E-Mail-Akademie

DNS für E-Mail erklärt (MX, SPF, DKIM, DMARC)

E-Mail-DNS-Records sind die Einstellungen in Ihrer Domain, die bestimmen, wo Ihre E-Mail eingeht, und die beweisen, dass Sie ein vertrauenswürdiger Absender sind. Die vier, die zählen: Der MX-Record weist eingehende Mail an den richtigen Server, und SPF, DKIM und DMARC sorgen zusammen dafür, dass Empfänger wissen, dass eine Nachricht wirklich von Ihnen kommt. Stimmt dieses Quartett, kommt Ihre Post an und landet seltener im Spam. Diese E-Mail-DNS-Records werden nachfolgend in klarer Sprache erklärt, mit dem, was jeder Record tut und wie sie zusammenarbeiten.

Vom Mailflux-Team Veröffentlicht am

Was ist DNS für E-Mail?

DNS ist das „Adressbuch“ des Internets: Es übersetzt einen Domainnamen wie ihrefirma.de in die zugehörigen Server. In diesem Adressbuch stehen verschiedene Arten von Records. Manche verweisen auf Ihre Website, andere auf Ihre E-Mail.

Für E-Mail dreht es sich um zwei Fragen. Erstens: Wo kommt meine Post an? Das regelt der MX-Record. Zweitens: Woher weiß der Empfänger, dass eine Nachricht wirklich von meiner Domain kommt und nicht von einem Betrüger? Das regeln SPF, DKIM und DMARC. Ohne diese Records funktioniert E-Mail nicht zuverlässig: Sie verpassen Post, oder Ihre Nachrichten landen im Spam.

Die DNS-Records für E-Mail in Kürze

RecordWas er tutWofür
MXweist aus, welcher Server Ihre Mail empfängtE-Mail empfangen
SPFsagt, welche Server im Namen Ihrer Domain versenden dürfenAbsender beweisen
DKIMsetzt eine digitale Signatur auf Ihre ausgehende MailAbsender beweisen
DMARCsagt, was geschehen soll, wenn SPF oder DKIM fehlschlägtRichtlinie + Berichte

Merken Sie es sich so: MX ist für eingehende Post, die anderen drei sind für ausgehende Post und Vertrauen.

MX: wo Ihre Post eingeht

Der MX-Record („Mail Exchange“) teilt dem Rest des Internets mit, an welchen Mailserver die E-Mail Ihrer Domain gehen soll. Mailt jemand an sie@ihrefirma.de, schaut der versendende Server in Ihren MX-Record, um zu wissen, wohin er zustellen soll.

Ohne korrekten MX-Record kommt keine Mail an. Es ist also die erste Voraussetzung für E-Mail auf Ihrer eigenen Domain. Das Einrichten erklären wir in MX-Records einrichten.

SPF: wer in Ihrem Namen versenden darf

SPF (Sender Policy Framework) ist eine Liste von Servern, die E-Mail im Namen Ihrer Domain versenden dürfen. Bekommt ein empfangender Server eine Nachricht, die angeblich von ihrefirma.de kommt, prüft er: Steht der versendende Server auf der SPF-Liste? Wenn nicht, ist das ein verdächtiges Zeichen.

SPF schützt Sie vor Missbrauch: Es erschwert es Betrügern, in Ihrem Namen zu mailen. Die Erklärung und die richtige Einrichtung lesen Sie in was ist SPF.

DKIM: eine digitale Signatur

DKIM (DomainKeys Identified Mail) setzt eine unsichtbare digitale Signatur auf jede Nachricht, die Sie versenden. Der empfangende Server prüft diese Signatur mit einem Schlüssel, der in Ihrem DNS steht. Stimmt er, ist bewiesen, dass die Nachricht unterwegs nicht verändert wurde und wirklich von Ihrer Domain kommt.

Während SPF auf den Server schaut, schaut DKIM auf die Nachricht selbst. Zusammen sind sie stärker als einzeln. Mehr in was ist DKIM.

DMARC: die Richtlinie, die alles bindet

DMARC (Domain-based Message Authentication) ist die Anweisung, die sagt, was ein Empfänger tun soll, wenn SPF oder DKIM nicht stimmt: nichts tun, in den Spam setzen oder abweisen. Daneben sendet DMARC Ihnen Berichte, sodass Sie sehen, wer im Namen Ihrer Domain mailt: auch Missbrauch.

