Was SPF, DKIM und DMARC bedeuten
Drei Einträge im DNS entscheiden, ob ein Postfach deine Mail für echt hält. Was jeder tut und wie du den Stand mit einem Klick prüfst.
Wenn eine Mail bei Gmail ankommt, steht die Absenderadresse einfach im Text der Nachricht. Jeder kann dort hinschreiben, was er will. Deshalb prüft das empfangende Postfach im DNS nach, ob die Mail wirklich von dort kommt, wo sie behauptet herzukommen. Dafür gibt es drei Einträge.
Solange du unter der Domain von Keystate sendest, sind sie gesetzt und du hast damit nichts zu tun. Interessant wird es, sobald du eine eigene Absenderdomain hast.
Die drei, in einem Satz
SPF ist die Liste der Rechner, die für eine Domain senden dürfen. Geprüft wird dabei nicht der Absender, den du liest, sondern die Umschlagadresse.
DKIM ist die Unterschrift. Der Versanddienst signiert jede Mail, und im DNS steht der Schlüssel, mit dem das Postfach die Unterschrift nachrechnet.
DMARC ist die Anweisung, was mit einer Mail passieren soll, die die Prüfung nicht besteht: durchlassen, in den Spam legen oder abweisen. Ohne DMARC entscheidet jedes Postfach selbst, und niemand erfährt davon.
Warum bei dir kein SPF steht
Bei einer eigenen Absenderdomain gibt Keystate drei CNAME-Einträge für DKIM und einen TXT-Eintrag für DMARC aus, keinen SPF. Das ist kein Versehen.
DMARC besteht, wenn SPF oder DKIM ausgerichtet ist, nicht nur wenn beides
es ist. Ausgerichtet ist hier DKIM, weil die signierende Identität deine
Absenderdomain selbst ist. Gemessen am 24.08.2026 an einer Testmail von
test@dm.lumora-websites.de an Gmail, ohne SPF auf der Absenderdomain: SPF
bestanden über die Adresse von Amazon, DKIM bestanden mit der eigenen Domain,
DMARC bestanden, und das unter der strengsten Einstellung.
Die Prüfung sagt dazu ausdrücklich „Kein SPF nötig” und färbt grün, nicht rot.
Was in der DMARC-Zeile steht
Der Eintrag, den Keystate ausgibt, lautet:
v=DMARC1; p=quarantine; rua=mailto:meldungen@keystate.de;
Drei Entscheidungen stecken darin:
- Er steht auf der Versand-Unterdomain, nicht auf deiner Hauptdomain. Er regelt damit nur Post, die sich auf diese Unterdomain beruft. Deine normale Geschäftspost ist nicht betroffen.
p=quarantineund nichtp=none: Ein Eintrag, der nichts verlangt, bekommt die eigene Ampel nicht grün und schützt auch niemanden.p=quarantineund nichtp=reject: Bricht die Unterschrift eines Tages, etwa weil ein CNAME gelöscht wurde, landet der Newsletter im Spam statt unsichtbar verworfen zu werden. Sichtbares Scheitern rufst du an, und wir können es beheben. Stilles Scheitern merkt niemand.
Die Sammelberichte gehen an uns und nicht in dein Postfach. Wir lesen daraus, ob bei einer Kundendomain die Unterschrift bricht oder jemand sie fälscht.
Den Stand prüfen
- Versand → Zustellung öffnen.
- Die Karte zeigt vier Zeilen: SPF, DKIM, DMARC und MX, das Schlimmste zuerst.
- Der Knopf Prüfen misst neu. Ohne Klick zeigt die Karte eine Viertelstunde lang die letzte Messung, damit ein Registerwechsel keine neue Abfragerunde auslöst.
Geprüft wird immer die Domain, unter der wirklich gesendet wird. Eine Anzeige, die eine andere prüft, wäre schlimmer als keine.
Jede Zeile trägt drei Stufen:
| Farbe | Bedeutung |
|---|---|
| gut | Der Eintrag steht und tut, was er soll |
| Nachsehen | Unklar oder schwach, etwa DMARC nur zum Zusehen |
| schlecht | Der Namensserver hat geantwortet: Da steht nichts |
Ein ausgefallener Netzaufruf ist kein fehlender Eintrag. Kommt die Abfrage nicht durch, steht dort „nicht geprüft” und nicht „fehlt”. Andersherum würde ein kurzer Netzausfall melden, deine Zustellbarkeit sei kaputt, und beim zweiten Mal glaubst du der Anzeige nicht mehr.
Was die Prüfung nicht kann
Ob eine einzelne Mail wirklich unterschrieben ankommt, sagt kein DNS-Eintrag. Das sagt nur eine echte Mail beim Empfänger. Die DKIM-Zeile prüft, ob die Einträge stehen, unter denen ein Postfach die Unterschrift nachsieht. Für den Rest ist die Testmail dein bester Blick.
Und: Ein fehlender MX ist bei einer Versanddomain in Ordnung. Bis zum 25.08.2026 stand er hier rot, obwohl der Einrichtungsassistent ihn gar nicht verlangt. Bei Strato fiel das nicht auf, weil Strato auf jeder Unterdomain automatisch einen MX anlegt. Bei IONOS oder Cloudflare wäre jeder korrekt eingerichtete Kunde rot gewesen.
Weiterlesen: