Skip to main content
Zustellbarkeit

SPF, DKIM und DMARC: Der komplette Einrichtungsleitfaden für Cold-E-Mail-Absender 2026

March 12, 2026|Vom ColdBox-Team|11 Min. Lesezeit
SPF, DKIM und DMARC: Der komplette Einrichtungsleitfaden für Cold-E-Mail-Absender 2026

Nur 7,6 % der Domains weltweit erzwingen eine DMARC-Richtlinie, dennoch erreichen vollständig authentifizierte Domains eine 2,7-mal höhere Posteingangsplatzierungsrate im Vergleich zu nicht authentifizierten. Wenn Sie Cold E-Mail ohne korrekt konfiguriertes SPF, DKIM und DMARC senden, riskieren Sie nicht nur den Spam-Ordner — Sie verstoßen gegen die Vorgaben für Massenversender von Google, Yahoo und Microsoft aus dem Jahr 2025.

Warum E-Mail-Authentifizierung 2026 wichtiger ist denn je

Google und Yahoo machten SPF, DKIM und DMARC ab Februar 2024 für Absender verpflichtend, die mehr als 5.000 E-Mails pro Tag versenden. Microsoft folgte im Mai 2025. PCI DSS 4.0 fügte DMARC im März 2025 zu den Compliance-Anforderungen für Zahlungsabwickler hinzu. Das Ergebnis: Nicht authentifizierte E-Mail wird zunehmend in den Spam geleitet oder rundweg abgelehnt.

Die durchschnittliche Posteingangsplatzierungsrate über alle Absender hinweg beträgt 83,1 % — was bedeutet, dass etwa 1 von 6 E-Mails nie den Posteingang erreicht. Speziell für Cold E-Mail, wo Ihnen eine bestehende Beziehung zum Empfänger fehlt, ist die Authentifizierung Ihre Grundvoraussetzung für Glaubwürdigkeit bei Mailservern.

Inbox Placement Rate by Authentication Level (2025) 100% 75% 50% 25% 96% SPF+DKIM+DMARC 79% SPF+DKIM Only 59% SPF Only 34% No Auth

Was SPF, DKIM und DMARC tatsächlich tun

Diese drei Protokolle arbeiten als geschichtetes System. SPF teilt empfangenden Servern mit, welche IP-Adressen berechtigt sind, im Namen Ihrer Domain E-Mails zu senden. DKIM fügt jeder E-Mail eine kryptografische Signatur hinzu und beweist, dass die Nachricht während der Übertragung nicht manipuliert wurde. DMARC verbindet SPF und DKIM miteinander und teilt Empfängern mit, was zu tun ist, wenn eine Nachricht die Authentifizierungsprüfungen nicht besteht.

  • SPF (Sender Policy Framework): Ein DNS-TXT-Eintrag, der autorisierte Versand-IPs oder -Dienste für Ihre Domain auflistet
  • DKIM (DomainKeys Identified Mail): Ein öffentlich-privates Schlüsselpaar — Ihr Mailserver signiert ausgehende E-Mails, der empfangende Server verifiziert mit Ihrem öffentlichen DNS-Schlüssel
  • DMARC (Domain-based Message Authentication, Reporting & Conformance): Ein DNS-Richtlinieneintrag, der p=none-, p=quarantine- oder p=reject-Aktionen für fehlschlagende Mail festlegt, plus Reporting-Adressen

Schritt-für-Schritt-SPF-Einrichtung

Blog content image

SPF schützt Ihre Domain, indem es bestimmte Absender autorisiert

SPF-Einträge sind DNS-TXT-Einträge, die je nach DNS-TTL innerhalb von Minuten bis 48 Stunden wirksam werden. Ein korrekt konfigurierter SPF-Eintrag verhindert, dass Spammer Ihre Domain als Absender fälschen — eine Praxis, die als Spoofing bezeichnet wird. Ohne SPF kann jeder Server im Internet behaupten, E-Mails von Ihrer Domain zu senden.

