Tools
DNS-Check
Zeigt die wichtigsten DNS-Einträge einer Domain und bewertet SPF und DMARC.
Was der DNS-Check anzeigt
Der DNS-Check fragt die öffentlichen DNS-Einträge einer Domain ab und bewertet die Einträge, die für die E-Mail-Zustellung wichtig sind. So sehen Sie in wenigen Sekunden, ob Website und Postfächer richtig eingerichtet sind.
- A und AAAA: die IPv4- und IPv6-Adresse, unter der Ihre Website erreichbar ist.
- MX: die Mailserver, die E-Mails für Ihre Domain annehmen. Die Zahl davor ist die Priorität, der kleinste Wert wird zuerst versucht.
- Nameserver: wer die DNS-Zone Ihrer Domain verwaltet. Einträge ändern Sie immer bei diesem Anbieter.
- SPF und DMARC: ob Empfänger prüfen können, dass E-Mails mit Ihrer Absenderadresse wirklich von Ihnen stammen.
- CAA: welche Zertifizierungsstellen SSL-Zertifikate für Ihre Domain ausstellen dürfen. Ohne CAA-Eintrag gibt es keine Einschränkung.
SPF und DMARC richtig lesen
Ein SPF-Eintrag beginnt mit v=spf1 und endet meist mit ~all oder -all. Mit -all fordern Sie Empfänger auf, E-Mails von nicht genannten Servern abzulehnen, ~all markiert sie nur als verdächtig. Pro Domain ist genau ein SPF-Eintrag erlaubt. Achten Sie ausserdem auf die Grenze von zehn DNS-Abfragen: Jedes include im Eintrag zählt dazu, und wird sie überschritten, schlägt die SPF-Prüfung fehl.
DMARC steht unter _dmarc.ihre-firma.ch. Die Richtlinie p=none dient der Beobachtung: Mit einer Berichtsadresse (rua) erhalten Sie Auswertungen, die Empfänger behandeln Ihre E-Mails aber wie bisher. Mit p=quarantine landen E-Mails, die weder SPF noch DKIM passend zur Absenderdomain bestehen, im Spam-Ordner, mit p=reject werden sie abgelehnt. Wechseln Sie erst auf quarantine oder reject, wenn die Berichte zeigen, dass alle legitimen Absender korrekt eingerichtet sind.
Tipp: Werden Ihre E-Mails trotz korrekter Einträge abgelehnt, prüfen Sie zusätzlich, ob die IP-Adresse Ihres Mailservers auf einer Blacklist steht.
E-Mail Hosting bei HostOn
Mit E-Mail Hosting bei HostOn ab CHF 2.90 pro Monat zeigen wir Ihnen nach der Bestellung im Kundenbereich die passenden MX-, SPF- und DKIM-Einträge an. Sie übernehmen die Werte bei Ihrem DNS-Anbieter und kontrollieren das Ergebnis anschliessend mit dem DNS-Check.
Häufige Fragen
MX legt fest, welcher Server E-Mails für Ihre Domain annimmt. SPF listet die Server, die in Ihrem Namen senden dürfen. DKIM signiert ausgehende E-Mails mit einem Schlüssel, dessen öffentlicher Teil im DNS steht. DMARC sagt Empfängern, was mit E-Mails geschehen soll, die weder SPF noch DKIM passend zu Ihrer Absenderdomain bestehen.
Das hängt von der TTL des Eintrags ab. Resolver speichern den alten Wert so lange zwischen, wie die TTL angibt, oft eine Stunde bis einen Tag. Ein Wechsel der Nameserver kann bis zu 48 Stunden dauern. Zeigt der DNS-Check noch alte Werte, warten Sie die TTL ab und prüfen Sie erneut.
Ein DKIM-Schlüssel liegt unter einem Namen wie selektor._domainkey.ihre-firma.ch. Den Selektor legt Ihr Mailanbieter fest, er lässt sich nicht aus der Domain ableiten. Ohne ihn kann kein Tool gezielt nach dem Schlüssel suchen. Sie finden ihn im Kopf einer gesendeten E-Mail (Feld DKIM-Signature, Wert s=) oder bei Ihrem Mailanbieter.
Hat eine Domain mehr als einen TXT-Eintrag mit v=spf1, bricht die SPF-Prüfung mit einem Fehler ab. Viele Empfänger werten das wie ein fehlendes SPF. Tragen Sie alle erlaubten Absender, zum Beispiel Ihren Mailserver und einen Newsletter-Dienst, in einen einzigen Eintrag ein.

