Ratgeber IT-Sicherheit

SPF, DKIM und DMARC einrichten: Schritt für Schritt

Stand: 17. September 2026 · Lesezeit etwa 6 Minuten

Landen deine E-Mails im Spam oder verschickt jemand Betrugsmails mit deiner Absenderadresse? Drei DNS-Einträge schaffen Abhilfe. Seit 2024 verlangen große Anbieter wie Gmail und Yahoo sie zudem von allen, die viele E-Mails versenden.

Die drei Einträge in Kürze

Schritt 1: SPF-Eintrag anlegen

Lege beim DNS-Anbieter einen TXT-Eintrag für deine Domain an. Dein E-Mail-Anbieter nennt dir den passenden Wert, zum Beispiel v=spf1 include:_spf.anbieter.de ~all. Wichtig: Pro Domain darf es nur einen SPF-Eintrag geben, und er darf höchstens zehn DNS-Abfragen auslösen – sonst gilt er als fehlerhaft.

Schritt 2: DKIM aktivieren

DKIM schaltest du beim E-Mail-Anbieter ein. Er erzeugt einen Schlüssel und nennt dir einen DNS-Eintrag (TXT oder CNAME) unter einem sogenannten Selektor, z. B. selektor._domainkey.deine-domain.de. Verwende Schlüssel mit mindestens 2048 Bit.

Schritt 3: DMARC zuerst beobachten

Lege einen TXT-Eintrag unter _dmarc.deine-domain.de an und starte im Beobachtungsmodus:

v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.de

Mit p=none werden noch keine E-Mails abgewiesen. Stattdessen schicken dir die großen Anbieter täglich Berichte, von welchen Servern E-Mails mit deiner Domain kamen und ob SPF und DKIM bestanden haben.

Schritt 4: Berichte auswerten

Die Berichte kommen als gepackte XML-Dateien und sind ohne Hilfsmittel kaum lesbar. Prüfe nach ein bis zwei Wochen: Tauchen legitime Absender auf, die SPF oder DKIM nicht bestehen – etwa ein Newsletter-Dienst oder das Warenwirtschaftssystem –, müssen sie erst korrekt eingerichtet werden.

Schritt 5: Schrittweise verschärfen

  1. p=quarantine – nicht bestandene E-Mails landen beim Empfänger im Spam-Ordner.
  2. p=reject – nicht bestandene E-Mails werden abgewiesen. Erst jetzt ist deine Domain wirksam vor Missbrauch geschützt.

Domain, die gar keine E-Mails versendet?

Auch Domains ohne E-Mail-Versand sollten geschützt werden, sonst eignen sie sich für Betrugsmails. Dafür genügen v=spf1 -all als SPF-Eintrag und v=DMARC1; p=reject als DMARC-Eintrag.

Ist eine verdächtige E-Mail echt?

Im Kopfbereich (Header) jeder E-Mail stehen die Ergebnisse von SPF, DKIM und DMARC sowie der tatsächliche Zustellweg. So erkennst du gefälschte Absender.