  1. Schritt 1: Melden Sie sich bei Ihrem DNS-Anbieter an (Cloudflare, GoDaddy, Namecheap, Route 53 usw.)
  2. Schritt 2: Erstellen Sie einen neuen TXT-Eintrag für Ihre Root-Domain (@)
  3. Schritt 3: Setzen Sie den Wert auf: v=spf1 include:_spf.google.com ~all (ersetzen Sie durch das Include-Tag Ihres ESP)
  4. Schritt 4: Wenn Sie mehrere Versanddienste nutzen, verketten Sie Includes: v=spf1 include:sendgrid.net include:_spf.google.com ~all
  5. Schritt 5: Halten Sie Ihre Lookup-Anzahl unter 10 — jeder Include zählt als ein Lookup
  6. Schritt 6: Verifizieren Sie mit dem MXToolbox SPF Record Checker oder dig TXT yourdomain.com

Häufiger SPF-Fehler

Die Verwendung von -all (Hard Fail) statt ~all (Soft Fail) als Ihren ersten DMARC-Eintrag kann legitime E-Mails sofort blockieren, wenn Ihr SPF-Eintrag unvollständig ist. Beginnen Sie mit ~all und wechseln Sie erst zu -all, wenn DMARC-Berichte bestätigen, dass keine legitime Mail fehlschlägt.

Häufige SPF-Fehler sind das Überschreiten von 10 DNS-Lookups (was einen permerror verursacht), das Auflisten von IP-Adressen, ohne den SPF-Eintrag Ihres ESP einzuschließen, oder doppelte SPF-Einträge. Sie können pro Domain nur einen SPF-TXT-Eintrag haben — mehrere Einträge führen dazu, dass die Richtlinie fehlschlägt.

Schritt-für-Schritt-DKIM-Einrichtung

DKIM fügt jeder ausgehenden E-Mail eine verifizierte kryptografische Signatur hinzu

DKIM verwendet ein 2048-Bit-RSA-Schlüsselpaar (die ab 2025 empfohlene Mindestschlüssellänge — 1024-Bit-Schlüssel werden jetzt von Gmail markiert). Ihr Mailserver oder ESP hält den privaten Schlüssel und signiert ausgehende Nachrichten. Der öffentliche Schlüssel liegt in DNS als TXT-Eintrag unter einer Selector-Subdomain. Empfangende Server rufen den öffentlichen Schlüssel ab und verifizieren die Signatur.

  1. Schritt 1: Navigieren Sie in Ihrem ESP (Google Workspace, Microsoft 365, SendGrid usw.) zu den DKIM-Einstellungen und generieren Sie ein Schlüsselpaar
  2. Schritt 2: Kopieren Sie den DKIM-TXT-Eintragswert — er sieht so aus: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
  3. Schritt 3: Erstellen Sie in DNS einen TXT-Eintrag mit dem Namen: [selector]._domainkey.yourdomain.com (z. B. google._domainkey.yourdomain.com)
  4. Schritt 4: Fügen Sie den von Ihrem ESP bereitgestellten öffentlichen Schlüsselwert ein
  5. Schritt 5: Kehren Sie zu Ihrem ESP zurück und klicken Sie auf 'Authentifizieren' oder 'Verifizieren', um die DNS-Propagierung zu bestätigen
  6. Schritt 6: Testen Sie mit: nslookup -type=TXT google._domainkey.yourdomain.com oder verwenden Sie den DKIM Core Validator

Wenn Sie von mehreren Diensten senden (Ihrem eigenen Mailserver plus einem Outreach-Tool wie ColdBox), benötigt jeder Versanddienst seinen eigenen DKIM-Selector und sein eigenes Schlüsselpaar. Teilen Sie keine privaten Schlüssel zwischen Diensten.

Schritt-für-Schritt-DMARC-Einrichtung und Richtlinienprogression

DMARC erzwingt Ihre Authentifizierungsrichtlinien und gibt Ihnen Reporting-Sichtbarkeit

Nur 37 % der Absender, die DMARC implementieren, verwenden eine Durchsetzungsrichtlinie (quarantine oder reject). Der Rest steckt bei p=none fest — sie erhalten Berichte, schützen aber ihre Domain nicht. Der richtige Ansatz ist ein progressiver Rollout über 4–8 Wochen, der von der Überwachung zur Durchsetzung übergeht, sobald die Berichte bestätigen, dass Ihre legitimen Mail-Ströme authentifiziert sind.

