SPF, DKIM und DMARC einrichten: So landen Ihre E-Mails nicht im Spam
Ihre E-Mails landen im Spam? Mit SPF, DKIM und DMARC beweisen Sie, dass Nachrichten wirklich von Ihnen stammen. Anleitung mit Beispielen für Ihre Domain.

Grosse E-Mail-Anbieter wie Gmail, Outlook oder Yahoo prüfen heute bei jeder Nachricht, ob der Absender echt ist. Fehlen die passenden DNS-Einträge, landen auch völlig legitime E-Mails im Spam-Ordner – oder werden gar nicht zugestellt. Drei Einträge sind entscheidend: SPF, DKIM und DMARC.
SPF: Wer darf für Ihre Domain senden?
Der SPF-Eintrag ist ein TXT-Eintrag, der alle Server auflistet, die E-Mails im Namen Ihrer Domain versenden dürfen. Ein einfaches Beispiel:
v=spf1 mx include:_spf.beispiel-anbieter.ch -all
- mx erlaubt die Mailserver Ihrer Domain.
- include bindet zusätzliche Absender ein, etwa einen Newsletter-Dienst.
- -all weist alle anderen Server ab (~all markiert sie nur als verdächtig).
Tipp: Pro Domain darf es nur einen SPF-Eintrag geben. Mehrere Dienste werden mit include im selben Eintrag ergänzt.
DKIM: die digitale Unterschrift
Bei DKIM signiert Ihr Mailserver jede ausgehende Nachricht mit einem privaten Schlüssel. Den passenden öffentlichen Schlüssel veröffentlichen Sie als TXT-Eintrag, zum Beispiel unter dkim._domainkey.ihre-firma.ch. Empfänger prüfen damit, dass die Nachricht unterwegs nicht verändert wurde.
DMARC: Was passiert bei Verstössen?
DMARC baut auf SPF und DKIM auf, prüft, ob sie zur Absenderadresse (From) passen, und legt fest, wie Empfänger mit Nachrichten umgehen sollen, welche die Prüfung nicht bestehen. Der Eintrag liegt unter _dmarc.ihre-firma.ch:
v=DMARC1; p=none; rua=mailto:dmarc@ihre-firma.ch
| Richtlinie | Wirkung | Wann einsetzen |
|---|---|---|
| p=none | nur beobachten, Berichte erhalten | zum Start |
| p=quarantine | verdächtige E-Mails in den Spam | nach einigen Wochen ohne Fehler |
| p=reject | verdächtige E-Mails abweisen | wenn alle Absender sauber eingerichtet sind |
Schritt für Schritt vorgehen
- Alle Dienste auflisten, die in Ihrem Namen E-Mails senden (Postfach, Website, Newsletter, Rechnungsprogramm).
- SPF-Eintrag mit allen Absendern erstellen.
- DKIM im Mailserver aktivieren und den Schlüssel im DNS veröffentlichen.
- DMARC mit p=none starten und die Berichte auswerten.
- Nach einigen Wochen auf quarantine und später reject erhöhen.
Bei den E-Mail-Paketen von HostOn sind SPF, DKIM und DMARC bereits vorbereitet – Sie müssen nur die angezeigten Einträge übernehmen oder wir richten sie für Sie ein.
Häufige Fragen zum Thema
Ja. Gmail und Yahoo verlangen seit 2024 von Massenversendern alle drei Einträge, und auch bei kleinen Absendern verbessern sie die Zustellung deutlich. Der Aufwand ist einmalig und gering.
-all (hard fail) weist E-Mails von nicht aufgeführten Servern ab, ~all (soft fail) markiert sie nur als verdächtig. Zum Start ist ~all vorsichtiger, langfristig ist -all sicherer.
Senden Sie eine E-Mail an ein Gmail-Konto und öffnen Sie dort «Original anzeigen». Dort sehen Sie, ob SPF, DKIM und DMARC bestanden wurden.
Ja, wenn ein legitimer Absender fehlt und -all gesetzt ist. Deshalb zuerst alle Dienste erfassen und mit DMARC p=none beobachten, bevor Sie strenger werden.