DMARC funktioniert nur, wenn SPF und DKIM bereits stehen; es baut darauf auf. Siehe was ist DMARC für die Details.

Wie sie zusammenarbeiten

Angenommen, Sie senden eine Mail. Auf der Empfängerseite geschieht dies: Der Server verwendet Ihren MX nicht (der ist für eingehende Post), sondern prüft SPF (durfte dieser Server versenden?), DKIM (stimmt die Signatur?) und wendet dann die DMARC-Richtlinie an (was tun, wenn etwas nicht stimmt). Bestehen diese Prüfungen, gewinnt Ihre Nachricht Vertrauen und kommt in den Posteingang statt in den Spam.

Für eingehende Post ist es einfacher: Absender finden Sie über Ihren MX und stellen dort zu. Die vier Records ergänzen einander also: der eine zum Empfangen, die anderen drei zum zuverlässigen Versenden.

Worauf Sie achten müssen

  • Die Reihenfolge zählt. Setzen Sie zuerst MX (zum Empfangen), dann SPF und DKIM, und erst danach DMARC (das auf den anderen beiden aufbaut).
  • Ein Tippfehler bricht das Ganze. DNS-Records hören genau. Übernehmen Sie Werte exakt.
  • Geben Sie ihm Zeit. Änderungen sind nicht sofort weltweit sichtbar; rechnen Sie mit einigen Stunden.
  • Beginnen Sie vorsichtig mit DMARC. Starten Sie mit einer „Beobachten“-Richtlinie, bevor Sie Nachrichten abweisen lassen, sodass Sie legitime Mail nicht versehentlich blockieren.

Alle drei Vertrauens-Records auf einmal richtig setzen tun Sie anhand von SPF, DKIM und DMARC einrichten.

Und bei Mailflux

Bei Mailflux müssen Sie sich nicht in DNS vertiefen, um gut aufgestellt zu sein. Bringen Sie Ihre eigene Domain mit, bekommen Sie die genauen Werte für MX, SPF, DKIM und DMARC und wir helfen Ihnen beim Verbinden; lassen Sie Mailflux eine Domain registrieren und verwalten, setzen wir alles gleich korrekt. Ihre E-Mail läuft auf Ihrer eigenen Domain, gehostet in Europa und DSGVO-konform, mit Antivirus, Antispam, Antimalware und Back-ups in jeder Formel.

So kommt Ihre Post zuverlässig an und geht mit den richtigen Nachweisen hinaus, ohne dass Sie die Technik allein herausfinden müssen. Mehr über das Mailen mit Ihrem eigenen Namen hinter dem @ lesen Sie in E-Mail auf Ihrer eigenen Domain.

Bereit loszulegen?

Professionelle E-Mail auf Ihrer eigenen Domain, gehostet in Europa und DSGVO-konform. Fragen Sie unverbindlich Ihr Postfach an.

Jetzt anfragen

FAQ

Häufig gestellte Fragen

Welche DNS-Records brauche ich für E-Mail?

Für E-Mail auf Ihrer eigenen Domain brauchen Sie einen MX-Record, um Post zu empfangen, und SPF, DKIM und DMARC, um als vertrauenswürdiger Absender zu versenden. Der MX-Record ist Pflicht, um Mail zu empfangen; die anderen drei sorgen dafür, dass Ihre Nachrichten ankommen, statt im Spam zu landen.

Was ist der Unterschied zwischen SPF, DKIM und DMARC?

SPF sagt, welche Server im Namen Ihrer Domain versenden dürfen. DKIM setzt eine digitale Signatur auf Ihre Nachrichten. DMARC bestimmt, was geschieht, wenn SPF oder DKIM fehlschlägt, und sendet Ihnen Berichte. Sie arbeiten zusammen: SPF und DKIM beweisen, DMARC entscheidet und berichtet.

Was geschieht, wenn diese Records nicht stimmen?

Stimmt Ihr MX-Record nicht, empfangen Sie keine Mail. Fehlen oder scheitern SPF, DKIM und DMARC, vertrauen Empfänger Ihren Nachrichten weniger und landen sie öfter im Spam, oder kommen gar nicht an. Korrekte Records erhöhen die Chance auf eine saubere Zustellung.