E-Mails landen im Spam? SPF, DKIM und DMARC einrichten – Anleitung für IONOS, Strato, Microsoft 365 und Google Workspace

Ein Malerbetrieb aus Lehrte rief mich an, weil drei Kunden hintereinander behaupteten, nie eine Rechnung bekommen zu haben. Die Rechnungen waren verschickt, der Mailserver hatte keinen Fehler gemeldet, und trotzdem lagen sie bei den Kunden im Spam-Ordner – bei einem sogar gar nicht, weil Outlook sie stillschweigend verworfen hatte. Ursache: Die Domain hatte keinen einzigen der drei DNS-Einträge, die Gmail und Outlook seit 2024 von jedem Absender erwarten. Reparaturzeit: 40 Minuten. Der Schaden vorher: Wochen an Mahnläufen und ein Kunde, der das Vertrauen verloren hatte.

Diese Anleitung zeigt, was SPF, DKIM und DMARC tun, wie Sie herausfinden, was bei Ihrer Domain fehlt, und wie Sie die Einträge bei den in Deutschland häufigsten Anbietern selbst setzen. Sie brauchen dafür kein Informatikstudium – nur den Zugang zur DNS-Verwaltung Ihrer Domain und eine ruhige Stunde.

Warum das seit 2024 nicht mehr optional ist

Lange Zeit war Mail-Authentifizierung eine Kür für große Versender. Das hat sich geändert: Seit Februar 2024 verlangen Google und Yahoo von jedem Absender mindestens SPF oder DKIM, und von allen, die mehr als 5.000 Mails am Tag an Gmail-Adressen schicken, zusätzlich DMARC. Microsoft hat 2025 für Outlook.com, Hotmail und Live dieselben Regeln eingeführt. Was formal nur für Massenversender gilt, wirkt sich in der Praxis auf alle aus: Die Spam-Filter gewichten fehlende Einträge seither deutlich stärker, und eine Mail ohne Authentifizierung startet mit einem Malus, den ein guter Betreff nicht mehr wettmacht.

Dazu kommt der zweite Grund, der oft übersehen wird: Ohne diese Einträge kann jeder Mails mit Ihrer Absenderadresse verschicken – an Ihre Kunden, Ihre Lieferanten, Ihre Bank. Fehlt der Schutz, ist Ihre Domain nicht nur unzuverlässig, sondern ein offenes Tor für Betrug. Wie solche Fälschungen in der Praxis aussehen, zeigt unser Phishing-Quiz an echten Beispielen.

Erst prüfen: Was fehlt bei Ihrer Domain?

Bevor Sie etwas ändern, brauchen Sie den Ist-Zustand. Unser E-Mail-Check fragt die öffentlichen DNS-Einträge Ihrer Domain ab und zeigt in einer Ampel, welcher der vier Punkte (MX, SPF, DKIM, DMARC) fehlt oder falsch gesetzt ist. Er liest keine Mails und braucht kein Passwort – er schaut genau dorthin, wo auch Gmail und Outlook schauen. Das Ergebnis sagt Ihnen, welche der folgenden Schritte Sie überhaupt brauchen.

Die drei Einträge in einer Minute erklärt

EintragWas er tutWo er steht
SPFListe der Server, die in Ihrem Namen senden dürfen (Mail-Anbieter, Newsletter-Tool, Shop, Buchhaltung).TXT-Eintrag direkt auf der Domain, beginnt mit v=spf1
DKIMDigitale Unterschrift an jeder Mail. Der Empfänger prüft mit dem öffentlichen Schlüssel im DNS, ob die Mail echt und unverändert ist.TXT- oder CNAME-Eintrag unter <selektor>._domainkey.ihre-domain.de
DMARCRegel für den Empfänger: Was passiert mit Mails, die SPF und DKIM nicht bestehen – durchlassen, in den Spam, abweisen. Plus Berichte an Sie.TXT-Eintrag unter _dmarc.ihre-domain.de, beginnt mit v=DMARC1

Die drei greifen ineinander: SPF und DKIM beweisen, dass eine Mail echt ist. DMARC legt fest, was mit Mails passiert, die diesen Beweis nicht erbringen, und verknüpft beide mit der sichtbaren Absenderadresse. Einer allein hilft wenig – erst zu dritt sind sie das, was Gmail und Outlook „authentifiziert“ nennen.

