SPF, DKIM & DMARC: Warum kostenlose Postfächer nicht mehr reichen

  • Home
  • SPF, DKIM & DMARC: Warum kostenlose Postfächer nicht mehr reichen
SPF, DKIM & DMARC: Warum kostenlose Postfächer nicht mehr reichen

Ihre E-Mails kommen nicht mehr zuverlässig an? Dann liegt es oft nicht am Inhalt, sondern an der Technik dahinter. Gmail, Outlook.com und Yahoo akzeptieren E-Mails nur noch, wenn der Absender nachweisen kann, dass er wirklich der ist, der er vorgibt zu sein. Dieser Artikel erklärt, wie das funktioniert, warum die kostenlosen Postfächer vieler Hosting-Pakete daran scheitern und wie Sie Ihre eigene Domain prüfen.

Was sich geändert hat

E-Mail ist ein Protokoll aus den 1980er-Jahren. Ursprünglich konnte jeder beliebige Absenderadressen eintragen. Genau das nutzen Spam und Phishing bis heute aus. Die großen Mailanbieter ziehen deshalb die Schrauben an:

  • Google (Gmail) verlangt seit Februar 2024 von allen Absendern mindestens SPF oder DKIM, eine gültige Reverse-DNS-Zuordnung des Mailservers und eine verschlüsselte Verbindung (TLS). Wer mehr als 5.000 Mails pro Tag an Gmail-Adressen schickt, braucht zusätzlich SPF und DKIM, einen DMARC-Eintrag und bei Newslettern eine Abmeldung per Klick. Seit Ende 2025 werden Mails, die diese Regeln verletzen, zunehmend nicht mehr nur als Spam markiert, sondern abgelehnt.
  • Yahoo/AOL hat zeitgleich mit Google nahezu identische Anforderungen eingeführt.
  • Microsoft (Outlook.com, Hotmail, Live) setzt seit Mai 2025 SPF, DKIM und DMARC für Absender mit hohem Volumen durch. Nicht konforme Mails werden mit dem Fehler 550 5.7.515 abgewiesen.

Die harten Grenzwerte gelten für Massenversender. In der Praxis bewerten die Filter aber jede Mail danach, ob sie authentifiziert ist. Eine Mail ohne DKIM-Signatur hat schlechtere Karten, auch wenn Sie nur zehn Mails am Tag schreiben.

Die drei Bausteine

SPF – wer darf für meine Domain senden?

Das Sender Policy Framework ist ein TXT-Eintrag im DNS Ihrer Domain. Er listet die Server auf, die E-Mails im Namen Ihrer Domain verschicken dürfen. Der empfangende Server vergleicht die IP-Adresse des einliefernden Servers mit dieser Liste.

beispiel.de.  TXT  "v=spf1 include:spf.protection.outlook.com include:spf.brevo.com -all"

Wichtig zu wissen:

  • SPF prüft die technische Absenderadresse im Umschlag (Return-Path), nicht die Adresse, die Ihr Empfänger im Feld „Von“ sieht.
  • Weiterleitungen brechen SPF. Leitet der Empfänger Ihre Mail weiter, kommt sie von einem Server, der nicht in Ihrer Liste steht.
  • Pro Domain darf es nur einen SPF-Eintrag geben, mit höchstens 10 DNS-Abfragen (include, a, mx …).

DKIM – die digitale Unterschrift

Bei DomainKeys Identified Mail signiert der ausgehende Mailserver jede Nachricht mit einem privaten Schlüssel. Der passende öffentliche Schlüssel steht im DNS. Der Empfänger kann damit prüfen, ob die Mail wirklich von Ihrer Domain stammt und unterwegs nicht verändert wurde.

selector1._domainkey.beispiel.de.  CNAME  selector1-beispiel-de._domainkey.beispiel.onmicrosoft.com.

DKIM-Signature: v=1; a=rsa-sha256; d=beispiel.de; s=selector1;
  h=From:To:Subject:Date; bh=…; b=…

Der entscheidende Vorteil: DKIM übersteht Weiterleitungen, weil die Signatur an der Nachricht selbst hängt und nicht an der IP-Adresse. Deshalb ist DKIM heute der wichtigste Echtheitsnachweis.

DMARC – die Regel, die alles zusammenführt

Domain-based Message Authentication, Reporting and Conformance legt fest, was mit Mails passieren soll, die die Prüfung nicht bestehen, und verlangt dabei Alignment: Die Domain im sichtbaren „Von“-Feld muss zur Domain passen, die per SPF oder DKIM bestätigt wurde.

