E-Mail-Marketing

E-Mail-Zustellbarkeit verbessern: Wie richte ich SPF, DKIM und DMARC ein?

Seit Februar 2024 verlangen Google und Yahoo von Massenversendern (über 5'000 Mails pro Tag) zwingend SPF, DKIM und DMARC.

Warum SPF, DKIM und DMARC für die Zustellbarkeit entscheidend sind

Seit Februar 2024 verlangen Google und Yahoo von Massenversendern (über 5'000 Mails pro Tag) zwingend SPF, DKIM und DMARC. 2026 ziehen Microsoft 365 und alle grossen Mailprovider nach – auch für kleinere Absender. Fehlen diese DNS-Einträge, landen Bestellbestätigungen, Newsletter und Geschäftsmails bei Gmail und Microsoft 365 zunehmend im Spam-Ordner oder werden komplett abgelehnt.

Schweizer KMU sind besonders betroffen: Laut dem Hosting-Anbieter Green reicht ein korrekt konfigurierter SPF-Eintrag heute nicht mehr aus. Die drei Protokolle arbeiten zusammen: SPF prüft den Absenderserver, DKIM signiert Mails kryptografisch, DMARC legt fest, wie mit Fehlern umzugehen ist. Ohne diese Absicherung riskieren Unternehmen nicht nur Zustellprobleme, sondern auch Domain-Spoofing und Phishing-Angriffe im eigenen Namen.

Wichtige Fakten zur E-Mail-Sicherheit in der Schweiz

Microsoft 365-Anforderung
Ab 2026 auch für kleinere Absender obligatorisch
Risiko ohne Schutz
E-Mails landen im Spam oder werden abgelehnt
Häufigster Angriffsvektor
E-Mail bei Schweizer KMU (laut INSOR)

Schritt 1: SPF (Sender Policy Framework) einrichten

SPF definiert im DNS Ihrer Domain, welche Mail-Server in Ihrem Namen senden dürfen. Der Eintrag ist ein TXT-Record. Beispiele für Schweizer Anbieter: Hostpoint: v=spf1 include:_spf.hostpoint.ch ~all; Cyon: v=spf1 include:_spf.cyon.ch ~all; Google Workspace: v=spf1 include:_spf.google.com ~all; Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all.

Wichtig: Pro Domain darf es nur einen SPF-Record geben. Nutzen Sie mehrere Mail-Provider, kombinieren Sie diese mit include:-Statements. Das ~all am Ende bedeutet «soft fail» – nicht autorisierte Mails werden markiert, aber nicht abgelehnt. Für eine strengere Policy verwenden Sie -all (hard fail). Der Eintrag bei schweizer-domains.ch lautet beispielsweise v=spf1 include:_spf.sui-inter.net +mx +a -all.

Schritt 2: DKIM (DomainKeys Identified Mail) einrichten

DKIM signiert jede ausgehende Mail mit einem privaten Schlüssel. Im Hosting-Panel (z. B. Plesk bei Hostpoint → E-Mail → DKIM-Schutz) aktivieren Sie DKIM für Ihre Domain. Das Panel generiert automatisch den öffentlichen Schlüssel und schlägt einen DNS-Eintrag vor – meist als default._domainkey oder ähnlich. Diesen TXT-Record legen Sie im DNS Ihrer Domain an.

Nach der DNS-Propagation (5–30 Minuten) aktivieren Sie den DKIM-Schutz im Panel. Bei Microsoft 365 und Google Workspace erfolgt die Aktivierung im jeweiligen Admin-Center. Der öffentliche Schlüssel im DNS erlaubt dem empfangenden Mailserver, die digitale Signatur zu prüfen und sicherzustellen, dass die Mail unverändert und vom autorisierten Absender stammt.

Schritt 3: DMARC (Domain-based Message Authentication) einrichten

DMARC sagt dem Empfänger, was mit Mails passieren soll, die SPF oder DKIM nicht bestehen. Setzen Sie einen TXT-Record namens _dmarc.ihredomain.ch. Empfohlener Start-Eintrag für das Monitoring: v=DMARC1; p=none; rua=mailto:[email protected]; pct=100. p=none bedeutet: nicht ablehnen, nur Berichte sammeln. rua gibt die Adresse für tägliche Reports an, pct=100 wendet die Regel auf alle Mails an.