Schritt 1: Alle Versandwege sammeln

Der häufigste Fehler passiert vor dem ersten DNS-Eintrag: Man denkt nur an das Postfach. Tatsächlich verschicken in einem typischen Kleinbetrieb vier bis sechs verschiedene Dienste Mails mit der Firmenadresse als Absender. Gehen Sie die Liste durch:

  • Das eigentliche Postfach (IONOS, Strato, Microsoft 365, Google Workspace, All-Inkl …)
  • Newsletter-Tools (CleverReach, Mailchimp, Brevo, rapidmail)
  • Der Onlineshop (Shopify, WooCommerce, Shopware) und das Kontaktformular der Website
  • Rechnungs- und Buchhaltungssoftware (Lexware, sevdesk, Lexoffice), Terminbuchung, CRM
  • Drucker, Scanner und NAS, die Scans per Mail verschicken

Jeder dieser Dienste muss im SPF stehen und – wo möglich – DKIM-signieren. Was Sie vergessen, landet nach der Umstellung im Spam. Deshalb lieber eine Woche lang bewusst mitschreiben, welche Mails wo rausgehen.

Schritt 2: SPF setzen oder bereinigen

SPF ist ein einziger TXT-Eintrag auf der Domain selbst (bei den meisten Anbietern das Feld „Name“ leer lassen oder @ eintragen). Er nennt per include: die Dienste, die senden dürfen, und endet mit einer Regel für alle anderen:

  • ~all (Softfail): unbekannte Absender werden als verdächtig markiert. Der sichere Standard zum Einstieg.
  • -all (Hardfail): unbekannte Absender werden abgewiesen. Nur, wenn Sie alle Versandwege sicher kennen.
  • ?all oder +all: nicht verwenden. Beides schaltet den Schutz faktisch ab; unser E-Mail-Check meldet das als Gelb bzw. Rot.

Die typischen Einträge der großen Anbieter:

AnbieterSPF-Eintrag (Beispiel)
IONOS-Postfachv=spf1 include:_spf-eu.ionos.com ~all
Strato-Postfachv=spf1 include:_spf.strato.com ~all
Microsoft 365v=spf1 include:spf.protection.outlook.com -all
Google Workspacev=spf1 include:_spf.google.com ~all
Postfach + Newsletter-Toolv=spf1 include:spf.protection.outlook.com include:_spf.brevo.com ~all

Den exakten include:-Wert liefert jeder Dienst in seiner Hilfe unter „SPF“ oder „Domain authentifizieren“. Drei Regeln, die den Unterschied zwischen „funktioniert“ und „schaltet alles ab“ machen:

  1. Nur ein SPF-Eintrag pro Domain. Mehrere Dienste werden per include: in denselben Eintrag aufgenommen. Zwei getrennte v=spf1-Einträge sind ungültig, und Empfänger ignorieren dann beide. Das ist der häufigste Fehler nach einem Anbieterwechsel.
  2. Maximal zehn DNS-Abfragen. Jedes include: zählt – und auch die Includes innerhalb der Includes. Wer sieben Dienste einträgt, überschreitet die Grenze schnell, und der Eintrag gilt als fehlerhaft. Dienste, die Sie nicht mehr nutzen, deshalb konsequent entfernen.
  3. Den alten Eintrag nicht stehen lassen. Beim Umzug von IONOS zu Microsoft 365 wird der IONOS-Include ersetzt, nicht ergänzt – es sei denn, Sie versenden weiterhin über beide.

Schritt 3: DKIM beim Anbieter aktivieren

DKIM können Sie nicht selbst „ausdenken“ – der sendende Dienst erzeugt das Schlüsselpaar und sagt Ihnen, welchen DNS-Eintrag Sie anlegen müssen. Meist sind das ein oder zwei CNAME-Einträge. Der Name vor ._domainkey heißt Selektor; jeder Dienst hat seinen eigenen, deshalb können beliebig viele DKIM-Einträge nebeneinander existieren.

IONOS

Bei Domains, die samt DNS bei IONOS liegen, wird DKIM für IONOS-Postfächer in der Regel automatisch eingerichtet (Selektoren s1-ionos und s2-ionos). Prüfen Sie es im Kundenkonto unter E-Mail → Einstellungen bzw. mit dem E-Mail-Check. Liegt die DNS-Verwaltung woanders, zeigt IONOS dort die beiden CNAME-Einträge an, die Sie beim externen Anbieter anlegen.

Strato

Strato stellt DKIM als vorbereitete Einträge bereit; die Aktivierung finden Sie im Kundenlogin bei der jeweiligen Domain unter der DNS-Verwaltung. Ist Strato nur Mail-, aber nicht DNS-Anbieter, tragen Sie die von Strato angezeigten CNAME-Einträge extern ein.

