, wenn der Anbieter das verlangt) unter selector._domainkey. Klicken Sie anschließend in jedem Dienst auf Verifizieren.
  4. Veröffentlichen Sie DMARC unter _dmarc mit v=DMARC1; p=none; rua=mailto:ihre-report-adresse. Die Policy p=none bittet die Empfänger, bei Fehlern nichts zu unternehmen. Sie sammelt nur Daten.
  5. Senden Sie eine Testmail an eine Gmail-Adresse, öffnen Sie Original anzeigen und prüfen Sie, dass SPF, DKIM und DMARC jeweils PASS zeigen.
  6. Lesen Sie die aggregierten Reports mindestens einige Wochen lang, bevor Sie auf p=quarantine wechseln.

Im DNS von GoDaddy hängt das Feld Host Ihre Domain automatisch an. Tragen Sie den vollständigen Namen ein, entsteht selector._domainkey.example.com.example.com, wie in GoDaddy DKIM einrichten für Brevo-Versender beschrieben.

Warum schlagen SPF, DKIM oder DMARC trotz Einrichtung fehl?

Die meisten Fehler entstehen durch DNS-Fehler oder nicht alignte Domains, nicht durch die Protokolle selbst. Diese sehen wir am häufigsten, jeweils mit Ursache:

  • SPF permerror: zwei v=spf1-Einträge auf derselben Domain oder mehr als 10 Mechanismen mit DNS-Abfrage (include, a, mx, redirect, exists), rekursiv gezählt.
  • DKIM Body-Hash-Mismatch: Etwas hat die Nachricht nach dem Signieren verändert, etwa eine Fußzeile von einem Gateway oder einer Mailingliste.
  • DKIM-Schlüssel nicht gefunden: Der Selektor ist falsch, das DNS-Panel hat den Hostnamen verdoppelt, oder der Eintrag ist noch nicht propagiert.
  • Abgeschnittener 2048-Bit-Schlüssel: Ein TXT-String ist auf 255 Zeichen begrenzt, und manche Panels kürzen den Schlüssel, statt ihn auf mehrere Strings in Anführungszeichen aufzuteilen.
  • DMARC fail trotz zweimal pass: SPF und DKIM haben unter der Domain der Plattform bestanden, nicht unter Ihrer, also ist keines von beiden mit From aligned.
  • DMARC fehlt ganz: Gmail und Yahoo verlangen es seit Februar 2024 von allen, die 5.000 oder mehr Nachrichten pro Tag an ihre Nutzer senden.

Jeden Eintrag können Sie mit dig TXT plus Hostname (_dmarc.example.com oder selector._domainkey.example.com) prüfen, bevor Sie die Ursache im Inhalt suchen.

Mit welcher DMARC-Policy sollte eine Cold-Outreach-Domain starten?

Starten Sie mit p=none. Das ist das Minimum, das Googles Richtlinien für Bulk-Sender akzeptieren, und es bittet die Empfänger, bei fehlgeschlagenen Mails nichts zu unternehmen. Ein vergessenes Tool, das im Namen Ihrer Domain sendet, taucht so in den Reports auf, statt in Quarantäne zu landen. Sobald die aggregierten Reports nur noch Quellen zeigen, die Sie kennen, und alle aligned sind, wechseln Sie auf p=quarantine. Wollen Sie schrittweise verschärfen, nutzen Sie das pct-Tag, etwa pct=25, womit die Policy für ein Viertel der fehlgeschlagenen Mails gilt. p=reject ist der Endzustand. Was nicht funktioniert: direkt auf reject zu springen, solange Sie die Absender Ihrer Domain nicht erfasst haben. Kalendereinladungen, Rechnungen oder ein vergessenes Formular können dann still und leise nicht mehr ankommen. Bedenken Sie außerdem, dass DMARC Ihnen das Warm-up nicht abnimmt. Eine neue Domain mit korrekten Einträgen hat trotzdem noch keine Versandhistorie, und Empfänger bewerten Volumen und Beschwerderate separat. Gmails veröffentlichte Schwelle für die Spam-Rate liegt bei 0,3 %. Planen Sie die Volumensteigerung parallel zur DNS-Arbeit, wie in E-Mail Warm-up: Tagesvolumen und DNS-Setup beschrieben.

Wie nutzt EmailFlow OS Ihre SPF-, DKIM- und DMARC-Einträge?

EmailFlow OS versendet nicht über eine gemeinsame Plattformadresse. Sie nehmen ein Video auf und laden es in EmailFlow OS hoch, verbinden Ihr eigenes Brevo-Konto und Ihre Versanddomain und importieren Ihre Prospect-Liste in EmailFlow OS. EmailFlow OS erstellt dann aus dieser einen Aufnahme für jeden Empfänger eine eigene personalisierte Version, nicht nur pro Unternehmen, und versendet jede davon aus Ihrem Postfach über Ihr Brevo-Konto unter Ihrer Domain. Deshalb liegt es bei Ihnen, die oben beschriebenen Einträge korrekt zu setzen. Der DKIM-Schlüssel, den Brevo für Ihre Domain verifiziert, und die DMARC-Policy unter _dmarc.ihredomain sind genau das, was empfangende Server bei jeder personalisierten Nachricht auswerten. Eine gemeinsame Absenderdomain würde Ihre Mails unter die Reputation anderer stellen. Mit diesem Setup bleiben Reputation, Reports und DNS unter Ihrer Kontrolle. Was ein empfangender Server mit jeder einzelnen Nachricht macht, entscheidet er weiterhin selbst, anhand von Authentifizierung, Versandhistorie und Beschwerden. Wie sich das Video pro Empfänger in eine vollständige Sequenz einfügt, lesen Sie in Cold Outreach mit einem personalisierten Video.

Häufige Fragen

Brauche ich wirklich alle drei: SPF, DKIM und DMARC?
Für Massenversand an Gmail und Yahoo ja. Seit Februar 2024 müssen Versender von 5.000 oder mehr Nachrichten pro Tag SPF, DKIM und DMARC (mindestens p=none) mit Alignment veröffentlichen. Unterhalb dieses Volumens ist SPF oder DKIM das Minimum, aber nur DKIM plus DMARC bindet die Authentifizierung an Ihre sichtbare From-Domain.
Darf eine Domain zwei SPF-Einträge haben?
Nein. RFC 7208 erlaubt genau einen v=spf1-Eintrag pro Domain. Zwei Einträge erzeugen einen permerror, den Empfänger als Fehlschlag werten. Um Google Workspace und Brevo zu kombinieren, schreiben Sie beide include-Mechanismen in einen Eintrag und halten die Summe bei 10 DNS-Lookups oder weniger.
Was bedeutet DKIM-Alignment?
Alignment heißt, dass die d=-Domain in der DKIM-Signatur zur From-Domain passt. Im Relaxed-Modus (adkim=r) ist eine Subdomain wie mail.example.com mit example.com aligned. Im Strict-Modus (adkim=s) muss sie exakt übereinstimmen. Eine gültige, aber nicht alignte Signatur zählt für DMARC nicht.
Wie lange dauert es, bis DKIM im DNS verifiziert ist?
Meist einige Minuten bis wenige Stunden, abhängig von der TTL des Eintrags. Laut Google können Änderungen bis zu 48 Stunden dauern, bevor sich die DKIM-Authentifizierung in Workspace aktivieren lässt. Schlägt die Verifizierung danach fehl, prüfen Sie auf einen verdoppelten Hostnamen oder einen abgeschnittenen 2048-Bit-Schlüssel.

Teilen

LinkedIn X

Weiterlesen

Alle Artikel