DKIM und SPF: E-Mails vertrauenswürdiger verschicken und Zustellraten erhöhen

Wer E-Mails über eine eigene Domain verschickt, sollte DKIM, SPF und DMARC eingerichtet haben. Diese drei DNS-Einträge sorgen dafür, dass Empfängerserver die Herkunft einer E-Mail überprüfen können. Das erhöht die Zustellrate und schützt vor Missbrauch der eigenen Domain durch Spam und Phishing.

Warum gibt es DKIM, SPF und DMARC?

DKIM (DomainKeys Identified Mail) und SPF (Sender Policy Framework) wurden entwickelt, um unerwünschte E-Mails wie Spam und Phishing einzudämmen. DMARC (Domain-based Message Authentication, Reporting and Conformance) baut auf beiden auf und legt fest, was mit E-Mails passieren soll, die die Prüfung nicht bestehen. Seit 2024 verlangen große Anbieter wie Google und Yahoo DMARC für Massensender.

Welche Vorteile entstehen?

  • E-Mails, die du über deine Domain verschickst, sind vertrauenswürdiger - der Empfängerserver kann den Absender überprüfen.
  • Die Wahrscheinlichkeit, als Spam eingestuft zu werden, sinkt – die Zustellrate steigt.
  • Dritte können überprüfen, ob eine E-Mail wirklich von deinem Mailserver stammt.
  • Deine Domain ist besser vor Missbrauch durch Phishing-Mails geschützt, die vorgeben, von dir zu stammen.

Wie funktioniert DKIM?

Dein Mailserver signiert ausgehende E-Mails automatisch mit einem privaten Schlüssel. Im DNS deiner Domain wird der zugehörige öffentliche Schlüssel als TXT-Eintrag hinterlegt. Empfängerserver können damit die Signatur jeder eingehenden E-Mail prüfen und sicherstellen, dass sie unterwegs nicht verändert wurde.

Ein DKIM-Eintrag im DNS sieht beispielsweise so aus:

Name:  mail._domainkey.example.com
Typ:   TXT
Wert:  v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...

Den konkreten Eintrag, insbesondere den öffentlichen Schlüssel, liefert der Mailprovider oder Webhoster.

Was bewirkt SPF?

Ein SPF-Eintrag legt im DNS fest, welche Mailserver berechtigt sind, E-Mails unter deiner Domain zu verschicken. Empfängerserver prüfen anhand dieses Eintrags, ob die sendende IP-Adresse autorisiert ist.

Ein typischer SPF-Eintrag sieht so aus:

Name:  example.com
Typ:   TXT
Wert:  v=spf1 mx a include:mailprovider.com ~all

include:mailprovider.com erlaubt dem angegebenen Anbieter den Versand. ~all bedeutet, dass alle anderen Quellen als verdächtig markiert, aber nicht abgewiesen werden. Den genauen Wert gibt dein Mailprovider vor.

Was macht DMARC?

DMARC verbindet DKIM und SPF und gibt Empfängerservern eine klare Anweisung, was mit E-Mails passieren soll, die beide Prüfungen nicht bestehen - etwa ablehnen, in den Spam verschieben oder nur protokollieren. Zusätzlich können Berichte an eine festgelegte Adresse gesendet werden.

Ein einfacher DMARC-Eintrag sieht so aus:

Name:  _dmarc.example.com
Typ:   TXT
Wert:  v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

p=quarantine weist Empfängerserver an, verdächtige E-Mails in den Spam-Ordner zu verschieben. p=reject lehnt sie vollständig ab. p=none protokolliert nur, ohne Auswirkung auf die Zustellung – sinnvoll zum Einstieg.

Einrichtung: Was ist zu tun?

Alle drei Mechanismen werden als TXT-Einträge in der DNS-Zone deiner Domain eingerichtet. Den Zugang zur DNS-Zone bietet in der Regel dein Webhoster oder Domainregistrar. Die konkreten Werte für DKIM und SPF liefert dein Mailprovider - diese als TXT-Einträge in die DNS-Zone eintragen. Nach der Einrichtung ist keine Änderung an der E-Mail-Software erforderlich.

Einträge prüfen

Mit dem kostenlosen Online-Tool MXToolbox lassen sich DKIM-, SPF- und DMARC-Einträge einer Domain jederzeit überprüfen. So lässt sich schnell feststellen, ob die Konfiguration korrekt ist.

Webhosting bei Subreality: Wer sein Webhosting bei Subreality betreibt, muss sich um DKIM, SPF und DMARC nicht selbst kümmern - die Einrichtung ist Teil des Leistungsumfangs.