Wenn Sie geschäftliche E-Mails versenden, möchten Sie, dass sie auch ankommen. SPF, DKIM und DMARC sind drei Techniken, die dabei helfen und Ihre Domain vor Missbrauch schützen. In diesem Artikel erklären wir, was sie tun und wie Sie sie einrichten.

Warum E-Mail-Authentifizierung?

Ohne Authentifizierung kann jeder angeblich E-Mails im Namen Ihrer Domain versenden. Das nennt man Spoofing, und es wird häufig missbraucht für:

  • Phishing-Angriffe
  • Spam-Versand
  • Identitätsbetrug
  • Rufschädigung Ihrer Domain

E-Mail-Authentifizierung beweist, dass eine E-Mail wirklich von Ihnen stammt, und blockiert gefälschte Nachrichten.

SPF: Wer darf im Namen Ihrer Domain mailen?

SPF (Sender Policy Framework) ist ein DNS-Eintrag, der angibt, welche Server E-Mails für Ihre Domain versenden dürfen.

Wie funktioniert SPF?

  1. Sie veröffentlichen einen SPF-Eintrag in Ihrem DNS
  2. Empfangende Mailserver prüfen diesen Eintrag
  3. Wenn der sendende Server nicht in Ihrem SPF steht, wird die Mail abgelehnt oder als verdächtig markiert

Beispiel für einen SPF-Eintrag

v=spf1 include:filter.theory7.net ~all

Das bedeutet: Nur Server von theory7.net dürfen E-Mails im Namen dieser Domain versenden.

SPF einrichten

  1. Gehen Sie zu Ihrer DNS-Verwaltung
  2. Legen Sie einen TXT-Eintrag für Ihre Domain an
  3. Fügen Sie Ihre SPF-Regel hinzu
  4. Warten Sie, bis sich das DNS verbreitet hat (max. 24-48 Stunden)

Achtung: Sie dürfen nur 1 SPF-Eintrag haben. Versenden Sie auch über andere Dienste (Newsletter-System, CRM)? Fügen Sie diese mit include: demselben Eintrag hinzu.

DKIM: Ist diese E-Mail echt?

DKIM (DomainKeys Identified Mail) fügt jeder E-Mail, die Sie versenden, eine digitale Signatur hinzu.

Wie funktioniert DKIM?

  1. Ihr Mailserver signiert jede ausgehende Mail mit einem privaten Schlüssel
  2. Der öffentliche Schlüssel steht in Ihrem DNS
  3. Empfangende Server überprüfen die Signatur
  4. Wenn die Signatur stimmt, wurde die Mail unterwegs nicht verändert

Vorteile von DKIM

  • Beweist, dass die Mail wirklich von Ihrem Server stammt
  • Erkennt, ob eine Mail unterwegs verändert wurde
  • Verbessert Ihre Zustellbarkeit
  • Ist Voraussetzung für DMARC

DKIM einrichten

DKIM erfordert eine Konfiguration auf Ihrem Mailserver. Bei den meisten Hostinganbietern können Sie es im Control Panel aktivieren:

  1. Aktivieren Sie DKIM in Ihrer E-Mail-Verwaltung
  2. Kopieren Sie den generierten DNS-Eintrag
  3. Fügen Sie ihn als TXT-Eintrag zu Ihrem DNS hinzu
  4. Testen Sie, ob es funktioniert

DMARC: Was tun mit verdächtiger Mail?

DMARC (Domain-based Message Authentication, Reporting and Conformance) teilt empfangenden Servern mit, was sie tun sollen, wenn SPF oder DKIM fehlschlägt.

Wie funktioniert DMARC?

  1. Der empfangende Server prüft SPF und DKIM
  2. Wenn beide fehlschlagen, sieht sich der Server Ihre DMARC-Richtlinie an
  3. Auf dieser Grundlage wird die Mail durchgelassen, in Quarantäne verschoben oder abgelehnt

DMARC-Richtlinienoptionen

  • none: nur überwachen, keine Aktion (beginnen Sie hiermit)
  • quarantine: verdächtige Mail in den Spam
  • reject: verdächtige Mail ablehnen

Beispiel für einen DMARC-Eintrag

v=DMARC1; p=quarantine; rua=mailto:dmarc@example.nl

Das bedeutet: Verdächtige Mail in Quarantäne verschieben und Berichte an dmarc@example.nl senden.

DMARC einrichten

  1. Sorgen Sie zuerst dafür, dass SPF und DKIM korrekt funktionieren
  2. Beginnen Sie mit p=none, um zu überwachen
  3. Analysieren Sie die Berichte
  4. Verschärfen Sie auf quarantine oder reject

Schritt-für-Schritt-Plan für die komplette Einrichtung

Halten Sie sich an diese Reihenfolge, um die besten Ergebnisse zu erzielen:

1. SPF einrichten

Legen Sie fest, welche Server Mails im Namen Ihrer Domain versenden, und erstellen Sie den SPF-Eintrag.

2. DKIM aktivieren

Schalten Sie DKIM über Ihren Hostinganbieter ein und fügen Sie den DNS-Eintrag hinzu.

3. Testen

Verwenden Sie Tools wie mail-tester.com, um Ihre Einrichtung zu überprüfen.

4. DMARC hinzufügen

Beginnen Sie mit der Überwachung (p=none) und verschärfen Sie später.

5. Überwachen

Behalten Sie die DMARC-Berichte im Auge, um Probleme zu erkennen.

Häufig gestellte Fragen

Muss ich alle drei einrichten? SPF ist das Minimum. DKIM wird dringend empfohlen. DMARC macht es komplett. Für optimale Zustellbarkeit und optimalen Schutz brauchen Sie alle drei.

Meine Mail landet im Spam. Hilft das? Ja, eine korrekte Authentifizierung verbessert Ihre Zustellbarkeit erheblich. Es ist eines der ersten Dinge, die Sie prüfen sollten.

Kann ich das selbst einrichten? Die Grundlagen schon, aber es kann technisch werden. Beim Theory7 Hosting werden SPF und DKIM automatisch konfiguriert.

Wie teste ich, ob es funktioniert? Senden Sie eine Testmail an mail-tester.com oder prüfen Sie Ihre E-Mail-Header auf DKIM- und SPF-Ergebnisse.

Was ist, wenn ich mehrere Maildienste nutze? Fügen Sie alle Dienste zu Ihrem SPF-Eintrag hinzu und konfigurieren Sie DKIM für jeden Dienst. Das kommt bei Newsletter-Tools und CRM-Systemen häufig vor.

Möchten Sie mehr über E-Mail mit Ihrer eigenen Domain erfahren? Lesen Sie dann, wie Sie eine geschäftliche E-Mail-Adresse einrichten, oder sehen Sie sich unsere Tipps zur Website-Sicherheit an.

Auf der Suche nach einer professionellen E-Mail-Adresse? Sehen Sie sich unser Angebot an.