Zum Inhalt

SPF, DKIM und DMARC

Meine Mails landen beim Kunden im Spam: was der Empfänger prüft

Der Satz fällt, wenn ein Angebot ohne Antwort bleibt. Der Kunde sagt hinterher, es sei nichts angekommen, und dann findet er es in seinem Spam-Ordner.

Stand: 26.09.2026

Bis dahin hat sich niemand dafür interessiert, was ein Empfänger mit einer Mail macht, bevor er sie in den Posteingang legt.

Genau das steht auf dieser Seite: was der Empfänger prüft, welche drei Einträge er dafür sucht und wie Sie in 30 Sekunden nachsehen, ob sie bei Ihnen stehen.

Warum landet eine Mail im Spam?

Ob eine Mail wirklich von der Adresse kommt, die draufsteht, kann ein Empfänger von sich aus nicht sehen. Das BSI beschreibt die Lücke in seinem Baustein für E-Mail-Server. Laut BSI setzen viele Institutionen keine Mechanismen ein, „die es anderen E-Mail-Servern ermöglichen, zu überprüfen, ob eine E-Mail tatsächlich von der angegebenen Absendeadresse stammt.“

Große Empfänger prüfen deshalb selbst. Google und Microsoft sehen bei jeder Mail nach, ob der Absender die Domain benutzen darf, die in der Adresse steht. Womit der Empfänger das prüft, steht im Netz bei Ihrer Domain, als öffentliche Einträge, die jeder abrufen kann.

Fehlen die Einträge, hat der Empfänger nichts, woran er eine echte Mail von einer gefälschten unterscheiden kann. Google schreibt für alle Absender an Gmail-Konten: Nachrichten ohne diese Prüfung „might be marked as spam or rejected“. Microsoft sagt es aus der anderen Richtung: Die Prüfung sorgt dafür, dass Microsoft eine Mail nicht automatisch in den Junk-Ordner legt, nur weil sie nicht nachgewiesen ist.

Microsoft sagt dazu ausdrücklich, dass eine bestandene Prüfung keine Zustellung garantiert. Sie nimmt dem Filter nur den ersten Grund, die Mail auszusortieren. Was danach noch zählt, etwa ein zu scharfer Filter beim Empfänger oder ein volles Postfach, steht unter wenn Mails nicht ankommen.

Die drei Einträge: SPF, DKIM und DMARC

Die drei Einträge werden bei dem Anbieter hinterlegt, bei dem Ihre Domain liegt, und nicht in Microsoft 365. Microsoft schreibt das selbst: Für den DMARC-Eintrag gibt es in Microsoft 365 kein Verwaltungsportal, er wird beim Registrar oder beim DNS-Anbieter angelegt.

SPF ist die Liste, wer in Ihrem Namen senden darf. Wie eine Gästeliste am Eingang: Wer draufsteht, kommt rein. Darauf gehören alle, die Mails mit Ihrer Adresse verschicken. Das ist Ihr Mailanbieter. Das sind aber auch Warenwirtschaft, Rechnungsprogramm, Newsletter und der Scanner im Flur. Steht ein Absender nicht auf der Liste, werden seine Mails laut Google eher als Spam eingestuft.

Drei Regeln stehen dazu im Regelwerk. Eine Domain darf genau einen SPF-Eintrag haben, bei zweien gilt keiner. Die Liste darf höchstens zehn Nachschlagevorgänge auslösen, sonst wird sie ebenfalls verworfen. Und nur die harte Endung „-all“ sagt dem Empfänger, dass er alle anderen ablehnen darf. Das BSI empfiehlt als Stand der Technik genau diese Endung und die weiche nur zum Testen.

DKIM ist die Unterschrift unter jeder einzelnen Mail. Der Server, der Ihre Mails verschickt, unterschreibt jede davon. Der Schlüssel zum Prüfen steht bei Ihrer Domain. Er liegt unter einem Namen, den der Anbieter frei wählt, dem Selektor. Bei Microsoft 365 heißen die Namen selector1 und selector2, bei Google Workspace google.

Wer Ihre Mails unterschreibt, hängt davon ab, welcher Dienst sie verschickt: Ihr Mailanbieter oder ein Mailschutz davor. DKIM hat gegenüber SPF einen Vorteil, der im Alltag zählt. Wird eine Mail weitergeleitet, bricht SPF, weil sie dann von einem fremden Server kommt. Die Unterschrift bleibt dabei in der Regel gültig.

DMARC ist Ihre Anweisung an den Empfänger. Der Eintrag steht unter dem Namen _dmarc. vor Ihrer Domain, und der Empfänger sucht ihn genau dort. Darin sagen Sie zwei Dinge: was mit Mails passieren soll, die weder über SPF noch über DKIM zu Ihrer Domain passen, und wohin der Empfänger Berichte darüber schicken soll. Ohne Berichtsadresse gibt es keine Berichte.

