Landen Ihre E-Mails im Spam?

Geben Sie Ihre Domain ein. In wenigen Sekunden sehen Sie, ob Ihre Firmen-Mails technisch sauber verschickt werden, oder ob sie im Spam landen und Betrüger in Ihrem Namen mailen können. Kostenlos, ohne Anmeldung.

Geprüft werden nur öffentliche DNS-Einträge Ihrer Domain. Es werden keine E-Mails gelesen und keine Daten gespeichert.

Übrigens: Prüfen Sie auch, wie fit Ihre Website ist →

Geprüft werden Mail-Empfang (MX), Absender-Schutz (SPF), Fälschungs-Regel (DMARC) und digitale Signatur (DKIM). Diese vier entscheiden, ob Gmail und Outlook Ihren Mails vertrauen. Für eine vollständige Einrichtung rufen Sie mich einfach an, ich mache das für Sie.

Warum Firmen-Mails im Spam landen

Wenn Ihre Rechnungen oder Angebote beim Kunden nicht ankommen, liegt das selten am Zufall. Gmail, Outlook und andere Anbieter prüfen bei jeder eingehenden Mail, ob der Absender technisch abgesichert ist. Fehlen die passenden DNS-Einträge, wandert die Mail in den Spam-Ordner oder wird ganz abgewiesen. Seit Februar 2024 verlangen Google und Yahoo von allen, die regelmäßig Mails versenden, ausdrücklich SPF, DKIM und DMARC – Microsoft ist 2025 nachgezogen.

Unser E-Mail-Check fragt dieselben öffentlichen DNS-Einträge ab, die auch ein empfangender Mail-Server abfragt. Er liest keine Mail, kennt kein Passwort und speichert die geprüfte Domain nicht.

Die vier Prüfpunkte im Einzelnen

Mail-Empfang (MX)

Der MX-Eintrag sagt der Welt, welcher Server Mails für Ihre Domain annimmt. Fehlt er, kann niemand an info@ihre-firma.de schreiben – die Mails kommen als unzustellbar zurück. Rot bedeutet hier fast immer: Der Umzug zu einem neuen Mail-Anbieter ist nicht abgeschlossen, oder die Domain wird gar nicht für Mail genutzt.

Absender-Schutz (SPF)

SPF ist eine Liste der Server, die in Ihrem Namen senden dürfen: der Mail-Anbieter, das Newsletter-Tool, der Onlineshop, das Buchhaltungsprogramm. Der Check kennt drei Fehlerbilder. Kein Eintrag: Jeder Server der Welt darf Ihren Absender verwenden. Zwei Einträge: Das passiert, wenn ein zweiter Dienst seinen eigenen SPF ergänzt statt den vorhandenen zu erweitern – Empfänger werten das als ungültig und ignorieren den Schutz komplett. Endung +all oder ?all: Der Eintrag existiert, erlaubt aber ausdrücklich jedem das Senden. Korrekt endet ein SPF auf -all oder ~all.

Fälschungs-Regel (DMARC)

DMARC legt fest, was ein Empfänger mit einer Mail tun soll, die SPF oder DKIM nicht besteht: nichts (p=none), in den Spam-Ordner (p=quarantine) oder abweisen (p=reject). Grün gibt es nur für quarantine oder reject. Gelb heißt: Der Eintrag existiert, blockiert aber nichts – Betrüger können Ihren Absender weiter nutzen, Sie erfahren es nur aus den Berichten. Rot heißt: kein Eintrag, und damit fehlt genau das, was Gmail und Outlook inzwischen erwarten.

Digitale Unterschrift (DKIM)

DKIM hängt an jede ausgehende Mail eine kryptografische Signatur, deren öffentlicher Schlüssel im DNS liegt. Der Empfänger kann so prüfen, ob die Mail unterwegs verändert wurde und wirklich von Ihrem Server stammt. Der Haken für einen externen Check: Der Schlüssel liegt unter einem frei wählbaren Namen (Selektor). Der Check probiert die gängigen Namen von Microsoft 365, Google Workspace, IONOS, Strato und Mailjet durch. Findet er nichts, gibt es Gelb statt Rot – denn ein individuell benannter Selektor bleibt unsichtbar, obwohl DKIM funktioniert.

Was tun, wenn etwas rot oder gelb ist?

Alle vier Einträge sind reine DNS-Textzeilen. Sie brauchen dafür keinen neuen Anbieter und keinen Eingriff in Ihr Postfach, sondern nur Zugang zur DNS-Verwaltung Ihrer Domain (bei IONOS, Strato, Cloudflare, All-Inkl oder wo immer die Domain liegt).

