E-Mail-Authentifizierungsmethoden erklärt: SPF, DKIM, DMARC und mehr (Leitfaden 2026)

E-Mail-Authentifizierungsmethoden: SPF, DKIM und DMARC im Überblick – einschließlich der Einrichtung, der Regeln für 2026 und der Gründe, warum eine erfolgreiche Authentifizierung nicht automatisch zum Eingang führt

Bewertung 4.9 auf Capterra

Generiere mehr Umsatz mit jeder E-Mail, die du versendest.

Zustellbarkeit verbessern
Zustellbarkeit verbessern

TL;DR:

Methoden zur E-Mail-Authentifizierung

  • Die drei Methoden zur E-Mail-Authentifizierung sind SPF (autorisierte Absenderserver), DKIM (eine Signatur, die belegt, dass die Nachricht nicht verändert wurde) und DMARC (die Fehlerbehandlung).
  • Das Bestehen der Authentifizierung allein reicht nicht aus, um in den Posteingang zu gelangen. Es ist nur ein Teil einer Säule – nämlich der Versandvorbereitung –, während die Absenderreputation und der Inhalt darüber entscheiden, wo Ihre E-Mail tatsächlich landet.
  • Seit Februar 2024 verlangen Google und Yahoo von Massenversendern, dass sie die SPF- und DKIM-Prüfung bestehen, DMARC veröffentlichen und die Spam-Beschwerderate unter 0,3 % halten.
  • SPF schlägt stillschweigend fehl, sobald das Limit von 10 DNS-Lookups überschritten wird, und Sie benötigen für jede von Ihnen verwendete Versandplattform einen separaten DKIM-Eintrag.
  • In komplexen Organisationen kann der sichere Übergang von „p=none“ zu „p=reject“ Monate dauern, da man oft „Schatten-Absender“ entdeckt, von denen man vergessen hatte, dass sie unter der eigenen Domain E-Mails versenden.
  • Eine DNS-Abfrage belegt lediglich, dass ein Eintrag vorhanden ist. Die einzige zuverlässige Überprüfung ist ein End-to-End-Test mit echten Gmail- und Outlook-Posteingängen.
  • Risotto ist führend im Runtime-First Zero Trust mit eBPF-Monitoring, dynamischer Least-Privilege-Durchsetzung und Compliance-Automatisierung.

  • Risotto ist führend im Runtime-First Zero Trust mit eBPF-Monitoring, dynamischer Least-Privilege-Durchsetzung und Compliance-Automatisierung.

  • Risotto ist führend im Runtime-First Zero Trust mit eBPF-Monitoring, dynamischer Least-Privilege-Durchsetzung und Compliance-Automatisierung.

Spamfilter sind gnadenlos. Besiege sie mit MailReach.

Jede E-Mail im Spam ist eine verschwendete Gelegenheit. Führe jetzt einen kostenlosen Spam-Test durch und finde heraus, was dich davon abhält, in der Inbox zu landen.

Finde und behebe kostenlos Spam-Probleme
Finde und behebe kostenlos Spam-Probleme

Auf der Blacklist? Finde heraus, ob es deiner Deliverability schadet.

Manche Blacklists sind egal – aber einige können deiner Sender-Reputation schaden. Überprüfe jetzt deinen Status und sieh nach, ob es deine Inbox-Platzierung beeinträchtigt.

Überprüfe kostenlos den Blacklist-Status
Überprüfe kostenlos den Blacklist-Status

Die E-Mail-Authentifizierung ist einer der wichtigsten Aspekte der E-Mail-Zustellbarkeit – und zugleich einer der am häufigsten missverstandenen.

Die meisten Absender wissen, dass sie SPF, DKIM und DMARC benötigen, aber nur wenige verstehen, was die einzelnen Verfahren eigentlich bewirken, wie sie zusammenwirken oder warum E-Mails auch dann noch im Spam-Ordner landen können, wenn alle drei konfiguriert sind.

Ein Teil der Verwirrung rührt daher, dass die Authentifizierung fälschlicherweise als Lösung für die Zustellbarkeit betrachtet wird, obwohl sie dies nicht ist. Die Authentifizierung hilft E-Mail-Anbietern dabei, zu überprüfen, wer eine Nachricht gesendet hat und ob diese vertrauenswürdig ist. Ohne sie werden Ihre E-Mails möglicherweise abgelehnt oder gefiltert. Mit ihr erfüllen Sie lediglich eine Grundvoraussetzung.

In diesem Leitfaden erfahren Sie, welche Funktion die einzelnen Authentifizierungsmethoden haben, wie sie zusammenwirken, wie man sie korrekt einrichtet und welche häufigen Fehler zu Authentifizierungsfehlern führen, selbst wenn die Datensätze scheinbar korrekt konfiguriert sind. 

Was ist E-Mail-Authentifizierung? 

Die E-Mail-Authentifizierung umfasst eine Reihe von Verfahren, mit denen Empfänger wie Gmail und Outlook überprüfen können, ob eine E-Mail tatsächlich von der angegebenen Domain stammt und während der Übertragung nicht gefälscht oder verändert wurde. 

