SPF, DKIM und DMARC gemeinsam einrichten
Warum SPF, DKIM und DMARC gemeinsam einrichten?
Jedes der drei deckt eine andere Lücke ab, und erst zusammen schließen sie die Tür. Eine häufig gestellte Frage ist, wie SPF, DKIM und DMARC nun genau E-Mail-Spoofing verhindern. Die Antwort: SPF beschränkt, wer in Ihrem Namen versenden darf, DKIM beweist, dass eine Nachricht unterwegs nicht verändert wurde, und DMARC koppelt diese Prüfungen an den sichtbaren Absender und bestimmt, was passiert, wenn es schiefgeht. Wer in Ihrem Namen mailen will, muss dann alle drei Hürden nehmen, und das gelingt einem Betrüger nicht ohne Weiteres.
Eine gesonderte Erklärung pro Bestandteil finden Sie in den Beiträgen über was SPF ist, was DKIM ist und was DMARC ist. Dieser Leitfaden bringt sie zusammen.
Seit 2024 ist dies zudem kein Luxus mehr: Große E-Mail-Anbieter verlangen von Massenversendern, dass ihre E-Mail korrekt authentifiziert ist. Was das konkret bedeutet, lesen Sie unter E-Mail-Authentifizierung: warum sie jetzt verpflichtend ist.

Schritt 1: SPF einrichten
Beginnen Sie mit SPF, denn es ist die Basis und die anderen Schichten bauen darauf auf.
- Erfassen Sie, welche Quellen in Ihrem Namen mailen: Ihr E-Mail-Anbieter, aber zum Beispiel auch ein Newsletter-Tool oder Buchhaltungsprogramm.
- Veröffentlichen Sie einen SPF-Eintrag (Typ TXT) in Ihrem DNS, der all diese Quellen enthält, zum Beispiel
v=spf1 include:_spf.ihranbieter.eu -all. - Halten Sie es bei einem SPF-Eintrag und bleiben Sie unter dem Limit von zehn DNS-Abfragen.
Achtung: Zwei getrennte SPF-Einträge verursachen Fehler. Fassen Sie alles in einer Zeile zusammen.
Schritt 2: DKIM einrichten
Fügen Sie danach die digitale Signatur hinzu.
- Lassen Sie Ihren Anbieter ein Schlüsselpaar generieren. Der geheime Schlüssel bleibt auf dem versendenden Server; den öffentlichen Schlüssel erhalten Sie.
- Veröffentlichen Sie den öffentlichen Schlüssel als TXT-Eintrag auf Ihrem Selector, zum Beispiel
selector1._domainkey.ihredomain.eu. - Schalten Sie die Signierung ein, sodass jede ausgehende Nachricht eine Signatur erhält.
- Senden Sie eine Testnachricht und prüfen Sie, ob die Signatur gültig ist.
Kopieren Sie den öffentlichen Schlüssel vollständig; ein einziges fehlendes Zeichen macht die Prüfung ungültig.
Schritt 3: DMARC einrichten
Richten Sie DMARC erst ein, wenn SPF und DKIM beide zuverlässig bestehen.
- Veröffentlichen Sie einen DMARC-Eintrag (Typ TXT) auf
_dmarc.ihredomain.eu, zu Beginn mitp=none, zum Beispielv=DMARC1; p=none; rua=mailto:berichte@ihredomain.eu. - Lesen Sie die eingehenden Berichte und prüfen Sie, ob alle legitimen Quellen durch SPF und DKIM kommen.
- Schieben Sie danach schrittweise auf
p=quarantineund schließlich aufp=reject.
Setzen Sie DMARC nie sofort auf reject: Ohne zuerst zu beobachten, riskieren Sie, dass Ihre eigene E-Mail abgelehnt wird.
Checkliste
Gehen Sie das durch als Bestätigung, dass alles stimmt:
- Ein SPF-Eintrag mit allen Versandquellen, abgeschlossen mit
-all. - DKIM-Signierung aktiv und der öffentliche Schlüssel korrekt veröffentlicht.
- Eine Testnachricht mit gültiger SPF- und DKIM-Prüfung.
- DMARC-Eintrag veröffentlicht, gestartet auf
p=none. - Berichte gelesen, bevor Sie die Richtlinie verschärfen.
- Richtlinie schrittweise auf
quarantineundrejecterhöht.
Versenden Sie nach jedem Schritt eine Testnachricht an eine Adresse bei einem großen E-Mail-Anbieter und sehen Sie in den Nachrichtendetails, ob SPF, DKIM und DMARC alle drei als bestanden gemeldet werden. So wissen Sie sicher, dass Sie nichts vergessen haben, bevor Sie die DMARC-Richtlinie verschärfen.
Bleibt Ihre E-Mail trotz allem im Spam landen, dann schauen Sie sich die breiteren Ursachen unter warum Ihre E-Mail im Spam landet an.
Wie Mailflux das für Sie regelt
Bei Mailflux müssen Sie diesen Ablaufplan nicht selbst durchgehen. Wir verwalten SPF, DKIM und DMARC für Ihre Domain und überwachen die IP-Reputation unserer versendenden Server, sodass die drei Schichten korrekt stehen und aufeinander abgestimmt sind. Jeder Tarif filtert zudem mit Machine Learning gegen Spam, Phishing und Malware, mit standardmäßig Antivirus, Antispam, Antimalware und automatischen Backups.
Sie erhalten professionelle E-Mail auf Ihrer eigenen Domain, gehostet in Europa und DSGVO-konform, mit optional Zwei-Faktor-Authentifizierung. Die vollständige Authentifizierung hinter den Kulissen übernehmen wir; Sie müssen nur mailen.
FAQ
Häufig gestellte Fragen
In welcher Reihenfolge richte ich SPF, DKIM und DMARC ein?
Immer zuerst SPF, dann DKIM, dann DMARC. SPF und DKIM sind die Bausteine; DMARC stützt sich darauf und bestimmt, was passiert, wenn eine Prüfung fehlschlägt. Richten Sie DMARC ein, bevor die anderen beiden stimmen, dann riskieren Sie, dass Ihre eigene legitime E-Mail abgelehnt wird.
Wie verhindern SPF, DKIM und DMARC Spoofing?
Zusammen zwingen sie einen Fälscher, drei Hürden gleichzeitig zu nehmen: Versenden von einem erlaubten Server (SPF), eine gültige Signatur setzen (DKIM) und mit dem sichtbaren Absender übereinstimmen (DMARC-Alignment). Das gelingt einem Betrüger ohne Zugang zu Ihrer Domain und Ihren Schlüsseln nicht, also wird seine E-Mail aufgehalten.
Wie lange dauert es, bis die Einstellungen wirken?
Die DNS-Einträge selbst sind schnell veröffentlicht, aber Änderungen können durch Caching bis zu einem Tag brauchen, um wirksam zu werden. DMARC verlangt danach Geduld: Sie lassen die Richtlinie zunächst einige Wochen auf none stehen, um Berichte zu sammeln, bevor Sie auf quarantine und reject umschieben.