  1. Versandwege sammeln: Welche Dienste schicken Mails mit Ihrer Domain als Absender? Mail-Anbieter, Newsletter, Shop, Rechnungs-Software, Terminbuchung.
  2. SPF setzen oder bereinigen: Ein einziger Eintrag, der alle Versandwege per include: nennt und auf ~all oder -all endet.
  3. DKIM beim Anbieter aktivieren: Jeder Dienst liefert dafür einen oder zwei DNS-Einträge, die Sie eintragen. Ein Tool, das nicht signiert, fällt bei DMARC später durch.
  4. DMARC einführen – erst beobachten, dann schärfen: Zuerst p=none mit einer Berichtsadresse, nach zwei bis vier Wochen ohne Auffälligkeiten auf p=quarantine, dann p=reject.

Wer nach einer Änderung sofort testet, sieht oft noch das alte Ergebnis: DNS-Einträge brauchen je nach Anbieter einige Minuten bis wenige Stunden, bis sie überall sichtbar sind.

Typische Ursachen aus der Praxis

Der häufigste Fall in kleinen Betrieben: Die Domain wurde vor Jahren beim Webhoster eingerichtet, seitdem kamen ein Newsletter-Tool und ein Shop dazu, und niemand hat den SPF angepasst. Die Mails aus dem Shop landen dann im Spam, während die normalen Mails ankommen – was die Fehlersuche unnötig verwirrend macht. Fall zwei: Beim Wechsel zu Microsoft 365 oder Google Workspace wurde der alte SPF stehen gelassen und ein neuer ergänzt – zwei Einträge, und der Schutz ist ungültig. Fall drei: DMARC steht seit der Einrichtung auf p=none, weil „erst mal beobachten“ nie in „jetzt scharf schalten“ überging.

Wie Betrüger fehlende Einträge konkret ausnutzen, zeigt unser Phishing-Quiz an echten Beispielen. Ob auch Ihre Website technisch sauber aufgestellt ist, prüft der Website-Check nach demselben Prinzip. Und wenn Sie wissen wollen, was ein Ausfall des Mail-Verkehrs kostet, rechnet es der Datenverlust-Rechner vor.

Häufige Fragen

Was ist SPF, DKIM und DMARC?

Drei DNS-Einträge, die zusammen sicherstellen, dass Ihre Mails als echt erkannt werden und niemand in Ihrem Namen mailen kann. SPF nennt die erlaubten Absender-Server, DKIM unterschreibt jede Mail digital, DMARC legt fest, was Empfänger mit Fälschungen tun. Gmail und Outlook verlangen das seit 2024 für alle, die regelmäßig Mails versenden.

Liest der Check meine E-Mails?

Nein, niemals. Geprüft werden ausschließlich öffentliche DNS-Einträge Ihrer Domain – dieselben Daten, die jeder Mail-Server bei jeder Zustellung abfragt. Auf Ihr Postfach hat der Check keinen Zugriff, und die Domain wird nicht gespeichert.

Warum landen meine Rechnungen im Spam?

Meist fehlt ein SPF- oder DMARC-Eintrag, oder der Versand läuft über ein Tool (Newsletter, Shop, Buchhaltung), das im SPF nicht eingetragen ist. Dann stufen Gmail und Outlook Ihre Mails als unsicher ein. Beides lässt sich mit zwei bis drei DNS-Einträgen beheben.

DKIM steht auf Gelb, obwohl mein Anbieter DKIM aktiviert hat – was bedeutet das?

Der Check probiert die verbreiteten Selektor-Namen (Microsoft 365, Google Workspace, IONOS, Strato, Mailjet u. a.) durch. Nutzt Ihr Anbieter einen individuellen Namen, findet der Check den Eintrag nicht, obwohl er existiert. Gelb bei DKIM ist also ein Hinweis zum Nachprüfen, kein Beweis für ein Problem.

Was heißt DMARC p=none?

Beobachtungsmodus: Empfänger schicken Ihnen Berichte über Fälschungen, blockieren sie aber nicht. Das ist der richtige Startpunkt für die ersten Wochen. Danach sollte die Regel auf quarantine (Spam-Ordner) oder reject (abweisen) gesetzt werden, sonst schützt DMARC Ihren Namen nicht.

Können Sie das für mich einrichten?

Ja. Dafür brauche ich nur kurzen Zugang zu Ihrem DNS-Anbieter (z. B. IONOS, Strato, Cloudflare) und die Liste Ihrer Versandwege. Die Einrichtung dauert meist unter einer Stunde, Ihr Postfach bleibt unberührt.