E-Mail-Authentifizierung: SPF, DKIM & DMARC einrichten
Seit 2024 verlangen Google und Yahoo DMARC. Seit 2025 auch Microsoft. Ohne korrekte Authentifizierung landen deine Newsletter im Spam – egal wie gut dein Content ist. Hier ist die Schritt-für-Schritt-Anleitung.
Direkt zur Empfehlung →Einführung
Google hat im Februar 2024 die Regeln geändert. Wer mehr als 5.000 E-Mails pro Tag versendet, muss DMARC einrichten – sonst landen seine Emails im Spam. Yahoo zog nach. Microsoft folgte im Februar 2025. Und seit Anfang 2026 gilt: Ohne korrekte E-Mail-Authentifizierung erreichen deine Newsletter den Posteingang nicht mehr – egal wie gut dein Content ist.
Transparenz
Technische Informationen basieren auf offizieller Dokumentation von Google, Yahoo und Microsoft, den RFC-Standards, dem eco-Verband Leitfaden E-Mail-Authentifizierung, PowerDMARC Statistics 2026 und DmarcDkim.com Adoption Data. Affiliate-Link zu KlickTipp enthalten.
Das Thema klingt technisch. Ist es auch. Aber die Konsequenz ist einfach: Ohne SPF, DKIM und DMARC erreichst du einen wachsenden Teil deiner Empfänger nicht mehr. Die aktuellen Zahlen zeigen, wie gross die Lücke ist:
| Protokoll | Adoption 2026 | Vorjahr | Trend |
|---|---|---|---|
| SPF | 93% | 88% | +5% |
| DKIM | 90% | 84% | +6% |
| DMARC | 64% | 61% | +3% |
| Alle drei kombiniert | 14,7% | — | Erschreckend niedrig |
(Quelle: PowerDMARC, DmarcDkim.com — 5,5 Mio. Domains analysiert, Februar 2026)
40,8% aller E-Mail-sendenden Domains haben überhaupt keine Authentifizierung — und nur 10,7% haben vollen Schutz. Wer SPF, DKIM und DMARC korrekt einrichtet, gehört zur Minderheit, die bei Gmail, Microsoft und Yahoo bevorzugt zugestellt wird.
Dieser Artikel erklärt, was die drei Protokolle tun, warum sie seit 2026 Pflicht sind, und wie du sie einrichtest – oder besser: wie dein E-Mail-Tool das für dich erledigt.
E-Mail-Authentifizierung: Was SPF, DKIM und DMARC bedeuten
SPF: Wer darf in deinem Namen senden?
SPF (Sender Policy Framework) ist der erste Baustein. Es beantwortet eine einfache Frage: Welche Server dürfen E-Mails mit deiner Domain versenden?
Du hinterlegst einen DNS-Eintrag, der sagt: "Nur diese IP-Adressen dürfen E-Mails von @deinedomain.de senden." Kommt eine E-Mail von einer anderen IP, weiß der Empfänger-Server: Das ist nicht autorisiert.
Was du brauchst: Einen TXT-Eintrag in deiner DNS-Konfiguration. Die meisten Newsletter-Tools liefern den fertigen Eintrag – du kopierst ihn zu deinem Domain-Anbieter.
| Anbieter | SPF-Eintrag bereitgestellt | Einrichtungshilfe |
|---|---|---|
| KlickTipp | Ja, automatisch | Schritt-für-Schritt-Anleitung + Support |
| Mailchimp | Ja | Englische Dokumentation (mehr zu Mailchimp und DSGVO) |
| Brevo | Ja | Deutsche Dokumentation |
| CleverReach | Ja | Deutsche Dokumentation |
DKIM: Digitale Unterschrift für deine E-Mails
DKIM (DomainKeys Identified Mail) geht einen Schritt weiter. Es signiert jede E-Mail digital. Der Empfänger-Server kann prüfen: "Wurde diese E-Mail wirklich von der angegebenen Domain gesendet – und wurde sie unterwegs verändert?"