_dmarc.beispiel.de.  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; adkim=r; aspf=r"
Richtlinie Bedeutung
p=none Nur beobachten, Berichte sammeln. Minimum für Gmail-Massenversender.
p=quarantine Nicht bestandene Mails in den Spam-Ordner.
p=reject Nicht bestandene Mails ablehnen. Bester Schutz gegen Missbrauch Ihrer Domain.

DMARC gilt als bestanden, wenn mindestens eines von SPF oder DKIM besteht und zur „Von“-Domain passt. Über die rua-Adresse erhalten Sie täglich Berichte, wer in Ihrem Namen Mails verschickt, auch Betrüger.

Warum kostenlose Hosting-Postfächer scheitern

Viele Hosting-Pakete bieten E-Mail-Postfächer „inklusive“ an. Diese laufen auf gemeinsam genutzten Mailservern, die ausgehende Mails nicht mit DKIM signieren, und oft lässt sich das auch nicht nachrüsten.

Was das bedeutet:

  1. Kein DKIM → DMARC hängt allein an SPF. Sobald eine Mail weitergeleitet wird oder über einen Umweg läuft, fällt SPF durch. Damit fällt auch DMARC durch.
  2. Geteilte IP-Adressen. Hunderte Kunden versenden über dieselben Server. Verschickt einer davon Spam, leidet die Reputation aller.
  3. Kein strenges DMARC möglich. Mit p=quarantine oder p=reject würden Sie Ihre eigenen Mails gefährden. Ohne strenge Richtlinie kann aber jeder Ihre Domain für Phishing missbrauchen.
  4. Stilles Versagen. Landet eine Mail im Spam, erfahren Sie davon nichts. Kunden antworten einfach nicht auf Ihr Angebot.

Dazu kommt oft eine zweite Baustelle: die Website. Kontaktformulare und WooCommerce-Bestellmails werden häufig über die PHP-Funktion mail() des Webservers verschickt, ganz ohne Authentifizierung. Hier hilft ein SMTP-Plugin mit einem Versanddienst, der DKIM für Ihre Domain signiert.

So prüfen Sie Ihre eigene Domain

1. Header einer gesendeten Mail ansehen

Schicken Sie eine Mail an eine Gmail-Adresse, öffnen Sie sie dort und wählen Sie ⋮ → Original anzeigen. Gmail zeigt oben direkt an:

SPF:   PASS with IP 52.101.xx.xx
DKIM:  'PASS' with domain beispiel.de
DMARC: 'PASS'

Steht bei DKIM FAIL oder fehlt die Zeile ganz, signiert Ihr Mailserver nicht.

2. DNS-Einträge abfragen

Auf dem Mac oder unter Linux im Terminal:

dig +short TXT beispiel.de | grep spf
dig +short TXT _dmarc.beispiel.de
dig +short CNAME selector1._domainkey.beispiel.de

Ohne Terminal geht es mit Online-Werkzeugen wie mail-tester.com (Testmail senden, Bewertung erhalten) oder MXToolbox.

3. Auf Rückläufer achten

Fehlermeldungen wie 550 5.7.26 Unauthenticated email (Gmail) oder 550 5.7.515 Access denied (Microsoft) zeigen eindeutig, dass Ihre Authentifizierung nicht ausreicht.

Die Lösung: ein Mailsystem, das die Standards kann

Für Unternehmen empfehle ich Microsoft 365. Dabei wird eingerichtet:

  • SPF mit allen tatsächlich genutzten Versandwegen (Postfach, Website, Newsletter)
  • DKIM-Signatur für Ihre eigene Domain
  • DMARC mit Berichtsadresse, schrittweise von p=none auf eine strenge Richtlinie
  • Website-Mails über authentifizierten SMTP-Versand statt PHP-mail()
  • Umzug aller bestehenden Mails, Kontakte und Kalender, dazu Zwei-Faktor-Anmeldung

Das Ergebnis: Ihre Mails kommen an, Ihre Domain ist gegen Missbrauch geschützt, und Sie sehen in den DMARC-Berichten, was mit Ihren Mails passiert.

Kommen Ihre Mails an?

Ich prüfe Ihre Domain und ziehe Ihre Postfächer auf Wunsch sauber auf Microsoft 365 um, inklusive SPF, DKIM und DMARC.

Zum E-Mail-Umzug