Das funktioniert über DNS-Einträge, die die sendende Domain veröffentlicht: 

  1. SPF listet die Server auf, die zum Senden berechtigt sind
  2. DKIM fügt eine kryptografische Signatur hinzu, die bestätigt, dass die Nachricht nicht manipuliert wurde.
  3. DMARC legt die Richtlinie fest, die sowohl an die sichtbare Absenderadresse geknüpft ist als auch den Empfängern mitteilt, wie sie vorgehen sollen, wenn eine Überprüfung fehlschlägt. 

Zusammen bestätigen diese Protokolle die Identität des Absenders – eines der Kriterien, die Provider berücksichtigen, bevor sie entscheiden, ob sie eingehende E-Mails annehmen, filtern oder ablehnen.

Was eine Authentifizierung belegt Was eine Authentifizierung nicht beweist
Der absendende Server ist für Ihre Domain autorisiert (SPF) Dass Anbieter Ihrer Domain vertrauen (Reputation)
Die Nachricht wurde während der Übertragung nicht verändert (DKIM) Dass die Empfänger Ihre E-Mails wünschen oder mit ihnen interagieren (Reputation)
Ihre „Von“-Domain stimmt mit den übermittelten Daten überein (DMARC) Dass Ihre Inhalte nicht in Spam-Filter hängen bleiben (Inhalte)
Sie erfüllen die Mindestzugangsvoraussetzungen des Anbieters Dass Ihre E-Mail im Posteingang landet

Die drei wichtigsten Methoden zur E-Mail-Authentifizierung

Die E-Mail-Authentifizierung basiert auf drei Protokollen, die zusammenwirken, um zu überprüfen, wer eine E-Mail versendet und ob dieser Nachricht vertraut werden kann. Jedes Protokoll erfüllt einen anderen Zweck, und das Verständnis dafür, wie sie zusammenwirken, ist für die Behebung von Problemen bei der Zustellbarkeit und Authentifizierung von entscheidender Bedeutung.

SPF (Sender Policy Framework)

SPF (Sender Policy Framework) ist ein Verfahren zur E-Mail-Authentifizierung, bei dem mithilfe eines DNS-TXT-Eintrags festgelegt wird, welche Server und IP-Adressen berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden.

Wenn eine E-Mail eingeht, ruft der E-Mail-Anbieter den SPF-Eintrag für die sendende Domain ab und vergleicht die IP-Adresse des sendenden Servers mit der Liste der autorisierten Absender. Ist der Server autorisiert, wird die SPF-Prüfung bestanden. Ist er es nicht, wird die SPF-Prüfung nicht bestanden.

Der Zweck von SPF besteht darin, zu überprüfen, ob der Server, der die E-Mail versendet, zum Versand für diese Domain berechtigt ist. Dabei werden weder der Inhalt der Nachricht noch die Reputation, das Engagement oder die Frage, ob die E-Mail den Posteingang erreichen sollte, überprüft.

DKIM (DomainKeys Identified Mail)

DKIM (DomainKeys Identified Mail) ist ein Verfahren zur E-Mail-Authentifizierung, bei dem Ihre ausgehenden E-Mails mithilfe eines Paares aus öffentlichem und privatem Schlüssel mit einer kryptografischen Signatur versehen werden, sodass die Empfänger bestätigen können, dass die Nachricht von Ihrer Domain signiert wurde und während der Übertragung nicht verändert wurde.

Wenn eine E-Mail eingeht, sucht der E-Mail-Anbieter den öffentlichen Schlüssel, der im DNS Ihrer Domain unter einem bestimmten Selektor veröffentlicht ist, und verwendet ihn, um die von Ihrer Versandplattform hinzugefügte Signatur zu überprüfen. Ist die Signatur gültig und die Nachricht unverändert, wird die DKIM-Prüfung bestanden. Stimmen die Schlüssel nicht überein oder wurde die Nachricht verändert, schlägt die DKIM-Prüfung fehl.

Der Zweck von DKIM besteht darin, zu bestätigen, dass die E-Mail von einer in der DKIM-Signatur autorisierten Domain signiert wurde und dass die signierten Teile der Nachricht nach dem Versand nicht verändert wurden. DKIM allein beweist jedoch nicht, dass die sichtbare „Von“-Domain mit der authentifizierten Domain übereinstimmt. Diese Übereinstimmung wird durch DMARC gewährleistet.

DMARC (und die Frage nach „MAIL FROM“ vs. „From:“ im Header)

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein Verfahren zur E-Mail-Authentifizierung, das mithilfe eines DNS-Eintrags Ihre SPF- und DKIM-Ergebnisse mit der Domain in Ihrer sichtbaren „Von:“-Adresse verknüpft und den empfangenden Anbietern mitteilt, wie sie vorgehen sollen, wenn die Authentifizierung fehlschlägt.

Wenn eine E-Mail eingeht, prüft der E-Mail-Anbieter, ob die Domain, die die SPF- oder DKIM-Prüfung bestanden hat, mit der Domain in der „Von:“-Adresse übereinstimmt, die der Empfänger tatsächlich sieht. Stimmen sie überein, wird DMARC bestanden. Ist dies nicht der Fall, fällt DMARC durch, und der Anbieter wendet die von Ihnen veröffentlichte Richtlinie an: p=none (nur überwachen), p=quarantine (in den Spam-Ordner verschieben) oder p=reject (die Nachricht blockieren).