Stell dir DKIM wie ein Wachssiegel vor. Es bestätigt: Der Brief kommt wirklich vom Absender, und niemand hat ihn geöffnet oder verändert.
Technisch: Dein Newsletter-Tool signiert jede E-Mail mit einem privaten Schlüssel. Den öffentlichen Schlüssel hinterlegst du als DNS-Eintrag. Der Empfänger-Server vergleicht beides.
Warum DKIM entscheidend ist:
- Ohne DKIM können Spammer E-Mails in deinem Namen fälschen
- Google und Yahoo prüfen DKIM aktiv seit 2024
- DKIM ist Voraussetzung für DMARC (und damit für die Zustellung)
- Fehlt DKIM, steigt deine Bounce Rate und deine Absender-Reputation leidet
DMARC: Die Anweisung für den Empfänger
DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindet SPF und DKIM zu einer Policy. Es sagt dem Empfänger-Server: "Was sollst du mit E-Mails machen, die SPF oder DKIM nicht bestehen?"
Du hast drei Optionen:
| DMARC-Policy | Bedeutung | Empfehlung |
|---|---|---|
| `p=none` | Nur beobachten, nichts blockieren | Zum Start (Monitoring) |
| `p=quarantine` | Verdächtige E-Mails in Spam verschieben | Nach 2-4 Wochen Monitoring |
| `p=reject` | Nicht authentifizierte E-Mails ablehnen | Ziel (voller Schutz) |
Der DMARC-Eintrag ist ein weiterer DNS-TXT-Eintrag. Minimal sieht er so aus:
`v=DMARC1; p=none; rua=mailto:dmarc@deinedomain.de`
Das `rua` ist wichtig: Du bekommst Berichte darüber, wer in deinem Namen E-Mails versendet. So siehst du sofort, ob jemand deine Domain missbraucht.
DKIM ohne Technik-Stress
KlickTipp signiert jede E-Mail automatisch mit DKIM. Du hinterlegst nur einen DNS-Eintrag – der Rest läuft. Deutsche Server, CSA-zertifiziert, 99,78% Zustellrate.
* Affiliate-Link – für dich entstehen keine Mehrkosten.
Warum 2026 das entscheidende Jahr ist
Drei Entwicklungen machen E-Mail-Authentifizierung zur Pflicht:
1. Google (seit Februar 2024):
Wer mehr als 5.000 E-Mails pro Tag an Gmail-Adressen sendet, braucht SPF, DKIM UND DMARC. Ohne landet alles im Spam.
2. Yahoo (seit Februar 2024):
Gleiche Anforderungen wie Google. Yahoo und AOL zusammen erreichen Millionen Nutzer.
3. Microsoft (seit Februar 2025):
Outlook.com, Hotmail und Live.de verlangen jetzt ebenfalls SPF, DKIM und DMARC von Massenversendern.
Auch unter 5.000 Empfängern ist die Authentifizierung sinnvoll. Die Schwelle sinkt, und Provider bevorzugen authentifizierte Absender generell – was sich direkt auf deine Zustellrate auswirkt. Besonders in Kombination mit dem richtigen IP-Modell: Wie Shared vs. Dedicated IPs deine Zustellrate beeinflussen, erklärt der separate Guide. E-Mail-Authentifizierung ist einer der wichtigsten E-Mail Marketing Trends 2026 — wer jetzt nicht handelt, verliert Zustellbarkeit.
Das bedeutet für dich
Wenn du einen Newsletter mit mehr als 5.000 Empfängern versendest und DMARC nicht eingerichtet hast, landen deine E-Mails bei Gmail, Yahoo UND Outlook im Spam. Das betrifft zusammen über 70% aller E-Mail-Nutzer weltweit.
DMARC einrichten: Schritt für Schritt
1. Schritt: SPF-Eintrag setzen
- Logge dich bei deinem Domain-Anbieter ein (Strato, IONOS, All-Inkl, etc.)
