Illustration: KI-generiert

Landen E-Mails Ihres Unternehmens bei Kunden im Spam-Ordner oder erreichen sie das Postfach gar nicht, kann die Ursache in einer fehlenden Absicherung der Absenderdomain liegen. Drei Einträge in den DNS-Einstellungen Ihrer Domain mit den Namen SPF, DKIM und DMARC weisen den empfangenden Servern nach, dass eine Nachricht tatsächlich von Ihnen stammt. Große Postfachanbieter wie Gmail, Outlook.com sowie GMX und WEB.DE werten diese Einträge aus und behandeln Nachrichten ohne gültigen Nachweis bei der Zustellung mit besonderer Vorsicht.

Zugleich erschweren die Einträge Betrügern den Versand gefälschter Nachrichten im Namen Ihrer Domain an Ihre Kunden, wie sie der Ratgeber zu Phishing rund um die Webseite beschreibt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt SPF, DKIM und DMARC deshalb allen Unternehmen, die E-Mails mit einer eigenen Domain im Alltag senden und empfangen. Eingerichtet werden die drei Einträge in der Verwaltung Ihrer Domain beim Hoster oder Domain-Anbieter, sodass die Webseite selbst unverändert bleibt.

Warum E-Mails von Unternehmen im Spam landen

Die Technik hinter der E-Mail stammt nach Angaben des BSI aus den 1980er-Jahren und bietet in ihrer Grundform große Angriffsflächen, wobei die Manipulation der Absenderdaten eine häufig erfolgreich genutzte Angriffsmethode ist. Empfangende Server prüfen deshalb, ob der versendende Server für die angegebene Domain berechtigt ist und ob die Nachricht unterwegs unverändert blieb. Fehlt dieser Nachweis, landet die Nachricht je nach Anbieter im Spam-Ordner oder wird abgewiesen.

Google verlangt seit dem 1. Februar 2024 von allen Absendern an Gmail-Konten mindestens SPF oder DKIM für die Absenderdomain und von Absendern mit mehr als 5.000 Nachrichten am Tag zusätzlich DMARC. Bei Verstößen gegen diese Anforderungen können Nachrichten nach Angaben von Google als Spam markiert, gedrosselt oder blockiert werden. Microsoft stellt seit dem 5. Mai 2025 dieselben drei Anforderungen an Absender mit mehr als 5.000 Nachrichten am Tag an Outlook.com, Hotmail und Live.com.

GMX und WEB.DE erwarten eine zur Absenderdomain passende DKIM-Signatur und stufen Absender mit einem reinen SPF-Nachweis als weniger vertrauenswürdig ein. Auch Microsoft rät ausdrücklich allen Absendern zu diesen Einträgen, weil sie nach seiner Einschätzung die Zustellung verbessern und den Ruf einer Domain schützen. Für Ihr Unternehmen lohnt sich die Einrichtung damit bereits bei wenigen Nachrichten am Tag.

SPF, DKIM und DMARC einfach erklärt

SPF steht für Sender Policy Framework und ist eine Liste in den DNS-Einstellungen Ihrer Domain, die alle Server nennt, die E-Mails in Ihrem Namen versenden dürfen. Der empfangende Server vergleicht den tatsächlichen Absender einer Nachricht mit dieser Liste und erkennt so, ob tatsächlich ein berechtigter Server sie im Auftrag Ihres Unternehmens verschickt hat. Auf die Liste gehören neben dem Postfachanbieter alle Dienste, die in Ihrem Namen schreiben, also etwa das Kontaktformular der Webseite, ein Newsletter-Dienst oder ein Onlineshop.

DKIM steht für DomainKeys Identified Mail und versieht jede ausgehende Nachricht mit einer digitalen Signatur, deren passenden Schlüssel Ihre Domain im DNS bereitstellt. Mit diesem Schlüssel prüft der Empfänger, ob die Nachricht tatsächlich von Ihrer Domain stammt und unterwegs unverändert geblieben ist. Den Schlüssel erzeugt in der Regel Ihr E-Mail-Anbieter, sodass für Sie nur das Aktivieren im Kundenbereich des Anbieters und das Eintragen des Schlüssels im DNS Ihrer Domain anfallen.

DMARC steht für Domain-based Message Authentication, Reporting and Conformance und legt fest, wie Empfänger mit Nachrichten verfahren, die weder SPF noch DKIM passend zur Absenderadresse bestehen. Zur Wahl stehen drei Stufen, nämlich das bloße Beobachten, das Verschieben in den Spam-Ordner und das Abweisen der Nachricht. Zusätzlich erhalten Sie auf Wunsch regelmäßige Berichte der großen Postfachanbieter darüber, welche Server Nachrichten mit Ihrer Domain als Absender verschickt haben.

SPF, DKIM und DMARC einrichten lassen

Am Anfang steht eine Übersicht aller Dienste, die E-Mails mit Ihrer Domain als Absender verschicken, vom Postfach über das Kontaktformular bis zur Buchhaltungssoftware und zum Dienst für den Newsletter. Für jeden dieser Dienste nennt dessen Anleitung die Angaben für den SPF-Eintrag und die Schritte zum Aktivieren von DKIM. Die Einträge selbst entstehen in der DNS-Verwaltung Ihres Hosters oder Domain-Anbieters, und ohne eigene IT-Fachleute bitten Sie am besten Ihren IT-Dienstleister um die Umsetzung, wie es auch das BSI empfiehlt.