Bestanden ist DMARC laut Microsoft, wenn eine der beiden Prüfungen zur Absenderdomain passt. Durchgefallen ist sie, wenn beide es nicht tun. Was in einer Mail steht, prüft keiner der drei Einträge. Das Regelwerk sagt es selbst: Die Mechanismen prüfen nur, ob eine Domain benutzt werden darf.

Das Regelwerk dahinter ist seit Mai 2026 RFC 9989, ein Standard des IETF. Die Fassung von 2015, RFC 7489, ist damit überholt.

Die drei Werte none, quarantine und reject

Die Anweisung in DMARC trägt einen von drei Werten. Das Regelwerk beschreibt sie so: Bei none gibt der Domaininhaber „no expression of preference“ ab. Bei quarantine hält er die Mail für verdächtig. Bei reject sieht er in jeder durchgefallenen Mail ein klares Zeichen, dass seine Domain missbraucht wird.

Was ein Empfänger daraus macht, entscheidet er selbst. Microsoft 365 schreibt für seine Postfächer: Bei none passiert nichts Besonderes, bei quarantine landet die Mail im Junk-Ordner, bei reject wird sie schon bei der Übergabe abgewiesen. Fehlt der Eintrag ganz, nimmt Microsoft ein Bestehen an und rät, einen Eintrag anzulegen.

none ist also eine Messung und kein Schutz. Und trotzdem fängt man damit an, und zwar mit Absicht. Das Regelwerk begründet es: Außer in den einfachsten Umgebungen wird beim ersten Anlauf leicht ein Server übersehen oder ein Dienst, der in Ihrem Namen sendet. Mit none und einer Berichtsadresse sehen Sie, wer das ist, ohne dass eine echte Mail verloren geht. Bis eine Domain alle eigenen Absender kennt, kann es laut Regelwerk viele Monate dauern.

Eine Zahl nennt das Regelwerk dazu, mit einer Einschränkung. Für Domains, deren Nutzer an Mailinglisten schreiben, empfiehlt es mindestens einen Monat none und danach genauso lange quarantine. Erst danach kommt reject. Das ist eine Empfehlung für diesen Fall, keine Frist für alle.

Zwei Dinge gehören vor reject. Erstens braucht es DKIM, und das ist im Regelwerk ein Muss. Wer reject setzt, darf sich nicht allein auf SPF verlassen, weil weitergeleitete Mails sonst verloren gehen. Zweitens gehören die Berichte an ein eigenes Postfach und nicht an das des Chefs. Microsoft rät dazu, sie am Anfang wöchentlich zu lesen und später monatlich.

Auch eine Domain, von der nie eine Mail kommen soll, braucht einen Eintrag. Microsoft empfiehlt dafür reject ohne Umweg, damit niemand in diesem Namen senden kann. Ein DMARC-Eintrag deckt dabei alle Unterdomains mit, die keinen eigenen haben.

Verlangen Google und Microsoft das von mir?

Google verlangt seit dem 1. Februar 2024 von jedem Absender an private Gmail-Konten SPF oder DKIM. Erst wer mehr als 5.000 Mails am Tag dorthin schickt, braucht SPF und DKIM und DMARC, und selbst dann reicht none. Outlook.com zieht seit dem 5. Mai 2025 dieselbe Grenze von 5.000 Mails am Tag. Darüber landen Mails ohne die drei Einträge erst im Junk-Ordner und werden später abgewiesen.

Die Pflicht trifft nach diesem Wortlaut nur, wer mehr als 5.000 Mails am Tag dorthin schickt. Geprüft wird jede Mail trotzdem, und ohne SPF oder DKIM hat der Empfänger nichts in der Hand. Das ist der ganze Unterschied zwischen „Google verlangt DMARC“ und dem, was wirklich passiert.

Das BSI stellt die drei Einträge unter den Stand der Technik. Im IT-Grundschutz steht, ein Betrieb sollte selbst DKIM und SPF einsetzen. Der SPF-Eintrag sollte auf „-all“ enden, DMARC sollte auf Abweisen stehen, und die Berichte sollten regelmäßig ausgewertet werden. Alles Soll, nichts Muss. Im selben Baustein steht, dass die Leute im Betrieb lernen sollten, Mails von gefälschten Absendern zu erkennen. Warum das neben der Technik zählt, steht unter IT-Sicherheit.

Prüfen Sie Ihre Domain in 30 Sekunden

Was ein Empfänger über Ihre Domain sieht, können Sie selbst sehen. Der Domain-Prüfer auf unserer Seite zu E-Mail-Problemen liest die öffentlichen Einträge Ihrer Domain. Er übersetzt sie in drei Zeilen: Wer darf in Ihrem Namen senden, wird das beim Empfänger geprüft, und was passiert mit Fälschungen. Jede Zeile trägt eine Ampel, und die Einträge selbst lassen sich aufklappen.

