Was aus dem DNS hervorgeht — und was erst eine echte E-Mail zeigt
Die Tools auf dieser Seite lesen ausschließlich öffentliche DNS-Einträge. Das ist derselbe Blick, den ein empfangender Mailserver hat, bevor deine Nachricht überhaupt bei ihm ankommt — aber es ist nur die halbe Prüfung.
Aus dem DNS ergibt sich: ob ein SPF-, DMARC-, MTA-STS- oder TLSA-Record existiert und syntaktisch gültig ist, wie viele der zehn erlaubten DNS-Lookups ein SPF-Record verbraucht, welche Mailserver für die Domain zuständig sind, welches Zertifikat sie beim STARTTLS ausliefern und ob deren IP-Adressen auf Blacklists stehen.
Nicht aus dem DNS ergibt sich, über welche IP du tatsächlich sendest. Ein SPF-Record kann syntaktisch einwandfrei sein und trotzdem genau die Maschine nicht abdecken, die deine Rechnungen verschickt — das fällt erst auf, wenn eine konkrete Nachricht geprüft wird. Genauso unsichtbar bleiben der DKIM-Selector, der nur in der Signatur einer echten Mail steht, ob diese Signatur kryptographisch verifiziert, ob SPF und DKIM zur sichtbaren Absenderdomain ausgerichtet sind und über welche TLS-Version die Nachricht wirklich lief.
Für diesen Teil gibt es die vollständige Analyse: eine E-Mail an
hello@analyzemy.email senden, Report in wenigen Sekunden.
Welches Tool zu welchem Symptom
- Mails landen beim Empfänger im Spam-Ordner. Fang beim
SPF-Check und beim DMARC-Check
an. Fehlt DMARC ganz oder steht die Policy auf
p=none, hat der Empfänger keine Anweisung, was er mit gefälschten Nachrichten deiner Domain tun soll — und bewertet im Zweifel strenger. - Der Empfänger lehnt mit
554 5.7.1 … blocked using zen.spamhaus.orgab. Das ist ein Blacklist-Eintrag der sendenden IP: Blacklist-Check, danach die Seite zu 554 5.7.1. SPF permerroroder „too many DNS lookups". Der Record überschreitet das Limit von zehn rekursiven Lookups und wird deshalb gar nicht mehr ausgewertet — das Ergebnis ist dann nicht „fail", sondern „ungültig". Der SPF-Check zählt die Lookups einzeln auf, die zugehörige Fehlerseite erklärt das Kürzen.- Nachrichten kommen verzögert oder gar nicht an. MX-Check — er zeigt Prioritäten, IP-Adressen, Reverse DNS und ob die Server per STARTTLS überhaupt erreichbar sind.
- Du willst wissen, ob der Transport verschlüsselt läuft. Ebenfalls MX-Check: ausgehandelte TLS-Version, Zertifikat mit Aussteller und Ablaufdatum, Hostname-Match und DANE/TLSA.
- Du willst einen Record erst anlegen oder einen bestehenden umbauen. Dafür gibt es den SPF-Generator und den DMARC-Generator. Beide laden einen vorhandenen Record in das Formular, und beide lassen den fertigen Entwurf durch dasselbe Audit laufen wie die Prüfwerkzeuge — beim SPF-Generator inklusive rekursiver Zählung der DNS-Lookups, noch bevor der Record im DNS steht.
Was du eingeben kannst
Jedes Tool erwartet eine Domain, akzeptiert aber auch das, was man üblicherweise zur Hand
hat: eine vollständige URL wie https://example.com/kontakt, eine E-Mail-Adresse
wie info@example.com, einen Hostnamen mit Port oder einen Umlautnamen wie
müller.de, der intern nach Punycode umgesetzt wird. Der Domainname wird daraus
extrahiert.
Keine Anmeldung, keine Kosten. Pro IP-Adresse sind 20 Abfragen in fünf Minuten möglich, gemeinsam über alle sechs Tools — damit die abgefragten Blacklist- und DNS-Betreiber nicht unter der Last leiden.
Wann sich eine Prüfung lohnt
Jedes Ergebnis ist eine Momentaufnahme. Ein Blick lohnt nach jeder DNS-Änderung, nach einem Providerwechsel, nach dem Aufschalten eines Newsletter- oder Ticketsystems — und bevor eine größere Aussendung startet. Blacklist-Einträge entstehen und verschwinden laufend; ein sauberes Ergebnis von letzter Woche sagt über heute nichts.
Prüfen, verstehen, reparieren
Die Tools sagen dir, was im DNS steht. Was die einzelnen Prüfungen bedeuten, steht bei den Checks. Wie du einen Eintrag korrekt anlegst, zeigen die Anleitungen. Und wenn dein Mailserver eine konkrete Meldung zurückgegeben hat, findest du sie wörtlich bei den Fehlermeldungen.