- Gehe zu DNS-Einstellungen → TXT-Einträge
- Erstelle einen TXT-Eintrag mit dem SPF-Wert deines Newsletter-Tools
- Warte 24-48 Stunden auf DNS-Propagation
2. Schritt: DKIM aktivieren
- Erstelle im Newsletter-Tool den DKIM-Schlüssel für deine Domain
- Kopiere den CNAME- oder TXT-Eintrag
- Hinterlege ihn bei deinem Domain-Anbieter
- Verifiziere die Einrichtung im Newsletter-Tool
3. Schritt: DMARC-Eintrag erstellen
- Erstelle einen TXT-Eintrag für `_dmarc.deinedomain.de`
- Starte mit `v=DMARC1; p=none; rua=mailto:dmarc@deinedomain.de`
- Beobachte die Berichte 2-4 Wochen
- Verschärfe auf `p=quarantine` und später `p=reject`
4. Schritt (optional): BIMI einrichten
BIMI (Brand Indicators for Message Identification) ist der jüngste Standard. Er zeigt dein Logo neben deiner E-Mail im Posteingang. Gmail, Yahoo und Apple Mail unterstützen BIMI bereits.
Voraussetzungen:
- DMARC mit `p=quarantine` oder `p=reject`
- SVG-Logo im Tiny PS Format
- Optional: VMC-Zertifikat (Verified Mark Certificate)
BIMI ist kein Pflichtstandard, aber ein starkes Branding-Tool. Wenn Empfänger dein Logo sehen, steigt die Öffnungsrate.
Das System macht es einfach
Im Tag-System ist DKIM automatisch aktiv. SPF und DMARC richtest du mit der Schritt-für-Schritt-Anleitung in der Wissensdatenbank ein – oder der deutsche Telefon-Support hilft dir dabei. Das ist der Unterschied zu US-Tools, wo du englische Dokumentation durchforsten musst.
Zustellrate sichern
DKIM automatisch, SPF-Anleitung inklusive, deutscher Support bei DMARC-Fragen. 99,78% Zustellrate – Testsieger 2024. Ab 30€/Monat.
* Affiliate-Link – für dich entstehen keine Mehrkosten.
Häufige Fehler bei der Einrichtung
1. Fehler: Mehrere SPF-Einträge
Pro Domain darf es nur EINEN SPF-Eintrag geben. Wenn du Website-E-Mails über Google Workspace und Newsletter über das Tool versendest, müssen beide in EINEN Eintrag.
Falsch: Zwei separate TXT-Einträge mit `v=spf1 ...`
Richtig: Ein kombinierter Eintrag, z.B. `v=spf1 include:klicktipp.com include:_spf.google.com ~all`
2. Fehler: DMARC zu schnell auf "reject"
Starte IMMER mit `p=none`. Beobachte die Berichte. Stelle sicher, dass alle legitimen Absender (Newsletter-Tool, Website-Formulare, CRM) korrekt authentifiziert sind. Erst dann verschärfen.
3. Fehler: DNS-Propagation nicht abwarten
DNS-Änderungen brauchen bis zu 48 Stunden. Teste nicht nach 5 Minuten und glaube, es funktioniert nicht.
4. Fehler: Subdomain-Authentifizierung vergessen
Wenn du E-Mails von `newsletter@mail.deinedomain.de` versendest, muss DKIM für `mail.deinedomain.de` konfiguriert sein – nicht nur für `deinedomain.de`.
Was passiert, wenn du nichts tust?
Kurze Antwort: Deine Zustellrate sinkt. Schleichend, aber messbar.