Nach 2–4 Wochen Monitoring empfehlen Experten, auf p=quarantine (Spam-Ordner) umzustellen. Nach weiteren 4 Wochen folgt p=reject (komplette Ablehnung). Diese Eskalationsstrategie verhindert, dass versehentlich eigene, legitime Mails blockiert werden. DMARC setzt gültige SPF- und DKIM-Records voraus – ohne diese Basis funktioniert es nicht.

Checkliste: Korrekte Einrichtung von SPF, DKIM und DMARC

  • Einzelner SPF-Record pro DomainKeine Duplikate – nur einen TXT-Record mit include-Statements
  • DKIM im Hosting-Panel aktivierenÖffentlichen Schlüssel als TXT-Record im DNS eintragen
  • DMARC-Record mit p=none startenBerichte sammeln bevor Eskalation erfolgt
  • DMARC setzt gültige SPF und DKIM vorausOhne diese Basis funktioniert DMARC nicht

Vorteile und Risiken der verschiedenen DMARC-Politiken

p=none (Monitoring)
Vorteile: Keine Blockaden, Berichte sammeln. Nachteile: Kein Schutz vor Spoofing.
p=quarantine (Spam-Ordner)
Vorteile: Reduziert Spam-Risiko. Nachteile: Legitime Mails können falsch klassifiziert werden.
p=reject (Blockierung)
Vorteile: Maximale Sicherheit. Nachteile: Hohe Fehleranfälligkeit bei Konfigurationsfehlern.

Wie SPF, DKIM und DMARC zusammenwirken

Die drei Protokolle lassen sich mit einer einfachen Metapher verstehen: SPF ist die offizielle Gästeliste am Eingang – es legt fest, welche Server E-Mails versenden dürfen. DKIM ist das versiegelte Wachssiegel auf dem Brief – es beweist, dass die Nachricht unterwegs nicht verändert wurde und vom angegebenen Absender stammt. DMARC ist die Anweisung an den Türsteher – es bestimmt, was mit Mails geschieht, die die Prüfungen nicht bestehen.

Konkret: Der empfangende Mailserver prüft zuerst den SPF-Record, ob der sendende Server autorisiert ist. Dann validiert er die DKIM-Signatur. Stimmt beides nicht oder nur teilweise, greift die DMARC-Richtlinie: p=none (nur protokollieren), p=quarantine (Spam-Ordner) oder p=reject (blockieren). Hostpoint erklärt, dass DMARC gültige SPF- und DKIM-Records voraussetzt. Nur im Zusammenspiel bieten die drei einen umfassenden Schutz vor Spoofing und Phishing.

Schritt-für-Schritt-Einrichtung von SPF, DKIM und DMARC

  1. SPF einrichtenTXT-Record im DNS setzen: z. B. v=spf1 include:_spf.hostpoint.ch ~all;
  2. DKIM aktivierenIm Hosting-Panel (z. B. Plesk) DKIM für die Domain aktivieren; öffentlichen Schlüssel als TXT-Record im DNS eintragen.

Unterschiede zwischen SPF, DKIM und DMARC

SPF
Prüft, welcher Server senden darf (Gästeliste am Eingang)
DKIM
Signiert Mail kryptografisch (versiegeltes Wachssiegel)
DMARC
Legt fest, was mit fehlgeschlagenen Mails geschieht (Anweisung an den Türsteher)

Vorteile für Zustellbarkeit und Sicherheit

Die Kombination von SPF, DKIM und DMARC bringt mehrere konkrete Vorteile: Höhere Zustellbarkeit bei Gmail, Microsoft 365, Yahoo und anderen Anbietern. Weniger Risiko, dass E-Mails im Spam-Ordner landen. Schutz der eigenen Domain vor Spoofing und Phishing – Kunden und Partner werden nicht Opfer von gefälschten Nachrichten im Namen Ihres Unternehmens.

Zudem erfüllen Sie damit aktuelle Sicherheitsanforderungen vieler Unternehmen und E-Mail-Anbieter. Laut Green verbessern Sie die Reputation Ihrer Domain. INSOR betont, dass E-Mail der häufigste Angriffsvektor auf Schweizer KMU ist – gefälschte Absenderadressen, CEO-Fraud und Rechnungsbetrug lassen sich mit diesen Protokollen wirkungsvoll einschränken. Ein korrekt konfiguriertes Trio ist heute Pflicht für jede geschäftskritische E-Mail-Kommunikation.

Mehr aus E-Mail-Marketing