  1. Schritt 1: Erstellen Sie einen TXT-Eintrag mit dem Namen _dmarc.yourdomain.com
  2. Schritt 2: Beginnen Sie im Monitor-Modus: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensic@yourdomain.com; fo=1
  3. Schritt 3: Warten Sie 2–4 Wochen und analysieren Sie die Aggregatberichte (verwenden Sie die kostenlosen Stufen von Postmark DMARC Analyzer, Dmarcian oder Valimail)
  4. Schritt 4: Identifizieren Sie legitime Mail-Ströme, die die Authentifizierung nicht bestehen, und beheben Sie SPF/DKIM für diese Dienste
  5. Schritt 5: Wechseln Sie zu quarantine: v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com
  6. Schritt 6: Erhöhen Sie pct in Zwei-Wochen-Intervallen auf 50, dann 100
  7. Schritt 7: Endrichtlinie: v=DMARC1; p=reject; pct=100; rua=mailto:dmarc@yourdomain.com; aspf=s; adkim=s
DMARC-RichtlinieWas sie tutWann verwendenRisikostufe
p=noneNur überwachen — keine Aktion bei fehlschlagender MailWoche 1–4: Baseline-ReportingNiedrig
p=quarantine (pct=25)25 % der fehlschlagenden Mail in QuarantäneWoche 5–6: Teilweise DurchsetzungMittel
p=quarantine (pct=100)Gesamte fehlschlagende Mail in QuarantäneWoche 7–8: Vollständige QuarantäneMittel-Hoch
p=rejectGesamte fehlschlagende Mail auf SMTP-Ebene ablehnenWoche 9+: Vollständige DurchsetzungHoch (korrekter Endzustand)

DMARC-Alignment-Anforderungen

DMARC erfordert 'Alignment' — die Domain in Ihrem Von-Header muss mit der in der SPF- oder DKIM-Authentifizierung verwendeten Domain übereinstimmen (oder mit ihr ausgerichtet sein). Es gibt zwei Alignment-Modi: relaxed (aspf=r, adkim=r) erlaubt Subdomain-Übereinstimmung, und strict (aspf=s, adkim=s) erfordert eine exakte Übereinstimmung.

Das ist wichtig für Cold-E-Mail-Absender, die Subdomains für Outreach verwenden. Wenn Sie von outreach.yourdomain.com senden, Ihr DMARC aber auf yourdomain.com liegt, wird relaxed Alignment bestehen. Strict Alignment wird fehlschlagen, es sei denn, Sie richten DMARC auf der Subdomain separat ein. Die meisten Cold-E-Mail-Praktiker empfehlen relaxed Alignment, um das Blockieren des Subdomain-Versands zu vermeiden.

Test- und Verifizierungstools

  • MXToolbox: Kostenlose SPF-, DKIM- und DMARC-Eintragssuche und Syntaxvalidierung unter mxtoolbox.com/SuperTool.aspx
  • Mail-Tester.com: Senden Sie eine Test-E-Mail an eine eindeutige Adresse und erhalten Sie einen Spam-Score plus eine Aufschlüsselung des Authentifizierungserfolgs/-fehlschlags
  • Google Postmaster Tools: Kostenloses Dashboard zur Reputations- und Authentifizierungsüberwachung für Ihre Domain (erfordert Google-Workspace- oder Gmail-Volumen)
  • GlockApps: Kostenpflichtiges Seed-List-Posteingangsplatzierungstesting — zeigt, ob Ihre E-Mail bei über 80 Anbietern im Posteingang, in Werbung oder im Spam landet
  • Dmarcian: Visualisierung von DMARC-Aggregatberichten — die kostenlose Stufe deckt bis zu 100.000 Nachrichten/Monat ab
  • DKIM Core Validator: Überprüfen Sie die Veröffentlichung des öffentlichen DKIM-Schlüssels unter dkimcore.org/tools/

Subdomain-Strategie für Cold-E-Mail-Absender

Cold E-Mail von Ihrer Root-Domain zu senden, gefährdet Ihre gesamte Marke

Erfahrene Cold-E-Mail-Praktiker verwenden dedizierte Subdomains (outreach.yourdomain.com, sales.yourdomain.com) oder Zweitdomains (yourdomainoutreach.com) für die Akquise. Das isoliert Ihre Versandreputation — wenn eine Outreach-Domain markiert wird, bleibt die Zustellbarkeit Ihrer Hauptdomain für eingehende Kunden und transaktionale E-Mails unberührt.

Jede Subdomain oder Zweitdomain benötigt ihre eigenen SPF-, DKIM- und DMARC-Einträge. Der SPF-Eintrag auf der Subdomain kann das Include-Tag Ihres ESP referenzieren. DKIM-Schlüssel sollten speziell für diese Domain generiert werden. Richten Sie DMARC auf der Subdomain ein, das auf einen Überwachungsposteingang zeigt, den Sie tatsächlich wöchentlich prüfen.

Profi-Tipp

Konfigurieren Sie Ihre DMARC-rua-Adresse (Aggregat), sodass sie zu einem dedizierten Posteingang oder einem DMARC-Analysetool wie Dmarcian geleitet wird. Prüfen Sie im ersten Monat wöchentlich. Aggregatberichte kommen als XML-Dateien an — verwenden Sie ein Parsing-Tool, statt rohes XML zu lesen.