Die konkreten Konsequenzen der drei großen Provider
Google (Maßnahmen seit Februar 2024):
Gmail hat die Anforderungen für Massenversender (5.000+ E-Mails/Tag) verbindlich gemacht. Wer SPF, DKIM und DMARC nicht korrekt eingerichtet hat, muss mit folgenden Konsequenzen rechnen:
- E-Mails werden direkt in den Spam-Tab verschoben statt den Posteingang zu erreichen
- Spam-Beschwerden über 0,3% führen zu temporären Sendedrosselungen
- Bei dauerhafter Überschreitung: Komplette Ablehnung aller E-Mails an Gmail-Adressen (Rejection)
- Laut Google wurden im ersten Halbjahr 2024 Milliarden nicht-authentifizierter E-Mails abgelehnt oder umgeleitet
Yahoo (Maßnahmen seit Februar 2024):
Yahoo und AOL (gemeinsame Infrastruktur) haben parallel zu Google reagiert:
- Gleiche Anforderungen: SPF, DKIM und DMARC für Massenversender
- Fehlende DMARC-Policy (`p=none` reicht als Einstieg, aber Reject-Ziel empfohlen)
- Yahoo kommuniziert weniger transparent als Google, aber die Rejection-Logik ist vergleichbar
- Besonders relevant: Yahoo Mail ist im B2C-Segment nach Gmail die Nummer 2 in den USA — für internationale Listen ein erheblicher Faktor
Microsoft (Maßnahmen seit Februar 2025):
Outlook.com, Hotmail und Live.de haben im Februar 2025 nachgezogen:
- Massenversender müssen SPF und DKIM nachweisen
- DMARC mit mindestens `p=none` erforderlich
- Besonders relevant für DACH: Outlook ist im deutschen B2B-Markt der dominante Provider für Unternehmens-E-Mails
- Microsoft nutzt zusätzlich Sender Reputation Score — fehlende Authentifizierung kostet Reputation-Punkte auch unterhalb der offiziellen Pflichtgrenze
Die Gesamtrechnung: Gmail (~15% deutsche Nutzer), Outlook/Hotmail (~10% deutsche Nutzer) und Yahoo (international relevant) zusammen decken einen erheblichen Teil deiner Empfänger ab. Fehlende Authentifizierung bedeutet: Jede dritte bis vierte E-Mail in deiner Liste könnte gar nicht mehr ankommen.
Und das Hinterhältige: Du merkst es nicht sofort. Deine Öffnungsrate sinkt langsam. Du denkst, der Content ist das Problem. Dabei ist es die Technik.
Ein Newsletter-Tool mit CSA-Zertifizierung und automatischer DKIM-Signierung löst das Problem, bevor es entsteht. Das ist der Grund, warum die Zustellrate im Tag-System bei 99,78% liegt – weil die Technik stimmt.
Authentifizierung und DACH-Markt: Warum CSA zusätzlich zählt
SPF, DKIM und DMARC sind globale Standards. Für den DACH-Markt kommt ein weiterer Faktor hinzu: die CSA-Zertifizierung (Certified Senders Alliance). Die CSA ist ein Whitelist-Projekt der deutschen E-Mail-Provider — Web.de, GMX und T-Online (zusammen über 60% der deutschen Privat-Postfächer) bevorzugen CSA-zertifizierte Absender.
Das bedeutet: Selbst mit perfekter SPF/DKIM/DMARC-Konfiguration erreichst du bei Web.de und GMX nicht die gleiche Inbox Placement Rate wie ein CSA-zertifizierter Absender. Die Authentifizierung ist die Pflicht — CSA ist die Kür, die im DACH-Raum den Unterschied macht.
Welche Newsletter-Tools CSA-zertifiziert sind: KlickTipp (seit 2016), CleverReach und Rapidmail. Mailchimp, Brevo und ActiveCampaign sind es nicht — sie fokussieren auf den US-Markt wo CSA irrelevant ist. Alle Details im CSA-Zertifizierung Guide.