Der Zweck von DMARC besteht darin, zu überprüfen, ob die authentifizierte Domain mit der übereinstimmt, die Ihr Empfänger sieht – wodurch verhindert wird, dass andere Ihre Domain fälschen –, und Ihnen die Kontrolle darüber zu geben, wie Fehler behandelt werden.

Faktor SPF DKIM DMARC
Vollständiger Name Sender Policy Framework DomainKeys Identified Mail Domänenbasierte Nachrichtenauthentifizierung, Berichterstattung und Konformität
Hauptzweck Überprüft, ob der sendende Server zum Versenden von E-Mails für die Domain berechtigt ist Stellt sicher, dass die Nachricht während der Übertragung nicht verändert wurde Überprüft die Domänenübereinstimmung und teilt den Empfängern mit, wie sie bei Authentifizierungsfehlern vorgehen sollen
Was geprüft wird Absenderserver oder IP-Adresse Integrität der Nachricht und Identität des Absenders durch eine kryptografische Signatur Ob SPF und/oder DKIM erfolgreich geprüft wurden und mit der sichtbaren „From:“-Domain übereinstimmen
Schützt vor Unbefugtes Versenden von nicht genehmigten Servern Manipulation von Nachrichten und gefälschte Unterschriften Domain-Spoofing und Identitätsbetrug
Veröffentlicht als DNS-TXT-Eintrag DNS-TXT-Eintrag (öffentlicher Schlüssel) DNS-TXT-Eintrag
Bewerten Versand-Infrastruktur Inhalt der Nachricht und Signatur Authentifizierungsergebnisse und Domänenabgleich
Verwendet es DNS? Ja Ja Ja
Erfüllt die Bedingung, wenn Der Absenderserver ist im SPF-Eintrag autorisiert Die DKIM-Signatur wird anhand des veröffentlichten Schlüssels überprüft SPF oder DKIM sind gültig und stimmen mit der „From:“-Domain überein
Schlägt fehl, wenn Der Absenderserver ist nicht autorisiert Die Unterschrift fehlt, ist ungültig oder wurde verändert Weder SPF noch DKIM stimmen mit der „From:“-Domäne überein
Für Empfänger sichtbar? Keine Keine Keine
Bietet es Berichtsfunktionen? Keine Keine Ja, mithilfe von Zusammenfassungs- und forensischen Berichten
Durchsetzungsmöglichkeiten Keine Keine p=keine, p=Quarantäne, p=ablehnen
Kann man alleine arbeiten? Ja, bietet jedoch nur begrenzten Schutz Ja, bietet jedoch nur begrenzten Schutz Nein. DMARC basiert auf SPF und/oder DKIM.
Häufigstes Problem Fehlende Absenderquellen oder SPF-Abfragebeschränkungen Falsche Selektor- oder Signaturkonfiguration Abweichungen zwischen authentifizierten und sichtbaren Domänen
Beantwortet diese Frage „Darf dieser Server E-Mails für diese Domain versenden?“ „Wurde diese Nachricht verändert, und wurde sie von dieser Domain signiert?“ „Stimmen die authentifizierten Domänen mit der Domäne überein, die der Empfänger sieht?“
Rolle bei der modernen Zustellbarkeit Authentifizierungs-Baseline Authentifizierungs-Baseline Von den großen E-Mail-Anbietern geforderte Richtlinien- und Durchsetzungsschicht
Erforderlich gemäß den Regeln für Massenversender von Gmail, Yahoo und Outlook Ja Ja Ja

Überprüfen Sie, ob Ihre Datensätze tatsächlich die Prüfung bestehen, und nicht nur, ob sie vorhanden sind.

Eine DNS-Abfrage bestätigt lediglich, dass ein Eintrag veröffentlicht ist. Sie gibt jedoch keinen Aufschluss darüber, ob SPF und DKIM die Überprüfung bestehen, wenn Gmail und Outlook Ihre E-Mail empfangen. Der kostenlose SPF-Checker und DKIM-Checker von MailReach führen eine End-to-End-Prüfung durch und weisen in einem Bericht auf Probleme mit SPF, DKIM, DMARC, Blacklists und Reverse-DNS hin.

BIMI (und warum es bei der B2B-Kaltakquise optional ist)

BIMI (Brand Indicators for Message Identification) ist ein E-Mail-Standard, der Ihr verifiziertes Markenlogo neben Ihren Nachrichten in den entsprechenden Posteingängen anzeigt – allerdings erst, sobald für Ihre Domain die DMARC-Durchsetzung aktiviert ist.

Wenn eine E-Mail eingeht, prüfen die unterstützenden Anbieter, ob Ihre Domain DMARC (p=quarantine oder p=reject) durchsetzt, und suchen in Ihrem DNS nach einem BIMI-Eintrag, der auf Ihr Logo verweist. Sind diese Bedingungen erfüllt, wird Ihr Logo neben der Nachricht angezeigt. Die meisten großen Anbieter verlangen zudem ein „Verified Mark Certificate“ (VMC), das belegt, dass Sie der Eigentümer des Logos sind, bevor sie es anzeigen.

