Zum Inhalt springen

E-Mail-Authentifizierung

E-Mail-Authentifizierung ist die Gruppe DNS-basierter Standards – SPF, DKIM und DMARC –, mit denen empfangende Mailserver prüfen, ob eine Nachricht wirklich von der Domain kommt, die sie angibt. SPF autorisiert sendende Server, DKIM signiert den Inhalt, und DMARC sagt Empfängern, was zu tun ist, wenn beide Prüfungen scheitern. Sie beweist die Identität; einen Platz im Posteingang garantiert sie nicht.

Aktualisiert am 3 Min. LesezeitVon fromHello

Das Wichtigste in Kürze

  1. SPF, DKIM und DMARC beweisen Unterschiedliches: SPF autorisiert sendende Server, DKIM signiert den Inhalt, DMARC erzwingt die Übereinstimmung (Alignment) beider mit der sichtbaren Absenderadresse.

  2. Die Absenderrichtlinien von Google verlangen SPF, DKIM und eine DMARC-Richtlinie von allen, die täglich 5.000 oder mehr Nachrichten an Gmail-Konten senden; Yahoo setzt ähnliche Regeln durch.

  3. Authentifizierung beweist die Identität, nicht die Qualität – auch eine vollständig authentifizierte Nachricht kann im Spam landen.

Was beweisen SPF, DKIM und DMARC jeweils?

SPF (Sender Policy Framework) ist ein DNS-Eintrag, der die Server auflistet, die für Ihre Domain Mails senden dürfen; Empfänger gleichen den verbindenden Server damit ab. DKIM (DomainKeys Identified Mail) versieht jede Nachricht mit einer kryptografischen Signatur, die gegen einen öffentlichen Schlüssel in Ihrem DNS geprüft wird – der Beweis, dass der Inhalt unterwegs nicht verändert wurde. DMARC (definiert in RFC 7489) setzt darauf auf: Es sagt Empfängern, was zu tun ist, wenn für die sichtbare Absenderdomain keine der beiden Prüfungen besteht – beobachten, in Quarantäne verschieben oder ablehnen –, und schickt Ihnen Berichte darüber, wer in Ihrem Namen sendet.

E-Mail-Authentifizierung und die drei DNS-Standards, die sie umsetzen.

Wie funktioniert DMARC-Alignment?

Eine Nachricht kann SPF und DKIM bestehen und trotzdem an DMARC scheitern. Das fehlende Stück ist das Alignment: Die Domain im sichtbaren From-Header muss mit der Domain übereinstimmen, die SPF bestanden hat (dem Return-Path), oder mit der DKIM-Signaturdomain (dem d=-Tag). Im Relaxed-Modus genügt eine Übereinstimmung auf Subdomain-Ebene; im Strict-Modus müssen die Domains identisch sein. Erst das Alignment verhindert Spoofing wirklich – ohne es könnte ein Spammer SPF auf seiner eigenen Domain bestehen und dabei Ihre anzeigen.

Was verlangen Gmail und Yahoo von Massenversendern?

Seit Februar 2024 verlangen die E-Mail-Absenderrichtlinien von Google von jedem Absender, SPF oder DKIM zu veröffentlichen, und von allen, die täglich 5.000 oder mehr Nachrichten an Gmail-Konten senden, alle drei: SPF, DKIM und eine DMARC-Richtlinie (p=none reicht für den Anfang), mit übereinstimmender Absenderdomain. Yahoo setzt entsprechende Regeln durch. Wer sie nicht erfüllt, riskiert, dass Mails abgelehnt oder gedrosselt werden, unabhängig vom Inhalt. Für ein kleines Team ist das ein Nachmittag mit DNS-Einträgen – erledigen Sie ihn, bevor Sie das Volumen brauchen.

Garantiert Authentifizierung die Zustellung in den Posteingang?

Nein. Authentifizierung beweist, wer die Nachricht gesendet hat, nicht ob jemand sie haben will – auch Spammer veröffentlichen perfekte SPF-Einträge. Ob eine Mail im Posteingang landet, hängt außerdem von Absenderreputation, Engagement, Listenhygiene und davon ab, wie Sie mit Bounces und Ihrer Sperrliste umgehen. Betrachten Sie SPF, DKIM und DMARC als Eintrittskarte und arbeiten Sie dann am Rest – unser Leitfaden zur E-Mail-Zustellbarkeit für Startups behandelt Warm-up, Reputation und Monitoring.

FAQ

Häufige Fragen

  • Was ist der Unterschied zwischen SPF und DKIM?

    SPF prüft den Server, der die Nachricht zugestellt hat, gegen eine Liste in Ihrem DNS; bei Weiterleitungen bricht das. DKIM signiert die Nachricht selbst, sodass die Signatur Weiterleitungen übersteht und beweist, dass der Inhalt nicht verändert wurde. Beide scheitern auf unterschiedliche Weise, deshalb wollen Empfänger – und DMARC – beides.

  • Brauche ich DMARC, wenn ich schon SPF und DKIM habe?

    Ja, aus zwei Gründen. Ohne DMARC wird Alignment nicht erzwungen, also kann eine Nachricht SPF oder DKIM auf einer fremden Domain bestehen und dabei Ihre anzeigen. Und Gmail und Yahoo verlangen von Massenversendern eine DMARC-Richtlinie; wer darauf verzichtet, deckelt sein Versandvolumen. Unser Leitfaden zu SPF, DKIM und DMARC erklärt alle drei im Detail.

  • Verhindern SPF, DKIM und DMARC, dass meine E-Mails im Spam landen?

    Nicht allein. Sie nehmen einen Grund weg, Sie zu filtern – eine nicht überprüfbare Identität –, aber die Platzierung hängt weiter von Reputation, Engagement und Listenqualität ab. Vollständig authentifizierte Mails landen jeden Tag im Spam.

  • Mit welcher DMARC-Richtlinie sollte ein Startup beginnen?

    Beginnen Sie mit p=none und einer rua-Berichtsadresse, beobachten Sie die Berichte, bis jede legitime Quelle mit Alignment besteht, wechseln Sie dann zu p=quarantine und schließlich zu p=reject. Wer direkt auf reject springt, verliert schnell seine eigenen Transaktions-E-Mails.

fromHello ist Open-Source-Software für Marketing-Automation: Nachrichten, ausgelöst durch das, was Menschen tun.

fromHello Cloud ist im Early Access über die Warteliste verfügbar.

Early Access

fromHello Cloud

Niemand gründet, um klein zu bleiben.

Der Early Access für fromHello Cloud öffnet schrittweise. Das Onboarding ist persönlich: Wir helfen Ihnen bei der Einrichtung und beim Umzug Ihrer Kontakte.

Wir schreiben Ihnen, sobald Ihr Platz frei wird. Kein Spam.

Noch nicht so weit? Auf GitHub ansehen