Das Angebot ist raus, der Kunde ruft an: „Ich habe nichts bekommen." Es liegt im Spam-Ordner. Oder nirgends.
Das ist fast nie ein Problem deines Textes. Es ist ein Problem deiner Domain, und es lässt sich in einem Nachmittag lösen.
Was sich 2024 geändert hat
Google und Yahoo haben im Februar 2024 ihre Anforderungen an Absender verschärft. Wer an ihre Postfächer schickt, braucht seitdem Authentifizierung. Microsoft ist 2025 nachgezogen. Zusammen decken die drei den Großteil der Postfächer ab, an die du geschäftlich schreibst.
Vorher war ein fehlender Eintrag ein Nachteil. Jetzt ist er ein Grund für Ablehnung.
Die drei Einträge
- SPFDarf dieser Server im Namen der Domain senden?
- DKIMPasst die Signatur zum öffentlichen Schlüssel?
- DMARCWas tun, wenn eine der beiden Prüfungen scheitert?
Alle drei sind Einträge im DNS deiner Domain, also dort, wo auch steht, welcher Server deine Webseite ausliefert. Sie kosten nichts.
SPF sagt, wer schicken darf
Ein SPF-Eintrag listet die Server, die im Namen deiner Domain Mails versenden dürfen. Empfängt ein Postfach eine Mail von woanders, weiß es: nicht von dir.
Der typische Fehler ist Unvollständigkeit. Du versendest nämlich meistens von mehr Stellen, als du denkst:
- dein normales Postfach
- der Newsletter-Dienst
- das Kontaktformular auf der Webseite
- der Shop, der Bestellbestätigungen schickt
- die Buchhaltung, die Rechnungen verschickt
Fehlt einer davon im SPF-Eintrag, landen genau dessen Mails im Spam. Deshalb kommen die Bestellbestätigungen nicht an, während deine persönlichen Mails ankommen.
Und es gibt eine zweite Falle, die kaum jemand kennt: Ein SPF-Eintrag darf
beim Auswerten höchstens zehn DNS-Abfragen auslösen. Jedes include:
zählt, und jeder eingebundene Dienst bringt oft weitere mit. Wer
Mailanbieter, Newsletter-Dienst, Shop und Buchhaltung einträgt, ist schnell
darüber — und dann fällt die Prüfung mit permerror aus, als gäbe es gar
keinen Eintrag.
Der Fehler ist deshalb so tückisch, weil er nach einer Änderung auftritt, die für sich harmlos aussah. Man trägt einen sechsten Dienst ein, und plötzlich kommen auch die Mails der ersten fünf nicht mehr an.
Am Ende steht ~all oder -all. Die Tilde heißt „verdächtig, aber
annehmen", der Bindestrich „ablehnen". Fang mit ~all an.
DKIM unterschreibt
DKIM setzt eine kryptografische Signatur unter jede ausgehende Mail. Der Empfänger prüft sie gegen einen öffentlichen Schlüssel in deinem DNS. Stimmt sie, ist belegt: Die Mail kommt wirklich von dieser Domain und wurde unterwegs nicht verändert.
Anders als SPF übersteht DKIM auch Weiterleitungen. Das ist der Grund, warum beide nebeneinander existieren.
Das ist keine Randnotiz. Leitet dein Kunde seine Mails an ein anderes Postfach weiter — was sehr viele tun —, kommt deine Mail dort von einem fremden Server an. SPF schlägt dann fehl, DKIM nicht. Ohne DKIM verlierst du genau diese Empfänger, und zwar unbemerkt, weil bei dir keine Fehlermeldung ankommt.
DMARC sagt, was passieren soll
DMARC verbindet die beiden und legt fest, was ein Empfänger mit einer Mail tun soll, die durchfällt: nichts, in den Spam-Ordner, oder ablehnen.
Und, oft übersehen: DMARC kann dir Berichte schicken. Du erfährst dadurch, wer in deinem Namen Mails verschickt. Das ist regelmäßig lehrreich.
Der übliche Weg ist stufenweise. Erst p=none und einige Wochen die Berichte
lesen. Erst wenn alle eigenen Versender sauber durchlaufen, auf quarantine
und später reject gehen. Wer sofort auf reject stellt, blockiert
zuverlässig die eigene Rechnungssoftware.