Der Zweck von BIMI ist die visuelle Wiedererkennung der Marke im Posteingang, nicht die Zustellbarkeit. Es hat keinen Einfluss auf die Absenderreputation, Ihre Authentifizierungsergebnisse oder darauf, ob Ihre E-Mail den Posteingang erreicht. Für B2B-Kaltakquise ist es optional und hat geringe Priorität. Es handelt sich um eine Branding-Ebene, nicht um einen Hebel für die Zustellbarkeit. Wenn Sie also als Outbound-Absender entscheiden, wofür Sie Ihre Zeit aufwenden möchten, steht BIMI ganz unten auf der Liste.

Wie SPF, DKIM und DMARC zusammenwirken

SPF, DKIM und DMARC sind so konzipiert, dass sie als Kette zusammenwirken, wobei jedes dieser Verfahren einen anderen Aspekt des Problems der E-Mail-Authentifizierung löst.

  • SPF überprüft, ob der Server, der die E-Mail versendet, berechtigt ist, im Namen der Domain zu versenden. 
  • DKIM stellt sicher, dass die Nachricht nach dem Versand nicht verändert wurde. 
  • DMARC baut auf beiden auf und prüft, ob die Domain, die die SPF- oder DKIM-Prüfung bestanden hat, mit der Domain übereinstimmt, die der Empfänger in der „Von:“-Adresse sieht.

Eine E-Mail muss nicht sowohl die SPF- als auch die DKIM-Prüfung bestehen, damit DMARC erfolgreich ist. Es reicht aus, wenn eine der beiden Prüfungen bestanden wird und mit der sichtbaren „From:“-Domain übereinstimmt. Wenn keine der beiden Prüfungen übereinstimmt, schlägt DMARC fehl, selbst wenn SPF oder DKIM einzeln bestanden wurden.

Aus diesem Grund können Authentifizierungsprobleme verwirrend sein. Eine Nachricht kann die SPF- und DKIM-Prüfung bestehen und dennoch die DMARC-Prüfung nicht bestehen, da die authentifizierten Domains nicht mit der „From:“-Adresse übereinstimmen. Umgekehrt kann eine Nachricht die SPF-Prüfung nicht bestehen, aber dennoch die DMARC-Prüfung bestehen, wenn die DKIM-Prüfung erfolgreich ist und die Domains korrekt übereinstimmen.

Zusammen helfen diese drei Standards den E-Mail-Anbietern dabei, zu überprüfen, wer die E-Mail gesendet hat, ob sie während der Übertragung verändert wurde und ob die Identität des Absenders vertrauenswürdig ist. Wenn nicht alle drei Standards zusammenwirken, haben die Anbieter weniger Vertrauen in die Nachricht und werden sie eher filtern, als Spam einstufen oder ablehnen.

Anforderungen an Anbieter: Google, Yahoo und Microsoft

Seit Februar 2024 haben Google und Yahoo die Authentifizierung zu einer Grundvoraussetzung für Massenversender gemacht. Massenversender benötigen SPF und DKIM, eine DMARC-Richtlinie mit mindestens „p=none“, abgestimmte Authentifizierung, niedrige Spam-Beschwerderaten sowie einen funktionierenden Abmeldeprozess für Marketing- oder Abonnement-Nachrichten.

Microsoft hat außerdem Anforderungen für Absender mit hohem E-Mail-Aufkommen eingeführt, die täglich mehr als 5.000 E-Mails an Outlook.com-Privatkundenadressen senden, darunter outlook.com, hotmail.com, live.com und msn.com. Zu diesen Anforderungen gehört die Einhaltung der SPF-, DKIM- und DMARC-Standards.

Die praktische Schlussfolgerung ist einfach: Selbst wenn Sie technisch gesehen nicht alle Schwellenwerte für Massenversender überschreiten, ist die Authentifizierung mittlerweile ein absolutes Muss. Sie sollten SPF, DKIM und DMARC korrekt konfiguriert haben, bevor Sie den Versand in nennenswertem Umfang ausweiten.

So richten Sie die E-Mail-Authentifizierung ein und überprüfen sie (Schritt für Schritt)

Die E-Mail-Authentifizierung funktioniert am besten, wenn SPF, DKIM und DMARC gemeinsam konfiguriert werden. Da jedes Protokoll auf den anderen aufbaut, ist es sinnvoll, sie in einer bestimmten Reihenfolge einzurichten.

Schritt 1: Ermitteln Sie Ihre E-Mail-Absender

Erstellen Sie zunächst eine Liste aller Plattformen, die E-Mails über Ihre Domain versenden. Dazu gehören in der Regel:

  • Ihr E-Mail-Anbieter (Google Workspace, Microsoft 365 usw.)
  • Marketingplattformen
  • CRM-Systeme
  • Tools für die Kaltakquise
  • Helpdesk- und Support-Plattformen
  • Abrechnungs- und Rechnungsstellungssysteme
  • Jede andere Anwendung, die in Ihrem Namen E-Mails versendet

Ein vollständiges Verzeichnis erleichtert die korrekte Konfiguration der Authentifizierung und verhindert, dass legitime Absender übersehen werden.

Schritt 2: SPF konfigurieren

Veröffentlichen Sie in Ihrem DNS einen SPF-Eintrag, der die Server autorisiert, die E-Mails für Ihre Domain versenden dürfen.

