</>kdg-webdev

// ratgeber · e-mail

Warum landen meine E-Mails im Spam? SPF, DKIM und DMARC einfach erklärt

Angebote kommen nicht an, Rechnungen landen im Spam-Ordner: Meist fehlen drei Einträge im DNS. Was sie bedeuten und wie Sie in einer Minute prüfen, ob sie bei Ihnen stimmen.

Kim Daniel Geisthardt · Stand · 5 min Lesezeit

Das Angebot ist raus, der Kunde meldet sich nicht – und zwei Wochen später stellt sich heraus: Die Mail lag im Spam-Ordner. Das liegt selten am Inhalt. Meist fehlt dem empfangenden Server der Nachweis, dass die Mail wirklich von Ihnen stammt. Diesen Nachweis liefern drei kurze Einträge im DNS Ihrer Domain.

Warum das Thema dringender geworden ist

Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern eine gültige Authentifizierung. Wer viele Mails verschickt – ab etwa 5.000 pro Tag an Gmail-Adressen –, braucht zusätzlich eine DMARC-Richtlinie und einen Abmelde-Link, der mit einem Klick funktioniert. Microsoft hat für Outlook.com 2025 ähnliche Regeln eingeführt. Auch wer nur wenige Mails versendet, merkt die Folgen: Ohne saubere Einträge sinkt die Chance, im Posteingang zu landen.

SPF: Wer darf in Ihrem Namen senden?

Der SPF-Eintrag ist eine Liste aller Server, die Mails mit Ihrer Domain als Absender verschicken dürfen – Ihr Mailanbieter, aber auch Newsletter-Dienst, Shopsystem oder Rechnungsprogramm. Kommt eine Mail von einem Server, der nicht auf der Liste steht, wird sie verdächtig.

Typische Fehler:

  • Es gibt zwei SPF-Einträge statt einem. Dann ist keiner gültig.
  • Ein Dienst wurde vergessen – oft der Newsletter-Anbieter oder das Kontaktformular der Website.
  • Der Eintrag löst mehr als zehn DNS-Abfragen aus. Das ist die Obergrenze; darüber gilt SPF als fehlgeschlagen.
  • Er endet auf +all und erlaubt damit jedem Server der Welt den Versand.

DKIM: die digitale Unterschrift

Bei DKIM unterschreibt Ihr Mailserver jede ausgehende Nachricht mit einem geheimen Schlüssel. Der passende öffentliche Schlüssel steht im DNS. Der Empfänger kann so prüfen, dass die Mail unterwegs nicht verändert wurde und wirklich von Ihrer Domain stammt. Bei den meisten Anbietern muss DKIM einmal aktiviert und der Schlüssel im DNS hinterlegt werden – von selbst passiert das oft nicht.

DMARC: Was tun, wenn die Prüfung scheitert?

DMARC verbindet beide Verfahren und sagt dem Empfänger, wie er mit Mails umgehen soll, die durchfallen:

  • p=none – nur beobachten, nichts unternehmen. Guter Einstieg.
  • p=quarantine – in den Spam-Ordner verschieben.
  • p=reject – gar nicht erst annehmen. Das ist das Ziel, denn es verhindert, dass Betrüger Mails in Ihrem Namen verschicken.

Über die Berichtsadresse im DMARC-Eintrag erfahren Sie außerdem, wer alles mit Ihrer Domain als Absender sendet – manchmal eine unangenehme Überraschung.

Die richtige Reihenfolge

  1. Alle Dienste sammeln, die in Ihrem Namen Mails verschicken.
  2. SPF vollständig und als einen Eintrag anlegen.
  3. DKIM bei jedem dieser Dienste aktivieren.
  4. DMARC mit p=none starten, ein paar Wochen die Berichte lesen, dann schrittweise verschärfen.

Wer DMARC sofort auf reject stellt, ohne vorher alle Absender zu kennen, sperrt unter Umständen die eigenen Rechnungen aus.

In einer Minute selbst prüfen

Das Werkzeug unten fragt die Einträge Ihrer Domain live ab, prüft die Verschlüsselung Ihres Mailservers und schaut auf gängigen Sperrlisten nach. Es wird dabei keine Mail verschickt.

Dieser Artikel gibt meine fachliche Einschätzung wieder und ersetzt keine Rechtsberatung.

Betrifft das Ihre Website?

Schreiben Sie mir – ich schaue kurz drauf und sage Ihnen ehrlich, ob Handlungsbedarf besteht.