Sie geben nur die Domain ein, keine Adresse. Die Domain wird nicht gespeichert, und in Ihr Postfach sieht niemand. Der Prüfer fragt vier Dinge ab: den Mailserver-Eintrag, den SPF-Eintrag, den DMARC-Eintrag und die DKIM-Schlüssel unter fünf verbreiteten Namen. Darunter sind die Namen von Microsoft 365 und Google Workspace.

Weil der Name des DKIM-Schlüssels frei wählbar ist, kann kein Werkzeug von außen sicher sagen, dass DKIM fehlt. Findet der Domain-Prüfer unter den fünf verbreiteten Namen nichts, sagt er „nicht prüfbar“ und nicht „fehlt“. Sicher sehen kann die Unterschrift nur, wer eine echte Mail von Ihnen bekommt.

Wer es genauer wissen will, bekommt den Bericht zur Domain per Mail. Darin steht zu jeder Zeile, was einzutragen ist und wer das bei Ihnen machen muss.

Was wir dafür einrichten

SPF, DKIM und DMARC richten wir bei jedem Kunden ein. Das ist bei uns Standard. Die Einträge kommen beim Hoster hinein, und wenn die Zugänge da sind, ist das meistens Sache von einer Stunde.

Die Unterschrift setzt der Dienst, der Ihre Mails verschickt: Ihr Mailanbieter oder unser Mailschutz davor.

Eine Grenze gehört dazu. Die drei Einträge schützen Ihre Domain davor, dass jemand in Ihrem Namen an andere schreibt. Sie schützen Ihren Posteingang nicht vor einer fremden Domain, die Ihrer Lieferantenadresse zum Verwechseln ähnlich sieht. Wie diese Masche läuft und was vor einer Überweisung hilft, steht unter CEO-Fraud.

Die drei Einträge sehen auch nicht, ob hinter Ihrem Postfach noch Sie sitzen. Eine Mail aus einem übernommenen Postfach kommt wirklich von Ihrer Domain und besteht die Prüfung. Wie ein Angreifer trotz zweitem Faktor an ein Postfach kommt, steht unter Phishing trotz zweitem Faktor.

Wer gerade auf Microsoft 365 umzieht, setzt die drei Einträge im Zuge des Umzugs neu. Die Reihenfolge dafür steht unter Umzug nach Exchange Online.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

  • RFC Editor, RFC 9989 zu DMARC, Mai 2026, Standards Track. Daraus der Ort des Eintrags, die drei Werte samt dem Zitat „no expression of preference“ und die Berichte. Dazu die Unterdomains, der Anfang mit none, DKIM vor reject und der Monat je Stufe für Domains mit Mailinglisten. Dass RFC 7489 überholt ist, steht auf der Statusseite zu RFC 7489.
  • RFC Editor, RFC 7208 zu SPF. Daraus der eine Eintrag je Domain, die zehn Nachschlagevorgänge und die harte Endung.
  • RFC Editor, RFC 6376 zu DKIM. Daraus der frei wählbare Selektor und der Ort des Schlüssels bei der Domain.
  • Google, Richtlinien für E-Mail-Absender. Daraus die Anforderungen an Absender an private Gmail-Konten seit dem 1. Februar 2024, die Grenze von 5.000 Mails am Tag und das Zitat „might be marked as spam or rejected“.
  • Google, DKIM für die eigene Domain einschalten. Daraus der Selektor google.
  • Outlook.com, Postmaster-Seite. Daraus die Anforderungen seit dem 5. Mai 2025 ab 5.000 Mails am Tag.
  • Microsoft Learn, E-Mail-Authentifizierung in der Cloud. Daraus die zwei Aussagen zur Zustellung und zum Junk-Ordner.
  • Microsoft Learn, DMARC für die eigene Domain einrichten. Daraus der Eintrag beim Registrar, bestanden und durchgefallen und die Wirkung der drei Werte in Microsoft 365. Dazu die Weiterleitung, das eigene Postfach für die Berichte und der Eintrag für Domains ohne Mailversand.
  • Microsoft Learn, DKIM einrichten. Daraus die Selektoren selector1 und selector2.
  • BSI, IT-Grundschutz, Edition 2023, Baustein APP.5.3 zu E-Mail-Client und -Server. Daraus die Gefährdung, die Anforderungen zu SPF, DKIM und DMARC als Stand der Technik und die Schulung zu gefälschten Absendern.
  • Was der Domain-Prüfer abfragt und was dabei gespeichert wird, steht auch in unserer Datenschutzerklärung unter Domain-Prüfer.

Stand dieser Angaben: 26.09.2026. Diese Seite gibt wieder, was Regelwerk und Anbieter zu den drei Einträgen sagen, und ist keine Rechtsberatung.