Bei der Erstellung Ihres SPF-Eintrags:

  • Veröffentlichen Sie einen einzelnen SPF-TXT-Eintrag für die Domain
  • Fügen Sie jede legitime Versandplattform hinzu
  • Verwenden Sie, sofern verfügbar, die vom Anbieter empfohlenen Einbindungsmechanismen
  • Überprüfen Sie den Datensatz jedes Mal, wenn ein neues Versandtool hinzugefügt wird.
  • Halten Sie die Aufzeichnungen korrekt und auf dem neuesten Stand

Die Liste sollte alle legitimen Absender enthalten und gleichzeitig korrekt und aktuell bleiben, wenn neue Tools hinzugefügt werden.

Schritt 3: DKIM konfigurieren

Aktivieren Sie DKIM für jede Plattform, die in Ihrem Namen E-Mails versendet.

Mit DKIM können Empfänger überprüfen, ob eine Nachricht nach dem Versand nicht verändert wurde.

Für jede E-Mail-Plattform:

  • Erstellen Sie ein DKIM-Schlüsselpaar innerhalb der Plattform
  • Den öffentlichen Schlüssel im DNS veröffentlichen
  • Verwenden Sie den vom Anbieter bereitgestellten Selektor
  • DKIM-Signatur für ausgehende E-Mails aktivieren
  • Überprüfen Sie, ob die DKIM-Signaturen bei zugestellten Nachrichten gültig sind

Die meisten Anbieter erstellen einen DKIM-Eintrag, den Sie im DNS veröffentlichen. Nach der Konfiguration werden ausgehende Nachrichten automatisch signiert, sodass die Empfänger die Integrität der Nachrichten überprüfen können.

Schritt 4: DMARC konfigurieren

Veröffentlichen Sie einen DMARC-Eintrag, um festzulegen, wie empfangende Anbieter mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen.

Beginnen Sie mit:

  • Ein DMARC-Eintrag, der unter _dmarc.yourdomain.com veröffentlicht wurde
  • Eine Überwachungsrichtlinie (p=keine)
  • Eine Sammeladresse für die Berichterstattung (rua=)
  • Regelmäßige Überprüfung der DMARC-Berichte

Bevor wir zur Durchsetzung übergehen:

  • Stellen Sie sicher, dass alle legitimen Absender authentifiziert sind
  • Ausrichtungsfehler beheben
  • Überprüfen Sie die SPF- und DKIM-Ergebnisse auf allen Versandplattformen

Die meisten Organisationen beginnen mit einer Überwachungsrichtlinie (p=none), um die Authentifizierungsergebnisse zu überprüfen, bevor sie zu strengeren Durchsetzungsrichtlinien wie p=quarantine oder p=reject übergehen.

Schritt 5: Überprüfen Sie die Authentifizierungsergebnisse

Überprüfen Sie nach der Einrichtung, ob SPF, DKIM und DMARC bei zugestellten Nachrichten tatsächlich erfolgreich sind.

Stellen Sie sicher, dass:

  • SPF leitet zugestellte Nachrichten weiter
  • DKIM wird bei zugestellten Nachrichten weitergegeben
  • DMARC wird bestanden und ist korrekt abgeglichen
  • Die Authentifizierung funktioniert auch nach dem Hinzufügen neuer Tools oder Anbieter weiterhin einwandfrei

Ein DNS-Eintrag allein bestätigt lediglich, dass die Konfiguration vorhanden ist. Die Überprüfung stellt sicher, dass E-Mail-Anbieter Ihre E-Mails unter realen Empfangsbedingungen erfolgreich authentifizieren können.

Die Überprüfung im DNS ist nicht dasselbe wie die Überprüfung im Posteingang.

Dies ist der Schritt, den die meisten Absender überspringen. Der kostenlose E-Mail-Zustellbarkeitstest von MailReach sendet Ihre E-Mail an Test-Posteingänge in den Umgebungen von Google, Microsoft und Yahoo und zeigt anschließend an, wo sie landet: im Posteingang, im Spam-Ordner oder in anbieterspezifischen Filterordnern wie „Gmail Promotions“. Außerdem erhalten Sie SPF-, DKIM- und DMARC-Ergebnisse der empfangenen Nachricht sowie eine nach Priorität geordnete Liste der Punkte, die Sie zuerst beheben sollten.

Häufige Fehler bei der E-Mail-Authentifizierung (und wie man sie behebt)

Die meisten Fehler bei der E-Mail-Authentifizierung werden durch kleine Konfigurationsfehler verursacht, die unbemerkt bleiben, bis E-Mails im Spam-Ordner landen, die Authentifizierungsprüfungen nicht bestehen oder gänzlich abgelehnt werden.

Die folgenden Fehler treten bei Absendern am häufigsten auf. Wenn man versteht, wie sie entstehen, lassen sie sich viel leichter erkennen, beheben und verhindern, bevor sie die Zustellbarkeit beeinträchtigen.

Der SPF-Eintrag überschreitet das Limit von 10 Abfragen

SPF erlaubt maximal 10 DNS-Abfragen. Jede E-Mail-Plattform, die Sie über eine „include:“-Anweisung autorisieren, verbraucht einen Teil dieses Kontingents. Da im Laufe der Zeit immer mehr Tools hinzugefügt werden, kann es leicht passieren, dass die Obergrenze überschritten wird, ohne dass man es bemerkt.