Microsoft 365

Im Microsoft-Defender-Portal (security.microsoft.com → E-Mail & Zusammenarbeit → Richtlinien → DKIM) wählen Sie Ihre Domain, und Microsoft zeigt zwei CNAME-Einträge: selector1._domainkey und selector2._domainkey, die jeweils auf einen Wert der Form selector1-ihre-domain-de._domainkey.ihrmandant.onmicrosoft.com zeigen. Beide im DNS anlegen, einige Minuten warten, dann im Portal den Schalter „Nachrichten für diese Domain mit DKIM-Signaturen signieren“ aktivieren. Ohne die CNAME-Einträge verweigert Microsoft die Aktivierung mit einer Fehlermeldung – das ist gewollt.

Google Workspace

In der Admin-Konsole unter Apps → Google Workspace → Gmail → E-Mails authentifizieren erzeugen Sie den Schlüssel (2048 Bit). Google zeigt einen TXT-Eintrag mit dem Namen google._domainkey und einem langen Wert, der mit v=DKIM1; k=rsa; p=… beginnt. Diesen im DNS anlegen und danach in der Admin-Konsole auf „Authentifizierung starten“ klicken. Manche DNS-Anbieter begrenzen TXT-Werte auf 255 Zeichen; dann muss der Wert in zwei Teile in Anführungszeichen aufgeteilt werden – die meisten Oberflächen erledigen das inzwischen selbst.

Newsletter-Tools, Shops, Buchhaltung

Dasselbe Prinzip: In den Einstellungen des Dienstes unter „Domain authentifizieren“ oder „Absender verifizieren“ finden Sie die Einträge, meist zwei bis drei CNAMEs mit einem tool-eigenen Selektor (z. B. mailjet, k1, brevo). Ein Dienst, der nicht signiert, fällt später bei DMARC durch – deshalb lohnt es sich, hier vollständig zu sein.

Schritt 4: DMARC einführen – erst beobachten, dann schärfen

DMARC ist ein TXT-Eintrag unter dem Namen _dmarc. Der wichtigste Wert ist p=, die Regel für Mails, die die Prüfung nicht bestehen. Der zweite ist rua=, die Adresse, an die Empfänger tägliche Berichte schicken. Fangen Sie immer im Beobachtungsmodus an:

v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de

Mit p=none blockiert niemand etwas – Sie bekommen aber Berichte darüber, welche Server in Ihrem Namen senden und ob SPF und DKIM bei ihnen bestehen. Genau daraus erkennen Sie den vergessenen Drucker oder das Buchhaltungsprogramm, das noch nicht im SPF steht. Die Berichte sind XML-Dateien und roh unlesbar; kostenlose Auswertungsdienste wie Postmark DMARC oder dmarcian machen daraus verständliche Tabellen.

Nach zwei bis vier Wochen ohne Überraschungen schärfen Sie in zwei Stufen:

  1. p=quarantine – nicht bestandene Mails wandern beim Empfänger in den Spam-Ordner.
  2. p=reject – nicht bestandene Mails werden abgewiesen. Erst jetzt ist Ihr Absendername wirklich gegen Fälschung geschützt.

Wer p=none dauerhaft stehen lässt, hat DMARC formal, aber nicht wirksam: Fälschungen werden gezählt, nicht gestoppt. Der E-Mail-Check zeigt diesen Zustand deshalb als Gelb.

Schritt 5: Prüfen, warten, testen

DNS-Änderungen sind je nach Anbieter nach wenigen Minuten bis einigen Stunden weltweit sichtbar. Wer direkt nach dem Speichern testet, sieht oft noch den alten Zustand – das ist kein Fehler. Dann so testen:

  1. E-Mail-Check erneut laufen lassen: SPF, DMARC und (bei gängigem Selektor) DKIM sollten Grün zeigen.
  2. Eine Test-Mail an eine Gmail-Adresse schicken, dort in der Mail auf Mehr → Original anzeigen klicken. Ganz oben steht, ob SPF, DKIM und DMARC mit „PASS“ bestanden wurden – das ist der Beweis aus Sicht des Empfängers.
  3. Dasselbe aus jedem anderen Versandweg wiederholen: Newsletter-Test, Shop-Bestellbestätigung, Rechnung aus der Buchhaltung.

Die fünf häufigsten Fehler aus der Praxis

  1. Zwei SPF-Einträge nach einem Anbieterwechsel – beide ungültig, Schutz gleich null.
  2. Vergessene Versandwege – der Shop oder der Scanner steht nicht im SPF, und ausgerechnet Bestellbestätigungen landen im Spam.
  3. DKIM in der Verwaltung angelegt, aber nie aktiviert – bei Microsoft 365 ist der Schalter im Defender-Portal ein eigener Schritt.
  4. DMARC ewig auf p=none – „erst mal beobachten“ wurde nie zu „jetzt scharf schalten“.
  5. Mehr als zehn DNS-Lookups im SPF – durch alte Includes von Diensten, die längst gekündigt sind.