DMARC folgt erst, wenn SPF und DKIM funktionieren, wobei Google zu einem Abstand von mindestens 48 Stunden rät. Empfehlenswert ist der Beginn mit der beobachtenden Stufe für mindestens eine Woche, in der Sie die Berichte auf Server durchsehen, die noch in keinem Eintrag stehen. Danach verschärfen Sie die Richtlinie schrittweise, zunächst mit dem Spam-Ordner für einen kleinen Anteil der Nachrichten und später für alle, bis auf Wunsch das Abweisen folgt.

Besitzt Ihr Unternehmen weitere Domains ohne eigene E-Mail-Adressen, etwa Varianten des Namens mit häufigen Tippfehlern, lassen sich auch diese mit einem DMARC-Eintrag gegen Missbrauch schützen. Die Technische Richtlinie TR-03182 des BSI sieht solche Schutzmaßnahmen ausdrücklich für Domains ohne E-Mail-Versand vor. Den Kauf solcher Varianten behandelt der Ratgeber Die passende Domain finden, und ihre Absicherung gehört am besten gleich zur Registrierung dazu.

Fehlerquellen in den DNS-Einträgen

Nach Beobachtung des BSI sind die drei Standards zwar verbreitet, bei der Umsetzung entstehen jedoch leicht zu korrigierende Fehler, die unentdeckt bleiben, weil empfangende Server meist fehlertolerant arbeiten. Solche Fehler können einzelne Angaben oder den gesamten Eintrag ungültig machen, je nachdem wie streng der Empfänger prüft. Als typische Ursachen nennt das BSI die folgenden Punkte.

Ein doppelter SPF-Eintrag entsteht leicht, wenn die Anleitung eines neuen Dienstes einen eigenen Eintrag vorschlägt, obwohl dessen Angaben in den bestehenden Eintrag gehören. Microsoft weist zudem darauf hin, dass ein SPF-Eintrag mit mehr als zehn DNS-Abfragen scheitern kann, was bei vielen eingebundenen Diensten ins Gewicht fällt. Bewährt hat sich deshalb eine Überprüfung der Einträge nach jedem neuen oder gekündigten Dienst.

Die Einrichtung prüfen

Ob die Einträge greifen, zeigt eine Testnachricht an ein Gmail-Postfach, in der Sie über das Menü neben „Antworten“ den Punkt „Original anzeigen“ wählen. Dort führt Gmail für SPF, DKIM und DMARC jeweils ein Ergebnis auf, das bei korrekter Einrichtung „PASS“ lautet. Für eine genauere Auswertung nimmt das Werkzeug „Messageheader“ der Google Admin Toolbox den kopierten Kopfbereich einer Nachricht entgegen und stellt die Prüfergebnisse übersichtlich dar.

Über die Berichte aus DMARC erkennen Sie in den folgenden Wochen, ob alle berechtigten Dienste erfasst sind und ob Fremde Ihre Domain als Absender verwenden. Die Berichte liegen als maschinenlesbare Dateien vor, weshalb sich für die Auswertung ein spezialisierter Dienst oder die Unterstützung Ihres IT-Dienstleisters anbietet. Empfehlenswert ist außerdem eine Prüfung nach jeder Änderung an Postfach, Webseite oder Newsletter, damit neue Versandwege von Anfang an berechtigt sind.

Empfehlenswert ist nach der Einrichtung eine Testanfrage über das eigene Kontaktformular an ein Gmail-Postfach, weil das Formular über den Server der Webseite oder einen eigenen Dienst versendet, der ebenfalls im SPF-Eintrag stehen muss.

Fazit

SPF, DKIM und DMARC sind drei Einträge in den DNS-Einstellungen Ihrer Domain, mit denen empfangende Server die Herkunft Ihrer E-Mails prüfen. SPF nennt die berechtigten Server, DKIM versieht jede Nachricht mit einer Signatur, und DMARC legt fest, wie Empfänger mit Nachrichten ohne gültigen Nachweis verfahren. Gmail, Outlook.com sowie GMX und WEB.DE werten die Einträge aus und verlangen sie von großen Versendern ausdrücklich.

Eingerichtet werden die Einträge in der DNS-Verwaltung beim Hoster oder Domain-Anbieter, beginnend mit einer Übersicht aller Dienste, die in Ihrem Namen E-Mails versenden. DMARC folgt nach SPF und DKIM zunächst in der beobachtenden Stufe und wird danach schrittweise verschärft. Eine Testnachricht mit „Original anzeigen“ in Gmail und die Berichte aus DMARC zeigen, ob alle Versandwege berechtigt sind.

Die Angaben geben den Stand vom 30. September 2026 wieder und beruhen auf der Empfehlung „Upgrade für die E-Mail-Sicherheit“ (BSI-CS 155) und der Technischen Richtlinie TR-03182 des Bundesamts für Sicherheit in der Informationstechnik, den Richtlinien für E-Mail-Absender und den Hinweisen zu DMARC von Google, den Anforderungen von Microsoft für Outlook.com sowie den Veröffentlichungen von GMX und WEB.DE.

Kontakt

Fragen zu diesem Thema?

Ob konkrete Anfrage oder erste Idee — nehmen Sie ganz unverbindlich Kontakt mit uns auf. Wir melden uns innerhalb von 24 Stunden bei Ihnen.

Projekt anfragen kontakt@early-webdesign.de