Inhalt
- 1. SPF: Wer darf für Ihre Domain senden?
- 2. DKIM: die digitale Unterschrift
- 3. DMARC: die Regel für den Ernstfall
- 4. Warum das heute wichtiger ist als früher
- 5. So gehen Sie vor
- 6. Ein typisches Szenario
- 7. So richten Sie die drei Verfahren ein
- 8. Aufwand realistisch einschätzen
- 9. Häufige Fehler bei der Einrichtung
- 10. Kurz zusammengefasst
- 11. Fazit
Wenn wichtige E-Mails im Spam landen, bleibt das oft lange unbemerkt: Kunden warten auf Bestellbestätigungen, Rechnungen werden übersehen, Anfragen gehen verloren. Häufige Ursache sind fehlende oder fehlerhafte Absender-Einstellungen. Drei Verfahren sorgen dafür, dass empfangende Server Ihre Mails als echt erkennen.
SPF: Wer darf für Ihre Domain senden?
Mit SPF legen Sie in den DNS-Einstellungen Ihrer Domain fest, welche Server E-Mails in Ihrem Namen verschicken dürfen, zum Beispiel Ihr E-Mail-Anbieter, Ihr Shopsystem und Ihr Newsletter-Dienst. Fehlt ein Dienst in der Liste, wirken seine Mails verdächtig.
DKIM: die digitale Unterschrift
DKIM versieht jede ausgehende E-Mail mit einer Signatur. Der Empfänger prüft sie mit einem öffentlichen Schlüssel, der in Ihrer Domain hinterlegt ist. So lässt sich erkennen, ob die Mail tatsächlich von Ihnen stammt und unterwegs nicht verändert wurde.
DMARC: die Regel für den Ernstfall
DMARC baut auf SPF und DKIM auf und sagt empfangenden Servern, was mit Mails passieren soll, die die Prüfung nicht bestehen: nur beobachten, in den Spam verschieben oder ablehnen. Zusätzlich erhalten Sie Berichte darüber, wer in Ihrem Namen sendet. Damit erkennen Sie auch Versuche, Ihre Domain für Phishing zu missbrauchen.
Warum das heute wichtiger ist als früher
Große E-Mail-Anbieter wie Google und Yahoo verlangen seit 2024 von Absendern größerer Mengen ausdrücklich SPF, DKIM und DMARC. Auch bei kleineren Mengen verbessern die Einstellungen die Zustellung spürbar. Für Onlinehändler, die viele automatische Mails verschicken, sind sie praktisch Pflicht.
So gehen Sie vor
- Alle Dienste auflisten, die in Ihrem Namen E-Mails senden.
- SPF-Eintrag mit allen Diensten anlegen oder korrigieren.
- DKIM bei jedem Dienst aktivieren und die Schlüssel in der Domain hinterlegen.
- DMARC zunächst im Beobachtungsmodus starten und Berichte auswerten.
- Nach einigen Wochen schrittweise auf eine strengere Regel umstellen.
Ein typisches Szenario
Ein häufiges Beispiel: Ein Unternehmen verschickt Angebote und Rechnungen per E-Mail, aber immer mehr Kunden finden sie im Spam-Ordner. Gleichzeitig erhalten Kunden gefälschte E-Mails, die scheinbar von der Firmenadresse stammen. Eine Prüfung zeigt: SPF ist unvollständig, DKIM nicht eingerichtet und DMARC fehlt ganz. Nach der Einrichtung kommen die echten E-Mails zuverlässig an, und gefälschte Nachrichten werden von den Empfängern abgewiesen. Die DMARC-Berichte zeigen außerdem, welche Dienste im Namen der Domain senden.
So richten Sie die drei Verfahren ein
- Alle Dienste erfassen, die E-Mails für Ihre Domain versenden.
- SPF-Eintrag mit allen berechtigten Absendern anlegen.