Häufige Einrichtungsfehler und wie man sie behebt

FehlerUrsacheBehebung
SPF PermErrorMehr als 10 DNS-Lookups im SPF-EintragSPF-Flattening-Tools verwenden, um IP-Bereiche zu konsolidieren
DKIM-Signatur ungültigDNS-Propagierung nicht abgeschlossen oder falscher Selector24–48 h warten; prüfen, dass der Selector-Name mit den ESP-Einstellungen übereinstimmt
DMARC-Alignment-FehlerVon-Domain stimmt nicht mit SPF-/DKIM-Domain übereinZu relaxed Alignment wechseln oder die exakte Von-Domain authentifizieren
Mehrere SPF-EinträgeZwei TXT-Einträge für SPF auf derselben DomainZu einem einzigen TXT-Eintrag zusammenführen
DKIM-Schlüssel zu kurz1024-Bit-Schlüssel von Gmail markiertMit 2048-Bit-Schlüssellänge neu generieren
p=none für immerDMARC-Richtlinie nie eskaliertBerichte prüfen und nach 4 Wochen zu quarantine wechseln

FAQ: SPF, DKIM und DMARC für Cold E-Mail

Brauche ich DMARC, wenn ich bereits SPF und DKIM habe?

Ja. SPF und DKIM authentifizieren Ihre E-Mail, aber ohne DMARC gibt es keine Richtlinie, die empfangenden Servern sagt, was zu tun ist, wenn die Authentifizierung fehlschlägt. Google, Yahoo und Microsoft verlangen seit 2025 alle DMARC für Massenversender. Selbst eine p=none-Richtlinie erfüllt die Vorgabe, während Sie Daten sammeln.

Wie lange dauert es, bis DMARC wirksam wird?

DNS-Änderungen propagieren je nach Ihrer TTL-Einstellung innerhalb von Minuten bis 48 Stunden. Setzen Sie die TTL Ihres DMARC-Eintrags während der Einrichtung auf 3600 (1 Stunde), damit Sie schnell iterieren können. Sobald es stabil ist, erhöhen Sie auf 86400 (24 Stunden).

Kann ich SPF, DKIM und DMARC selbst ohne Entwickler einrichten?

Ja. Alle drei Einträge sind DNS-TXT-Einträge. Jeder Domain-Registrar oder DNS-Host (Cloudflare, GoDaddy, Namecheap) lässt Sie TXT-Einträge über die Weboberfläche hinzufügen. Ihr ESP (Google Workspace, SendGrid usw.) liefert die exakten Werte zum Kopieren. Der Vorgang dauert für jemanden, der mit DNS-Einstellungen vertraut ist, 30–60 Minuten.

Was passiert, wenn ich die E-Mail-Authentifizierung für Cold Outreach überspringe?

Nicht authentifizierte Cold E-Mail hat eine 10–20 % niedrigere Posteingangsplatzierung als authentifizierte E-Mail, und diese Lücke wird größer, während ISPs die Durchsetzung verschärfen. Google und Yahoo lehnen Ihre Mail möglicherweise rundweg ab, wenn Sie 5.000 tägliche Sendungen ohne ordnungsgemäße Authentifizierung überschreiten. Spam-Beschwerdeschwellen (0,3 % bei Google) gelten für authentifizierte Absender — nicht authentifizierte Absender haben keinen Rückgriff.

Wie oft sollte ich meine DMARC-Berichte prüfen?

Prüfen Sie im ersten Monat der Einrichtung wöchentlich. Sobald Sie p=reject mit sauberen Berichten erreichen, sind monatliche Überprüfungen ausreichend, es sei denn, Sie fügen einen neuen ESP hinzu oder ändern Ihre Versandinfrastruktur. Jeder neue Versanddienst, den Sie hinzufügen, wird in den DMARC-Aggregatberichten als neue Quelle auftauchen, die eine Authentifizierung erfordert.

Hilft DMARC bei den Antwortraten von Cold E-Mail?

Direkt nein — DMARC beeinflusst nicht, wie Menschen antworten. Indirekt ja — denn die DMARC-Durchsetzung verbessert die Posteingangsplatzierung. E-Mail, die im Posteingang landet, wird gesehen und beantwortet. E-Mail, die im Spam landet, nicht. Ordnungsgemäß authentifizierte Cold-Kampagnen erzielen messbar höhere Antwortraten, einfach weil mehr Empfänger sie tatsächlich erhalten.

Start Free Today

Start Booking More Meetings This Week

Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.

Free trialNo credit cardSetup in 5 minutes