Was es kostet und was es bringt

Die Einträge selbst kosten nichts – sie sind bei jedem Domain-Anbieter im Preis enthalten. Wer die Schritte selbst geht, braucht für Postfach plus zwei weitere Dienste etwa eine Stunde und danach zwei kurze Termine zum Schärfen von DMARC. Wenn Sie es lieber abgeben: Ich richte SPF, DKIM und DMARC für Betriebe ab 65 € pro Stunde ein, meist in unter einer Stunde und komplett per Fernwartung. Dafür brauche ich nur kurzzeitig Zugang zur DNS-Verwaltung und Ihre Liste der Versandwege – Ihr Postfach fasse ich nicht an.

Was Sie dafür bekommen: Rechnungen, die ankommen. Eine Absenderadresse, die niemand fälschen kann. Und Berichte, die Ihnen zeigen, wer in Ihrem Namen sendet – oft der erste Moment, in dem ein Betrieb überhaupt erfährt, dass es jemand versucht hat. Was ein ausgefallener Mailverkehr Ihren Betrieb pro Tag kostet, rechnet der Datenverlust-Rechner vor.

Häufige Fragen

Reicht SPF allein, damit meine Mails ankommen?

Für den Anfang bringt SPF am meisten, aber Gmail und Outlook erwarten inzwischen SPF und DKIM gemeinsam und werten DMARC deutlich positiv. Ein Betrieb mit allen drei Einträgen wird spürbar seltener als Spam eingestuft als einer mit SPF allein. Die Einrichtung ist zusammen kaum aufwendiger.

Was ist der Unterschied zwischen ~all und -all im SPF?

~all (Softfail) markiert Mails von unbekannten Servern als verdächtig, -all (Hardfail) weist sie ab. Zum Einstieg ist ~all sicherer, weil ein vergessener Versandweg dann nicht sofort komplett blockiert wird. Sobald DMARC auf reject steht, ist der Unterschied in der Praxis gering, da DMARC die Entscheidung übernimmt.

Kann ich DMARC direkt auf p=reject setzen?

Technisch ja, empfehlenswert nein. Fehlt ein Versandweg im SPF oder signiert ein Dienst nicht per DKIM, werden dessen Mails ab sofort abgewiesen – und Sie merken es erst, wenn Kunden sich beschweren. Zwei bis vier Wochen p=none mit Berichten zeigen Ihnen vorher, was noch fehlt.

Der E-Mail-Check zeigt DKIM auf Gelb, obwohl ich es aktiviert habe. Ist etwas falsch?

Nicht unbedingt. Ein externer Check kann nur bekannte Selektor-Namen abfragen; nutzt Ihr Dienst einen individuellen Namen, findet der Check den Eintrag nicht. Verlässlich ist der Test über „Original anzeigen“ in Gmail: Steht dort bei DKIM „PASS“, ist alles in Ordnung.

Ich versende nur wenige Mails am Tag. Betrifft mich das überhaupt?

Ja. Die harten Vorgaben von Google und Microsoft gelten für Massenversender, aber die Spam-Filter bewerten jede einzelne Mail nach denselben Kriterien. Gerade Betriebe mit wenigen, aber wichtigen Mails – Rechnungen, Angebote, Terminbestätigungen – merken fehlende Einträge am schmerzhaftesten.

Was passiert mit meinen alten Mails oder meinem Postfach bei der Umstellung?

Nichts. SPF, DKIM und DMARC sind reine DNS-Einträge; sie ändern weder etwas an Ihrem Postfach noch an gespeicherten Mails oder an Ihrem Mailprogramm. Sie beeinflussen ausschließlich, wie Empfänger Ihre ausgehenden Mails bewerten.

Lieber abgeben statt selbst durch DNS-Menüs klicken?

Ich richte SPF, DKIM und DMARC für Ihren Betrieb ein – per Fernwartung, meist in unter einer Stunde, ab 65 € pro Stunde. Vorher prüfen wir gemeinsam mit dem E-Mail-Check, was überhaupt fehlt.

0171 2119261 oder kurz schreiben – Erstgespräch kostenlos.

Fazit

Dass Firmen-Mails im Spam landen, ist 2026 fast nie Pech, sondern fast immer ein fehlender oder falscher DNS-Eintrag. SPF sagt, wer senden darf, DKIM unterschreibt, DMARC setzt die Regel durch. Alle drei sind kostenlos, in einer Stunde eingerichtet und der Unterschied zwischen einer Rechnung, die bezahlt wird, und einer, die niemand sieht. Erst prüfen, dann Versandwege sammeln, dann in der Reihenfolge SPF, DKIM, DMARC arbeiten – und DMARC nach ein paar Wochen wirklich scharf schalten.