- DKIM für jeden Dienst aktivieren und Schlüssel im DNS eintragen.
- DMARC zunächst im Beobachtungsmodus (p=none) mit Berichtsadresse starten.
- Berichte einige Wochen auswerten und fehlende Absender ergänzen.
- Schrittweise auf quarantine und schließlich reject umstellen.
Aufwand realistisch einschätzen
Die Einträge selbst sind schnell gesetzt. Zeit braucht die Bestandsaufnahme, weil oft vergessene Dienste im Namen der Domain senden, etwa Newsletter-Werkzeuge, Shopsysteme oder Kopierer mit Mailversand. Die Umstellung auf eine strenge DMARC-Richtlinie sollte deshalb über einige Wochen begleitet werden. Seit Google, Yahoo und Microsoft die Anforderungen an Absender verschärft haben, ist eine saubere Einrichtung für zuverlässige Zustellung praktisch Pflicht.
Häufige Fehler bei der Einrichtung
- Mehrere SPF-Einträge für dieselbe Domain statt einem gemeinsamen.
- Mehr als zehn DNS-Abfragen im SPF-Eintrag, wodurch die Prüfung scheitert.
- DKIM nur für das Hauptpostfach, nicht für Newsletter und Shop.
- DMARC-Berichte, die an eine Adresse gehen, die niemand liest.
- Nicht genutzte Domains ohne Schutz, die für Fälschungen missbraucht werden.
Auch Domains, die keine E-Mails versenden, sollten einen SPF-Eintrag ohne erlaubte Absender und eine strenge DMARC-Richtlinie erhalten.
Kurz zusammengefasst
- SPF legt fest, welche Server senden dürfen.
- DKIM signiert Nachrichten fälschungssicher.
- DMARC verbindet beides und regelt den Umgang mit Fälschungen.
- Schrittweise einführen und Berichte auswerten.
Fazit
SPF, DKIM und DMARC sind einmal sauber eingerichtet und sorgen dauerhaft dafür, dass Ihre E-Mails ankommen und Ihre Domain nicht missbraucht wird. Ein kleiner Aufwand mit großer Wirkung für Vertrauen und Umsatz.
Häufige Fragen
Wo werden SPF, DKIM und DMARC eingetragen?
In den DNS-Einstellungen Ihrer Domain beim Domain- oder Hosting-Anbieter. DKIM wird zusätzlich beim jeweiligen E-Mail-Dienst aktiviert.
Kann dabei etwas schiefgehen?
Ja, ein fehlerhafter SPF-Eintrag oder eine zu strenge DMARC-Regel kann echte Mails blockieren. Deshalb erst beobachten, dann verschärfen.
Schützt DMARC vor Phishing mit meiner Domain?
Es erschwert, dass Angreifer E-Mails mit exakt Ihrer Domain als Absender verschicken. Gegen ähnlich klingende Domains hilft es nicht, dafür braucht es Aufmerksamkeit und Schulung.
Was passiert, wenn ich DMARC zu früh auf reject stelle?
Dann können legitime E-Mails von vergessenen Diensten abgewiesen werden. Deshalb erst beobachten, alle Absender ergänzen und dann verschärfen.
Wo werden die Einträge gemacht?
In den DNS-Einstellungen Ihrer Domain, also beim Anbieter, bei dem die Domain verwaltet wird.
Was ist BIMI?
BIMI zeigt das Firmenlogo neben E-Mails in unterstützten Postfächern an. Voraussetzung ist eine DMARC-Richtlinie mit quarantine oder reject. Für die Anzeige verlangen viele Anbieter zusätzlich ein spezielles Zertifikat. BIMI ist kein Sicherheitsverfahren, sondern belohnt eine saubere Einrichtung mit mehr Wiedererkennung.
Passende Leistung
Onlinehändler & E-Commerce bei DigiVillage GmbH
Shop-Betreuung, Wartung, Sicherheit und Schnittstellen.
Mehr erfahren