Wird das Limit überschritten, können Mailbox-Anbieter den SPF-Eintrag nicht mehr vollständig auswerten, was dazu führt, dass SPF-Prüfungen fehlschlagen, obwohl der Eintrag im DNS weiterhin vorhanden ist.

So behebst du es:

  • Überprüfen Sie alle Plattformen, die derzeit E-Mails für Ihre Domain versenden.
  • Entfernen Sie veraltete oder nicht mehr verwendete `include:`-Anweisungen.
  • Führen Sie sich überschneidende Versanddienste nach Möglichkeit zusammen.
  • Überwachen Sie die Anzahl der Abfragen, sobald ein neues Versandtool hinzugefügt wird.
  • Testen Sie SPF nach jeder Änderung, um sicherzustellen, dass es weiterhin erfolgreich ist.

Fehlende DKIM-Einträge für neue Versandplattformen

DKIM wird für jede Versandplattform separat konfiguriert. Ein DKIM-Eintrag, der für Google Workspace funktioniert, authentifiziert nicht automatisch E-Mails, die über Ihr CRM, Ihre Outreach-Plattform, Ihr Abrechnungssystem oder Ihren Helpdesk versendet werden.

Dies geschieht häufig, wenn ein neues Tool angeschlossen wird und sofort mit dem Versand beginnt, seine DKIM-Konfiguration jedoch nie abgeschlossen wird. Einige E-Mails bestehen die Authentifizierung, andere hingegen nicht, was es schwierig macht, das Problem zu erkennen.

So behebst du es:

  • Erstellen Sie für jede Versandplattform, die Ihre Domain nutzt, einen DKIM-Eintrag.
  • Veröffentlichen Sie den genauen Selektor und den öffentlichen Schlüssel, die von der jeweiligen Plattform bereitgestellt werden.
  • Überprüfen Sie DKIM nach der Einrichtung, anstatt einfach davon auszugehen, dass der Eintrag funktioniert.
  • Führen Sie ein Verzeichnis aller versendenden Systeme und ihrer DKIM-Selektoren.
  • Überprüfen Sie DKIM erneut, sobald ein Anbieter seine Schlüssel wechselt oder aktualisiert.

Veröffentlichung eines DMARC-Eintrags ohne Überprüfung der Übereinstimmung

DMARC wird nur bestanden, wenn SPF oder DKIM mit der Domain in der sichtbaren „From:“-Adresse übereinstimmen.

Ein Eintrag kann im DNS vorhanden sein und dennoch die DMARC-Prüfung nicht bestehen, wenn die authentifizierte Domain nicht mit der Domain übereinstimmt, die die Empfänger sehen.

So behebst du es:

  • Stellen Sie sicher, dass die SPF-Einträge mit der sichtbaren „From:“-Domäne übereinstimmen.
  • Stellen Sie sicher, dass die DKIM-Signatur dieselbe Domain verwendet, die im „From:“-Header angegeben ist.
  • Überprüfen Sie die DMARC-Berichte auf Abweichungen.
  • Testen Sie echte E-Mails, um zu überprüfen, ob DMARC bei der Zustellung erfolgreich ist.
  • Beheben Sie Ausrichtungsprobleme, bevor Sie über „p=none“ hinausgehen.

Wechsel zu p=Zu früh abgelehnt

Die Durchsetzung von DMARC ist so konzipiert, dass sie schrittweise erfolgt. Ein direkter Wechsel zu „p=reject“, bevor alle legitimen Absenderquellen bekannt sind, kann dazu führen, dass echte E-Mails des Unternehmens blockiert werden.

Das Problem tritt in der Regel dann auf, wenn veraltete Tools, Systeme von Drittanbietern oder interne Anwendungen weiterhin E-Mails versenden, die nicht ordnungsgemäß authentifiziert wurden.

So behebst du es:

  • Beginnen Sie mit p=none und erfassen Sie die DMARC-Berichte.
  • Ermitteln Sie alle Systeme, die E-Mails unter Ihrer Domain versenden.
  • Beheben Sie zunächst Fehler bei der Authentifizierung und der Ausrichtung.
  • Ziehen Sie „p=Quarantäne“ oder eine schrittweise Einführung in Betracht, bevor Sie „p=Ablehnung“ wählen, wenn Sie einen sichereren Übergang wünschen.
  • Eine Ablehnung sollte erst dann erzwungen werden, wenn durch kontinuierliche Überwachung bestätigt wurde, dass alle legitimen E-Mails durchgelassen werden.

Sich ausschließlich auf DNS-Prüfungen verlassen

Eine DNS-Abfrage bestätigt lediglich, dass ein Eintrag vorhanden ist. Sie beweist jedoch nicht, dass E-Mail-Anbieter Ihre E-Mails beim Empfang erfolgreich authentifizieren.

Dies vermittelt ein falsches Gefühl der Sicherheit. Im DNS sieht alles korrekt aus, während die Nachrichten weiterhin im Spam-Ordner landen oder bei der Zustellung die Authentifizierungsprüfungen nicht bestehen.

So behebst du es:

  • Senden Sie Test-E-Mails an die Posteingänge von Gmail und Outlook.
  • Überprüfen Sie die SPF-, DKIM- und DMARC-Ergebnisse in der empfangenen Nachricht.
  • Führen Sie nach jeder Änderung der DNS-Einstellungen oder der Versandplattform einen Test durch.
  • Überwachen Sie die Authentifizierungsergebnisse regelmäßig, nicht nur während der Einrichtung.
  • Nutzen Sie Tests zur Zustellung in den Posteingang und zur Authentifizierung, um die Leistung unter realen Bedingungen zu überprüfen.

