Authentifizierung einrichten

SPF SPF-Record erstellen

Ein SPF-Record legt fest, welche Server E-Mails für deine Domain senden dürfen. So legst du ihn korrekt an — inklusive der Fallstricke beim Lookup-Limit.

DKIM DKIM einrichten

DKIM signiert deine ausgehenden E-Mails kryptographisch. So erzeugst du das Schlüsselpaar, veröffentlichst den Public Key und prüfst das Ergebnis.

DMARC DMARC einrichten

DMARC verbindet SPF und DKIM zu einer durchsetzbaren Regel. Diese Anleitung legt den Record an und zeigt die vier Phasen im Überblick — das schrittweise Verschärfen bis p=reject hat eine eigene Anleitung.

DMARC DMARC-Reports auswerten

Mit p=none und einer rua-Adresse bekommst du täglich Berichte darüber, wer im Namen deiner Domain sendet. Sie sind die Grundlage jeder Verschärfung — und auf den ersten Blick unlesbar.

DMARC DMARC-Policy verschärfen

p=none schützt niemanden — es beobachtet nur. Der Nutzen von DMARC entsteht erst bei quarantine oder reject. Der Weg dorthin ist nicht schwierig, aber er verzeiht keine Abkürzung.

SPF SPF-Lookup-Limit senken

Ein SPF-Record darf höchstens zehn DNS-abfragende Mechanismen auslösen — gezählt über die gesamte Kette aller includes. Darüber ist der Record nicht teilweise gültig, sondern gar nicht.

DKIM DKIM-Schlüssel wechseln

Ein DKIM-Wechsel geht schief, wenn Signieren und DNS nicht in der richtigen Reihenfolge umgestellt werden. Mit einem zweiten Selector ist er dagegen ein risikoloser Vorgang.

Transport-Sicherheit

TLS MTA-STS & TLS-RPT einrichten

MTA-STS erzwingt TLS für eingehende E-Mails und schließt die Downgrade-Lücke von STARTTLS. Einrichtung in drei Schritten plus Reporting.

DANE DANE einrichten

DANE bindet das Zertifikat deines Mailservers an das DNS. Ein sendender Server erfährt dadurch schon vor dem Verbindungsaufbau, welches Zertifikat er erwarten muss — und lehnt jedes andere ab.

CERT MX-Zertifikat einrichten

Für die opportunistische Verschlüsselung reicht jedes Zertifikat — geprüft wird ohnehin nicht. Sobald aber MTA-STS oder DANE im Spiel sind, entscheidet der Name im Zertifikat über die Zustellung.

Branding & Reputation

BIMI BIMI-Logo einrichten

BIMI zeigt dein Markenlogo neben deinen E-Mails an. Voraussetzung ist eine durchgesetzte DMARC-Policy — hier sind alle Schritte.

BL Blacklist-Delisting

Steht deine IP oder Domain auf einer Blacklist, leidet die Zustellbarkeit sofort. So findest du die Ursache und beantragst das Delisting richtig.

DNS Reverse DNS einrichten

Ohne korrektes Reverse DNS lehnen große Provider Verbindungen ab. Drei Werte müssen zusammenpassen — so richtest du sie ein.

BULK Anforderungen für Massenversand

Seit 2024 setzen Google und Yahoo für Absender ab etwa 5.000 Nachrichten pro Tag an ihre Nutzer verbindliche Mindestanforderungen durch. Was vorher Empfehlung war, ist seitdem Zustellbedingung.

LIST List-Unsubscribe einrichten

Der Abmelde-Knopf neben dem Absendernamen entsteht nicht aus dem Link im Fußtext, sondern aus zwei Kopfzeilen. Fehlt eine davon, zeigt der Empfänger den Knopf nicht an — und der Nutzer greift stattdessen zu „Spam“.

IP IP und Domain aufwärmen

Eine frisch zugewiesene IP und eine neu registrierte Domain haben keine schlechte Reputation — sie haben gar keine. Und ohne Geschichte ist die Vorannahme großer Empfänger nicht wohlwollend.

