🌐 Deutsch · Français · Español · Português · English

Wissen · E-Mail-Authentifizierung

SPF, DKIM & DMARC erklärt

Wenn jemand E-Mails verschicken kann, die so aussehen, als kämen sie von dir, kann er im Namen deiner Marke die Geldbeutel deiner Kunden leeren. SPF, DKIM und DMARC sind die drei Standards, die genau das stoppen. Zusammen sagen sie empfangenden Mailservern zwei Dinge: Diese Nachricht kam wirklich von deiner Domain — und was damit passieren soll, wenn das nicht stimmt.

Was ist SPF?

SPF (Sender Policy Framework) ist ein DNS-Eintrag, der alle Server auflistet, die E-Mails für deine Domain senden dürfen. Empfangende Server prüfen ihn gegen den Envelope-Sender — den Return-Path — und markieren das Ergebnis als pass, fail oder softfail.

v=spf1 include:_spf.google.com ~all

Dieser Eintrag sagt: „Google darf für diese Domain senden; alle anderen sind verdächtig.“ SPF hat allerdings einen blinden Fleck: Es prüft nur die Envelope-Adresse, und Weiterleitungen machen es kaputt. Deshalb ist es allein der schwächste der drei Standards. Das ganze Bild findest du in SPF erklärt.

Was ist DKIM?

DKIM (DomainKeys Identified Mail) ist eine digitale Signatur. Dein Mailserver signiert jede ausgehende Nachricht mit einem privaten Schlüssel und veröffentlicht den passenden öffentlichen Schlüssel in DNS. Der empfangende Server prüft die Signatur gegen die From-Adresse — wenn sie gültig ist, stammt die E-Mail wirklich von deiner Domain, selbst wenn sie weitergeleitet wurde.

selector._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0G...

DKIM beweist, dass die Nachricht unterwegs nicht verändert wurde und dass deine Domain sie gesendet hat — aber nur, wenn der Schlüssel zur Domain im From-Header passt. Wie Selektoren und Schlüssel funktionieren, erklären wir in DKIM erklärt.

Was ist DMARC?

DMARC verbindet SPF und DKIM miteinander. Der DNS-Eintrag legt fest, welche Prüfung bestehen muss und was empfangende Server tun sollen, wenn beide fehlschlagen:

DMARC verlangt außerdem Alignment: Die Domain im From-Header muss zu der Domain passen, die SPF oder DKIM bestanden hat. Genau das ist der Teil, der wirklich verhindert, dass jemand deine Domain für Betrug missbraucht. Und jede Nachricht erzeugt einen Bericht an die Adresse in deinem Eintrag, damit du sehen kannst, wer alles als du sendet — wie du diese Berichte liest, erklären wir in DMARC-Berichte erklärt.

Eine Sache solltest du wissen, bevor du loslegst: Das Veröffentlichen von p=none blockiert noch nichts — es schaltet die Berichterstattung ein. Der Schutz beginnt, wenn du auf quarantine und danach auf reject verschärfst. Den Ablauf zeigen wir in DMARC-Richtlinien erklärt.

Wie SPF, DKIM und DMARC zusammenarbeiten

Stell es dir wie eine Kette vor: SPF prüft die Rücksendeadresse, DKIM prüft die Signatur, und DMARC entscheidet, was passiert, wenn eine der beiden Prüfungen fehlschlägt — und schickt dir anschließend einen Bericht dazu. Veröffentliche alle drei und setze p=reject durch, dann wird deine Domain nahezu unmöglich zu spoofen.

Dein Mailserver sendet als yourdomain.com SPF-Prüfung Return-Path-Allowlist DKIM-Prüfung Signatur + öffentlicher Schlüssel DMARC-Richtlinie p=none · quarantine · reject Alignment erforderlich Posteingang pass Spam / blockieren fail

Warum DMARC heute wichtig ist

Häufiges Missverständnis: Das Veröffentlichen von p=none schützt dich noch nicht — E-Mails, die fehlschlagen, werden weiterhin zugestellt. Es ist der wichtige erste Schritt, weil es Berichte einschaltet, damit du jeden Sender sicher korrigieren kannst. Der Schutz kommt aber erst, wenn du quarantine oder reject erreichst.

Loslegen

Die sichere Reihenfolge: Veröffentliche DMARC mit p=none und einer rua-Adresse, beobachte die Berichte, bis jeder legitime Sender (deine Mail-Plattform, deine ESPs, dein Abrechnungssystem) aligned besteht, und verschärfe dann auf quarantine und schließlich reject. Die Berichte kommen als XML-Dateien, gemacht für Maschinen, nicht für Menschen — und genau darin liegt der Wert eines Monitoring-Dienstes: Er verwandelt sie in ein Dashboard, erkennt Sender nach Namen und zeigt dir, was kaputtgehen würde, bevor du eine strengere Richtlinie durchsetzt.

Kostenlose Checks: DMARC-Checker SPF-Checker DKIM-Checker Spam-Checker

Sieh jeden Sender, der deine Domain nutzt

Richte einen DNS-Eintrag auf Canny Pigeons und erhalte ein klares Dashboard deiner DMARC-Berichte — kostenlos für eine Domain, hosted DMARC inklusive.

Kostenlos starten