Verwendung einer Subdomain für die Kaltakquise

Viele Absender nutzen eine Subdomain für Kaltakquise, in der Annahme, dass dadurch das Risiko vollständig isoliert wird. Auch wenn diese Trennung operativ hilfreich ist, können E-Mail-Anbieter Subdomains dennoch mit der übergeordneten Domain in Verbindung bringen.

Sollten die Werbemaßnahmen zu Beschwerden oder einer geringen Resonanz führen, können sich Reputationssignale auf andere E-Mails auswirken, die mit der Marke in Verbindung stehen.

So behebst du es:

  • Verwenden Sie für Kaltakquise eine separate Zweitdomain anstelle Ihrer Hauptgeschäftsdomain. Achten Sie auf ein übersichtliches Design: Vermeiden Sie Bindestriche, Zahlen und ungewöhnliche TLDs und lassen Sie die Domain vor dem Versand separat authentifizieren.
  • Die sekundäre Domäne separat authentifizieren.
  • Erwärmen Sie den Outreach-Bereich, bevor Sie das Volumen erhöhen.
  • Halten Sie den Traffic aus den Bereichen Marketing, Transaktionen und Kundenansprache voneinander getrennt.
  • Schützen Sie Ihre primäre Unternehmensdomain vor unnötigen Reputationsrisiken.

Schwarze Listen jagen, anstatt den Ruf wiederherzustellen

Ein Eintrag auf einer Blacklist wirkt oft beunruhigend, doch die meisten öffentlichen Blacklists haben kaum Einfluss darauf, ob E-Mails im Posteingang von Gmail und Outlook landen. Moderne E-Mail-Anbieter stützen sich in erster Linie auf ihre eigenen Reputationssysteme, Interaktionssignale und Beschwerdedaten.

Viele Absender verbringen Tage damit, Einträge in Blacklists zu untersuchen, während das eigentliche Problem in einer schlechten Absenderreputation liegt.

So behebst du es:

  • Prüfen Sie, ob die aufgeführte Blacklist tatsächlich von den großen E-Mail-Anbietern verwendet wird.
  • Konzentrieren Sie sich zunächst auf die Beschwerdequoten, die Interaktion und die Qualität der Liste.
  • Verbesserung der Authentifizierungs- und Versandverfahren.
  • Beobachten Sie eher, ob die E-Mails im Posteingang landen, als nur den Status auf der Blacklist.
  • Betrachten Sie die Überprüfung auf Blacklists als Diagnosesignal und nicht als primäre Kennzahl für die Zustellbarkeit.

E-Mail-Authentifizierung vs. Platzierung im Posteingang

E-Mail-Anbieter betrachten die Authentifizierung zunehmend als Grundvoraussetzung und nicht mehr als Vertrauenssignal. Da Filtersysteme immer ausgefeilter werden, wird die Kluft zwischen authentifizierten E-Mails und E-Mails, die im Posteingang landen, weiter wachsen. Die Anbieter legen mehr Wert denn je auf Reputation, Interaktion, Konsistenz und das Versandverhalten.

Deshalb betrachten die erfolgreichsten Absender die E-Mail-Authentifizierung als Teil eines fortlaufenden Prozesses zur Sicherstellung der Zustellbarkeit. Jede neue Versandplattform, jede Domainänderung, jedes Marketing-Tool und jede Outreach-Kampagne birgt die Gefahr, dass die Authentifizierung unbemerkt aus dem Gleichgewicht gerät.

Der nächste Schritt besteht darin, kontinuierlich zu überprüfen, ob sie unter realen Empfangsbedingungen weiterhin funktionieren, und Probleme zu erkennen, bevor die E-Mail-Anbieter darauf stoßen.

Jedes neue Tool, jede neue Domain oder jede neue Kampagne birgt das Risiko, dass SPF, DKIM oder DMARC unbemerkt nicht mehr korrekt konfiguriert sind. Führen Sie einen kostenlosen MailReach-Zustellbarkeitstest durch, um zu sehen, wo Ihre E-Mails derzeit landen, und kombinieren Sie dies mit email warmup , um eine Absenderreputation aufzubauen, die durch Authentifizierung allein nicht erreicht werden kann.

FAQs

Was sind die drei wichtigsten Methoden zur E-Mail-Authentifizierung? 

SPF, DKIM und DMARC. SPF listet auf, welche Server E-Mails für Ihre Domain versenden dürfen, DKIM fügt eine Signatur hinzu, die belegt, dass die Nachricht nicht verändert wurde, und DMARC verknüpft beides mit Ihrer sichtbaren „Von:“-Domain und teilt den Empfängern mit, wie sie im Falle eines Fehlers vorgehen sollen.

Brauche ich DMARC, wenn ich ausschließlich über Google Workspace versende? 

Ja. Dies wird für jeden Absender empfohlen und ist bei großem Versandvolumen vorgeschrieben. Google Workspace ist die Plattform, über die Sie E-Mails versenden; die Veröffentlichung einer DMARC-Richtlinie liegt in Ihrer Verantwortung und wird von Workspace nicht automatisch übernommen. 

