Kaum ein technisches Problem kostet so unbemerkt Geld wie schlechte E-Mail-Zustellbarkeit: Die Bestellbestätigung landet im Spam, die Rechnungs-Mail kommt „nie an", die Antwort auf die Kundenanfrage bleibt ungelesen. Die großen Mail-Anbieter haben ihre Anforderungen in den letzten Jahren massiv verschärft – wer als Absender nicht sauber authentifiziert ist, fliegt raus. Die gute Nachricht: Mit drei DNS-Einträgen ist das Problem strukturell gelöst.
SPF: Wer darf für Ihre Domain senden?
Das Sender Policy Framework ist eine öffentliche Liste im DNS Ihrer Domain: „Diese Server dürfen E-Mails mit meinem Absender verschicken." Empfangende Server gleichen den einliefernden Server mit dieser Liste ab. Typische Fehler in der Praxis: Der Newsletter-Dienst oder das Shopsystem fehlt in der Liste, oder es kleben Einträge längst gekündigter Dienstleister darin. Wichtig auch: Pro Domain ist nur ein SPF-Eintrag zulässig – mehrere Einträge machen die Prüfung ungültig.
DKIM: Die digitale Unterschrift
Mit DomainKeys Identified Mail signiert Ihr Mailserver jede ausgehende Nachricht kryptografisch; der öffentliche Schlüssel dazu steht im DNS. Der Empfänger kann so prüfen, dass die Mail wirklich von Ihrer Domain stammt und unterwegs nicht verändert wurde. Ohne DKIM behandeln große Provider Absender inzwischen grundsätzlich skeptisch – es ist von der Kür zur Pflicht geworden.
DMARC: Die Richtlinie, die alles zusammenhält
DMARC verbindet SPF und DKIM zu einer Anweisung an die Empfänger: „Wenn eine Mail meine Prüfungen nicht besteht – stellt sie trotzdem zu, packt sie in Quarantäne oder weist sie ab." Dazu liefern Empfänger Berichte, wer weltweit unter Ihrem Namen sendet – so entdecken Sie sowohl vergessene eigene Systeme als auch Missbrauch Ihrer Domain durch Dritte. Der bewährte Weg: mit der Beobachtungsstufe starten, Berichte auswerten, dann schrittweise verschärfen. Eine strikte Richtlinie schützt am Ende nicht nur die Zustellbarkeit, sondern auch Ihre Marke vor Phishing in Ihrem Namen.
Die häufigsten Praxisfehler
- Shopsystem, CRM oder Newsletter-Tool versenden mit Ihrer Domain, sind aber in SPF/DKIM nie eingetragen worden.
- Nach einem Hosting- oder Dienstleisterwechsel zeigen die DNS-Einträge noch auf die alte Welt.
- DMARC fehlt komplett – oder steht seit Jahren auf „nur beobachten", ohne dass je jemand die Berichte liest.
- Die Website versendet Formular-Mails als PHP-Standardversand ohne Authentifizierung – die zuverlässig im Spam landen.
Bei allen Hosting-Projekten der Hostingwerft richten wir SPF, DKIM und DMARC standardmäßig mit ein und prüfen den Bestand bei jedem Umzug. Unsicher, wie es um Ihre Domain steht? Schicken Sie uns Ihre Domain – der Check dauert bei uns zehn Minuten und schafft Klarheit.