Authentifizierung prüfen: 3 kostenlose Tools
Bevor du Änderungen vornimmst, solltest du wissen, wo du stehst. Diese drei Tools prüfen dein Setup kostenlos und ohne Anmeldung:
| Tool | Was es prüft | Besonderheit |
|---|---|---|
| MXToolbox | SPF, DKIM, DMARC, DNS-Einträge, Blacklist-Status | Detaillierteste technische Analyse; zeigt auch, ob deine Domain auf Spam-Blacklists steht |
| Mail-Tester.com | Gesamtscore (0-10), SPF, DKIM, Spam-Wörter, HTML | Du schickst eine Test-E-Mail an eine temporäre Adresse — bekommst dann eine Gesamtbewertung |
| Google Admin Toolbox | MX-Records, SPF-Syntax, DMARC-Policy | Ideal für Gmail-Probleme; direkte Google-Perspektive auf deine Domain |
Vorgehen in 10 Minuten:
- MXToolbox: Domain eingeben → "MX Lookup" → prüfe ob SPF und DMARC gesetzt sind
- Mail-Tester.com: Generierte Adresse in dein Newsletter-Tool eintragen → Test-E-Mail senden → Score auswerten
- Google Admin Toolbox: Domain eingeben → prüfe speziell DMARC-Policy und SPF-Syntax
Ein Score unter 8/10 bei Mail-Tester deutet auf Konfigurationsprobleme hin. Unter 6/10 hat deine Zustellrate messbar gelitten.
Häufige Fragen: E-Mail-Authentifizierung
Brauche ich DMARC, wenn ich weniger als 5.000 E-Mails pro Tag sende?
Die Pflicht gilt aktuell ab 5.000 E-Mails/Tag bei Gmail und Yahoo. Aber: Google und Microsoft bevorzugen authentifizierte Absender generell. Die Einrichtung ist einmalig und schützt deine Zustellrate langfristig.
Übernimmt mein Newsletter-Tool die Einrichtung?
DKIM wird von den meisten Tools automatisch signiert. SPF und DMARC erfordern DNS-Einträge bei deinem Domain-Anbieter – das kann dir kein Tool abnehmen. Aber gute Tools liefern Anleitungen und Support. Das Tool bietet deutschen Telefon-Support speziell dafür.
Was kostet die Einrichtung von SPF, DKIM und DMARC?
Nichts. Es sind DNS-Einträge, die du kostenlos bei deinem Domain-Anbieter setzen kannst. Der Zeitaufwand liegt bei 30-60 Minuten – einmalig.
Kann ich mit falschen DNS-Einträgen meine E-Mails komplett blockieren?
Ja, deshalb ist die Reihenfolge wichtig: Erst SPF, dann DKIM, dann DMARC mit p=none. So kannst du Probleme erkennen, bevor du E-Mails blockierst. Und im Zweifelsfall: Vorherige Einträge notieren, bevor du etwas änderst.
Was ist der Unterschied zwischen DMARC und CSA-Zertifizierung?
DMARC ist ein technischer Standard, den DU einrichtest. Die CSA-Zertifizierung ist ein Qualitätssiegel, das dein NEWSLETTER-TOOL haben muss. Beides zusammen ergibt die beste Zustellbarkeit – besonders im DACH-Raum.
Wie teste ich, ob meine Authentifizierung funktioniert?
Sende eine Test-E-Mail an eine Gmail-Adresse. Öffne die E-Mail, klicke auf die drei Punkte → "Original anzeigen". Dort siehst du SPF, DKIM und DMARC mit "PASS" oder "FAIL". Alternativ: Tools wie mail-tester.com prüfen alles automatisch.
Simon Haenel
Informatiker EFZ · Systemtechnik
Informatiker EFZ (Systemtechnik) mit IT-Praxis in Verkehrsleittechnik, Managed Services und Firewall-Hardening. Analysiert E-Mail-Marketing-Tools aus der technischen Perspektive — Zustellarchitektur, Serverstandort, DSGVO-Infrastruktur.
Weiterlesen
CSA-Zertifizierung
Warum CSA-Whitelisting im DACH-Raum entscheidend für die Zustellrate ist.
Erklärung lesenNewsletter-Zustellrate
Der vollständige Guide zu Zustellraten und Spam-Vermeidung.
Erklärung lesenShared vs. Dedicated IP
Wie die IP-Reputation deine Zustellbarkeit beeinflusst.
Erklärung lesen