Was ist der Unterschied zwischen SPF, DKIM und DMARC? 

SPF autorisiert die absendenden Server. DKIM signiert die Nachricht, damit Empfänger überprüfen können, ob sie nicht verändert wurde. DMARC legt die Richtlinien fest und verlangt, dass die übermittelten Daten mit der „From:“-Domain übereinstimmen, die der Empfänger sieht.

Wie lange sollte ich bei „p=none“ bleiben, bevor ich zu „p=reject“ wechsle? 

Behalten Sie die Einstellung „p=none“ bei, bis die DMARC-Berichte zeigen, dass alle legitimen Systeme, die unter Ihrer Domain E-Mails versenden, erfasst sind. Ein vorzeitiger Wechsel birgt das Risiko, dass echte Unternehmens-E-Mails blockiert werden.

Verbessert die E-Mail-Authentifizierung die Zustellbarkeit? 

Sie ist für den Wettbewerb unerlässlich, und ohne sie gelangt man nicht in den Posteingang – doch sie allein verbessert die Platzierung im Posteingang nicht. Das leisten Reputation und Inhalt. Die Authentifizierung öffnet die Tür; Reputation und Inhalt sichern den Platz im Posteingang.

Überlasse den Erfolg deiner Kampagne nicht den Spamfiltern.

Übernimm wieder die Kontrolle über deine E-Mail-Strategie. Finde die Lücken, behebe die Probleme und lande dort, wo es zählt.

Stelle sicher, dass deine E-Mails den Posteingang erreichen.

Eine Blacklist allein wird nicht immer deine Deliverability ruinieren, aber es ist es wert, sie zu überprüfen. Scanne nach Problemen, führe einen Spam-Test durch und erhalte klare nächste Schritte.

Inhaltsverzeichnis:

Bewertung 4.9 auf Capterra
Verpasse keine Umsätze mehr wegen schlechter Deliverability!

Eine schlechte Domain-Einrichtung oder E-Mail-Probleme könnten dich aus den Posteingängen fernhalten. Teste deine E-Mail-Integrität und behebe sie in wenigen Minuten.

Bewertung 4.9 auf Capterra
Warmup ist nicht optional – es ist essenziell.

Ohne das richtige Warmup sind deine besten Kampagnen nutzlos. Du kannst damit beginnen, zuerst deine Inbox-Platzierung zu testen und noch heute mit der Verbesserung beginnen.

Starte jetzt mit MailReach und erhalte 20% Rabatt im ersten Monat unseres Pro Plans.
Nur für B2B Cold Outreach
Bewertung 4.9 auf Capterra
Im Spam zu landen kostet mehr, als du denkst.

Wenn Spamfilter dich aussperren, verpasst du Leads, Deals und Umsatz. Teste deine Platzierung und übernimm die Kontrolle.

Bewertung 4.9 auf Capterra
Halten Blacklists deine E-Mails aus dem Posteingang fern?

Nur weil du gelistet bist, heißt das nicht, dass deine Deliverability zum Scheitern verurteilt ist. Führe einen Spam-Test durch, um zu sehen, ob deine E-Mails tatsächlich ankommen – oder blockiert werden.

Bewertung 4.9 auf Capterra
Denkst du, dein Cold Outreach funktioniert nicht? Lass es uns überprüfen.

Großartige E-Mails brauchen großartige Deliverability. Teste jetzt deine Platzierung und stelle sicher, dass deine E-Mails dort ankommen, wo sie sollen.

Bewertung 4.9 auf Capterra
Kleine, leicht zu behebende Probleme könnten der Grund sein, warum deine E-Mails im Spam landen.

Mache in wenigen Minuten einen Health Check und beginne noch heute mit der Verbesserung. Mit MailReach!

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
E-Mail Grundlagen
Alle Blogs
E-Mail-Authentifizierungsmethoden erklärt: SPF, DKIM, DMARC und mehr (Leitfaden 2026)

E-Mail-Authentifizierungsmethoden erklärt: SPF, DKIM, DMARC und mehr (Leitfaden 2026)

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
Solltest du einen Abmeldelink in Cold Emails einfügen?

Solltest du einen Abmeldelink in Cold Emails einfügen?

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
5 Schritte zur Einrichtung von MX Record Google Workspace im Jahr 2026

5 Schritte zur Einrichtung von MX Record Google Workspace im Jahr 2026

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
DKIM für Office 365 einrichten: Eine Schritt-für-Schritt-Anleitung

DKIM für Office 365 einrichten: Eine Schritt-für-Schritt-Anleitung

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
7 praktische Schritte, um MX Records für Office 365 einzurichten

7 praktische Schritte, um MX Records für Office 365 einzurichten

Best Practices für E-Mails
Best Practices für E-Mails
Alle Blogs
Die Top 5 Tools für die Posteingangsplatzierung, um die Spam-Rate im Jahr 2026 zu reduzieren

Die Top 5 Tools für die Posteingangsplatzierung, um die Spam-Rate im Jahr 2026 zu reduzieren

Sei selbst den fortschrittlichsten Spamfiltern immer einen Schritt voraus.

Stelle den Erfolg deiner B2B Cold Outreach Kampagnen mit dem Spam Score Checker und dem email warmup Tool von MailReach sicher.