Ausrichtung: der Punkt, an dem es meistens klemmt
DMARC prüft nicht nur, ob SPF oder DKIM bestehen. Es prüft, ob die dabei geprüfte Domain zu der passt, die der Empfänger im Absenderfeld sieht. Das heißt Alignment.
Ein Newsletter-Dienst versendet oft technisch unter seiner eigenen Domain, während im Absender deine steht. SPF besteht dann — für die falsche Domain. DMARC fällt trotzdem durch.
Deshalb reicht es nicht, bei jedem Dienst „SPF ist eingerichtet" zu hören. Die Frage lautet: Kann der Dienst mit meiner Domain signieren? Bei DKIM heißt das, du hinterlegst einen Schlüssel des Dienstes in deinem DNS.
Die Ausrichtung lässt sich streng (adkim=s, aspf=s) oder locker
(Vorgabe) fordern. Locker genügt fast immer und lässt Unterdomains durch.
Unterdomains nicht vergessen
Ohne Angabe erbt eine Unterdomain die Regel der Hauptdomain. Wer das
ausdrücklich steuern will, setzt sp=. Das ist der Grund, warum manche
Betriebe Werbemails über eine eigene Unterdomain versenden: Läuft dort
etwas schief, bleibt der Ruf der Hauptdomain — die mit den Angeboten und
Rechnungen — unberührt.
Die Berichte lesen, ohne sie zu lesen
Ein DMARC-Bericht ist eine XML-Datei, und von Hand ist das keine Freude. Es gibt kostenlose Dienste, die die Berichte entgegennehmen und als Übersicht darstellen. Was du darin suchst, sind zwei Dinge: eigene Versandwege, die durchfallen — die musst du reparieren, bevor du schärfer stellst —, und fremde Server, die in deinem Namen senden.
In fünf Minuten selbst prüfen
Du brauchst kein Werkzeug zu kaufen. Im Terminal:
dig +short TXT deine-domain.de
dig +short TXT _dmarc.deine-domain.de
Die erste Zeile sollte etwas enthalten, das mit v=spf1 beginnt. Die zweite
etwas, das mit v=DMARC1 beginnt. Kommt nichts zurück, fehlen die Einträge.
Wer lieber im Browser arbeitet: Es gibt kostenlose Prüfseiten, die dasselbe tun. Gib dort nur deine Domain ein, keine Zugangsdaten.
Was sonst noch auf die Zustellung einzahlt
Die drei Einträge sind die Pflicht. Es gibt vier Dinge, die zusätzlich wirken und nichts kosten:
Ein gültiger Rückwärtseintrag (PTR). Die IP-Adresse deines Mailservers sollte auf einen Namen auflösen, der zum Server passt. Bei gehosteten Postfächern ist das Sache des Anbieters; bei einem eigenen Server nicht.
Ein echter Absender. noreply@ ist verbreitet und schadet trotzdem:
Adressen, an die niemand antworten kann, bekommen schlechtere Bewertungen.
Eine Adresse, die gelesen wird, ist besser.
Getrennte Wege für Werbung und Geschäftspost. Eine Newsletter-Abmeldung, die niemand findet, führt dazu, dass Empfänger stattdessen auf „Spam" klicken. Diese Klicks beschädigen die Domain, über die auch deine Angebote laufen.
Kein plötzlicher Massenversand. Wer über Jahre zwanzig Mails am Tag verschickt und dann einmalig dreitausend, sieht für jeden Filter aus wie ein übernommenes Konto.
Was du davon hast
Zustellbarkeit ist das eine. Das andere ist, dass niemand mehr in deinem Namen
schreiben kann. Rechnungsbetrug beginnt regelmäßig damit, dass jemand eine Mail
mit deiner Absenderadresse an deinen Kunden schickt und eine geänderte
Bankverbindung nennt. Mit DMARC auf reject kommt diese Mail nicht an.
Das ist der eigentliche Grund, warum sich die halbe Stunde lohnt.
Wenn du das nicht selbst machen willst
Wir richten die drei Einträge ein, prüfen alle Versandwege durch und werten die
DMARC-Berichte aus, bis die Umstellung auf reject gefahrlos möglich ist.
Bei Hosting und E-Mail gehört das zum Umzug dazu.