Zum Inhalt springen

E-Mail

Warum deine Mails im Spam landen

SPF, DKIM und DMARC in verständlich: Was die drei Einträge tun, warum sie seit 2024 Pflicht sind und wie du in fünf Minuten prüfst, ob deine Domain sie hat.

3 Min. Lesezeit Christopher Sakel

Inhalt
  1. Was sich 2024 geändert hat
  2. Die drei Einträge
  3. In fünf Minuten selbst prüfen
  4. Was du davon hast
  5. Wenn du das nicht selbst machen willst

Das Angebot ist raus, der Kunde ruft an: „Ich habe nichts bekommen." Es liegt im Spam-Ordner. Oder nirgends.

Das ist fast nie ein Problem deines Textes. Es ist ein Problem deiner Domain, und es lässt sich in einem Nachmittag lösen.

Was sich 2024 geändert hat

Google und Yahoo haben im Februar 2024 ihre Anforderungen an Absender verschärft. Wer an ihre Postfächer schickt, braucht seitdem Authentifizierung. Microsoft ist 2025 nachgezogen. Zusammen decken die drei den Großteil der Postfächer ab, an die du geschäftlich schreibst.

Vorher war ein fehlender Eintrag ein Nachteil. Jetzt ist er ein Grund für Ablehnung.

Die drei Einträge

Absender Dein Server
Der Empfänger prüft
  1. SPFDarf dieser Server im Namen der Domain senden?
  2. DKIMPasst die Signatur zum öffentlichen Schlüssel?
  3. DMARCWas tun, wenn eine der beiden Prüfungen scheitert?
Posteingang Spam Abgelehnt
Ohne DMARC-Eintrag entscheidet jeder Empfänger selbst, was bei einer gescheiterten Prüfung passiert. Mit Eintrag entscheidest du.

Alle drei sind Einträge im DNS deiner Domain, also dort, wo auch steht, welcher Server deine Webseite ausliefert. Sie kosten nichts.

SPF sagt, wer schicken darf

Ein SPF-Eintrag listet die Server, die im Namen deiner Domain Mails versenden dürfen. Empfängt ein Postfach eine Mail von woanders, weiß es: nicht von dir.

Der typische Fehler ist Unvollständigkeit. Du versendest nämlich meistens von mehr Stellen, als du denkst:

  • dein normales Postfach
  • der Newsletter-Dienst
  • das Kontaktformular auf der Webseite
  • der Shop, der Bestellbestätigungen schickt
  • die Buchhaltung, die Rechnungen verschickt

Fehlt einer davon im SPF-Eintrag, landen genau dessen Mails im Spam. Deshalb kommen die Bestellbestätigungen nicht an, während deine persönlichen Mails ankommen.

DKIM unterschreibt

DKIM setzt eine kryptografische Signatur unter jede ausgehende Mail. Der Empfänger prüft sie gegen einen öffentlichen Schlüssel in deinem DNS. Stimmt sie, ist belegt: Die Mail kommt wirklich von dieser Domain und wurde unterwegs nicht verändert.

Anders als SPF übersteht DKIM auch Weiterleitungen. Das ist der Grund, warum beide nebeneinander existieren.

DMARC sagt, was passieren soll

DMARC verbindet die beiden und legt fest, was ein Empfänger mit einer Mail tun soll, die durchfällt: nichts, in den Spam-Ordner, oder ablehnen.

Und, oft übersehen: DMARC kann dir Berichte schicken. Du erfährst dadurch, wer in deinem Namen Mails verschickt. Das ist regelmäßig lehrreich.

Der übliche Weg ist stufenweise. Erst p=none und einige Wochen die Berichte lesen. Erst wenn alle eigenen Versender sauber durchlaufen, auf quarantine und später reject gehen. Wer sofort auf reject stellt, blockiert zuverlässig die eigene Rechnungssoftware.

In fünf Minuten selbst prüfen

Du brauchst kein Werkzeug zu kaufen. Im Terminal:

dig +short TXT deine-domain.de
dig +short TXT _dmarc.deine-domain.de

Die erste Zeile sollte etwas enthalten, das mit v=spf1 beginnt. Die zweite etwas, das mit v=DMARC1 beginnt. Kommt nichts zurück, fehlen die Einträge.

Wer lieber im Browser arbeitet: Es gibt kostenlose Prüfseiten, die dasselbe tun. Gib dort nur deine Domain ein, keine Zugangsdaten.

Was du davon hast

Zustellbarkeit ist das eine. Das andere ist, dass niemand mehr in deinem Namen schreiben kann. Rechnungsbetrug beginnt regelmäßig damit, dass jemand eine Mail mit deiner Absenderadresse an deinen Kunden schickt und eine geänderte Bankverbindung nennt. Mit DMARC auf reject kommt diese Mail nicht an.

Das ist der eigentliche Grund, warum sich die halbe Stunde lohnt.

Wenn du das nicht selbst machen willst

Wir richten die drei Einträge ein, prüfen alle Versandwege durch und werten die DMARC-Berichte aus, bis die Umstellung auf reject gefahrlos möglich ist. Bei Hosting und E-Mail gehört das zum Umzug dazu.

Christopher Sakel

Fachinformatiker für Anwendungsentwicklung (IHK). Betreibt Sakel-IT in Uslar und schreibt hier über das, was in der Arbeit immer wieder vorkommt.

Frage dazu stellen

Fragen dazu?

Wir schauen uns deinen Fall an und sagen dir, was zu tun ist. Auch dann, wenn das Ergebnis lautet, dass gerade nichts zu tun ist.

Erstgespräch vereinbaren