Die Reihenfolge, in der sich das aufbaut

Die Anleitungen bauen aufeinander auf. Wer in dieser Reihenfolge vorgeht, muss nichts zweimal machen:

  1. Reverse DNS — nur relevant, wenn du selbst einen Mailserver betreibst. Ohne passenden PTR-Eintrag lehnen viele Empfänger schon ab, bevor sie überhaupt in die Nachricht sehen.
  2. SPF-Record erstellen — legt fest, welche Server im Namen deiner Domain senden dürfen. Der günstigste erste Schritt, weil er nur einen TXT-Eintrag kostet.
  3. DKIM einrichten — signiert jede Nachricht kryptographisch. Anders als SPF übersteht DKIM Weiterleitungen und ist damit der belastbarere der beiden Nachweise.
  4. DMARC einrichten — verknüpft SPF und DKIM mit der sichtbaren Absenderadresse und sagt dem Empfänger, was bei einem Fehlschlag zu tun ist. Start bei p=none mit einer rua-Adresse.
  5. Reports auswerten, dann verschärfen — nach einigen Wochen Aggregate-Reports auf p=quarantine, später auf p=reject.
  6. MTA-STS und TLS-RPT — sichert die Transportverschlüsselung gegen Downgrade-Angriffe ab. Sinnvoll, sobald die Authentifizierung steht.
  7. BIMI — das Logo im Posteingang. Setzt eine durchgesetzte DMARC-Policy voraus und steht deshalb am Ende, nicht am Anfang.

Die Reihenfolge ist kein Selbstzweck: DMARC wertet ausschließlich die Ergebnisse von SPF und DKIM aus. Wer DMARC vor den beiden anlegt, veröffentlicht eine Regel, an der jede eigene Nachricht scheitert.

Warum p=reject nicht am Anfang steht

Der häufigste Fehler beim DMARC-Einstieg ist die scharfe Policy zu früh. In fast jeder Organisation sendet mehr im Namen der Domain, als zunächst bekannt ist: das Newsletter-Tool, das Ticketsystem, die Buchhaltungssoftware, ein altes Kontaktformular, der Kalender-Server. Jede dieser Quellen fällt bei p=reject aus — und zwar unsichtbar, denn abgelehnte Mail landet nirgends, auch nicht im Spam-Ordner.

p=none mit rua ändert an der Zustellung nichts, liefert aber genau die Liste dieser Absender. Erst wenn dort nur noch Bekanntes auftaucht, ist das Verschärfen risikofrei.

Wie lange DNS-Änderungen brauchen

Jeder DNS-Eintrag trägt eine TTL — die Zeit, die ein fremder Resolver die alte Antwort behalten darf. Eine Änderung wirkt deshalb nicht sofort überall, sondern frühestens nach Ablauf der TTL des alten Eintrags. Vor einer Umstellung hilft es, die TTL ein bis zwei Tage vorher auf einen kleinen Wert zu senken und sie danach wieder hochzusetzen.

Ob die Änderung angekommen ist, lässt sich direkt nachsehen: der SPF-Check, der DMARC-Check und der MX-Check lesen den Live-Stand aus dem DNS.

Wenn schon etwas kaputt ist

Steht die sendende IP bereits auf einer Blacklist, hilft eine Neukonfiguration allein nicht: Zuerst muss die Ursache geschlossen sein — offenes Relay, kompromittiertes Postfach, ein Formular ohne Rate-Limit —, sonst folgt der nächste Eintrag in wenigen Tagen, und jedes wiederholte Delisting wird schwerer. Der Delisting-Leitfaden geht das der Reihe nach durch.

Wenn die Grundlage steht

Die sieben Schritte oben sind die Pflicht. Danach hängt es davon ab, was du tust:

Anleitung, Check oder Fehlermeldung?

Drei Bereiche mit unterschiedlichem Zweck: Die Anleitungen hier zeigen, wie du etwas einrichtest. Die Checks erklären, was der Report prüft und wie ein Ergebnis zu lesen ist. Und wenn dein Mailserver eine konkrete Meldung zurückgegeben hat, findest du sie wörtlich bei den Fehlermeldungen.

Erst prüfen, dann reparieren

Sende eine E-Mail an hello@analyzemy.email. Der Report zeigt dir, welche dieser Anleitungen für deine Domain relevant sind.

Jetzt E-Mail analysieren