E-Mail-Sicherheit: SPF, DKIM und DMARC
Ihre Angebote landen im Spam-Ordner? Oder jemand verschickt Mails, die aussehen, als kämen sie von Ihnen? Mit drei unscheinbaren Einträgen bei Ihrer Domain – SPF, DKIM und DMARC – sorgen wir dafür, dass Ihre E-Mails ankommen und Fälschungen auffallen.
Kurz erklärt: SPF, DKIM und DMARC
SPF, DKIM und DMARC sind drei DNS-Einträge einer Domain zur E-Mail-Authentifizierung: SPF legt fest, welche Server senden dürfen, DKIM signiert jede Mail digital, und DMARC bestimmt, was mit Mails geschieht, die diese Prüfungen nicht bestehen.
- Ziel: bessere Zustellbarkeit – weniger Mails im Spam-Ordner – und Schutz der Absenderadresse vor Spoofing.
- Für Postfächer mit eigener Domain, auf unserem Mailserver, mit Microsoft 365 oder Google Workspace.
- Ablauf: Bestandsaufnahme aller sendenden Dienste, SPF und DKIM eintragen, DMARC behutsam starten, prüfen und dokumentieren.
- Website-Formulare, Shops und Newsletter-Dienste werden berücksichtigt, bevor die DMARC-Regel strenger wird.
- Für Betriebe, Praxen, Kanzleien und Vereine in Mannheim, Ludwigshafen, Heidelberg und der Metropolregion Rhein-Neckar.
Ihr Ansprechpartner in Mannheim: Klaus Imhof, MANNHEIMS-WEB, Hans-Sachs-Ring 215, Mannheim-Neckarau – für Kunden in Mannheim, Viernheim, Schwetzingen und der ganzen Region Rhein-Neckar.
Warum E-Mails im Spam landen – oder gefälscht werden
Ein typischer Fall: Ein Handwerksbetrieb in Viernheim schickt ein Angebot, der Kunde meldet sich nicht. Zwei Wochen später stellt sich heraus, die Mail lag im Spam. Ärgerlich – und meistens vermeidbar.
Typische Anzeichen, dass bei Ihrer Domain etwas fehlt:
- Angebote und Rechnungen bleiben auffällig oft unbeantwortet.
- Kunden finden Ihre Mails im Spam-Ordner.
- Jemand meldet sich wegen einer Mail, die Sie nie geschickt haben.
- Sie bekommen Fehlermeldungen zu Mails, die gar nicht von Ihnen stammen.
Das Problem liegt in der Technik von E-Mail selbst. Das Verfahren ist Jahrzehnte alt und wurde nie für Misstrauen gebaut. Jeder Absender kann in eine Mail schreiben, sie käme von
Die Kehrseite: Betrüger nutzen genau diese Lücke. Beim sogenannten Spoofing verschicken sie Mails mit Ihrer Absenderadresse, etwa gefälschte Rechnungen an Ihre Kunden oder eine angebliche Zahlungsanweisung an Ihre Buchhaltung. Wer sich nicht auskennt, merkt davon nichts, bis sich ein verunsicherter Kunde meldet.
SPF, DKIM und DMARC sind die Antwort darauf. Sie sind kein Zusatzprodukt, sondern Einträge im DNS Ihrer Domain, also in dem Adressbuch, das Mailserver weltweit abfragen.
Was SPF, DKIM und DMARC tun – verständlich erklärt
Drei Bausteine, die zusammenarbeiten. Einzeln helfen sie ein Stück, gemeinsam richtig.
SPF: Wer darf für Sie senden?
Das Sender Policy Framework ist eine Liste der Server, die im Namen Ihrer Domain Mails verschicken dürfen: Ihr Mailserver, vielleicht Microsoft 365, das Newsletter-Werkzeug, das Kontaktformular der Website. Kommt eine Mail von einem Server, der nicht auf der Liste steht, wird der Empfänger hellhörig.
DKIM: die digitale Unterschrift
DomainKeys Identified Mail versieht jede ausgehende Mail mit einer verschlüsselten Signatur. Den passenden öffentlichen Schlüssel hinterlegen wir bei Ihrer Domain. So kann der Empfänger prüfen, ob die Mail wirklich von Ihnen stammt und unterwegs nicht verändert wurde.
DMARC: die Hausordnung
DMARC sagt dem Empfänger, was er tun soll, wenn SPF oder DKIM nicht passen: nur beobachten, in Quarantäne schieben oder ablehnen. Dazu kommen Berichte, aus denen wir sehen, wer alles in Ihrem Namen versucht zu senden.
Große Mail-Anbieter werden strenger
Lange war das alles „nice to have“. Das ändert sich. Große Anbieter wie Google, Yahoo und Microsoft stellen inzwischen klare Anforderungen an Absender: Wer regelmäßig an deren Postfächer schreibt, braucht eine saubere Authentifizierung mit SPF und DKIM, und wer viele Mails verschickt, zusätzlich DMARC. Fehlt das, werden Mails abgewertet oder gar nicht erst angenommen.
Betroffen sind nicht nur Versandhändler mit großen Newslettern. Auch die Praxis in Heidelberg, die Terminbestätigungen verschickt, der Verein in Neckarau mit seinem Rundschreiben oder die Kanzlei in Ludwigshafen, deren Mandanten ein Gmail-Konto haben, merken es – meist daran, dass Antworten ausbleiben.
Die gute Nachricht: Für ein normales Firmenpostfach ist die Einrichtung überschaubar. Man muss nur wissen, welche Dienste in Ihrem Namen senden. Und genau da wird es oft spannend.
So richten wir das bei Ihren Postfächern ein
Für E-Mail-Postfächer mit eigener Domain, egal ob auf unserem Mailserver, mit Microsoft 365 oder Google Workspace.
Bestandsaufnahme
Wer verschickt alles Mails mit Ihrer Domain? Neben dem Postfach selbst sind das oft Website-Formulare, Online-Shop, Buchhaltungssoftware, Terminbuchung oder Newsletter. Was hier vergessen wird, landet später im Spam.
SPF und DKIM eintragen
Wir legen die DNS-Einträge bei Ihrer Domain an und aktivieren die Signatur in jedem Dienst, der das unterstützt. Liegt die Domain bei einem anderen Anbieter, stimmen wir uns dort ab oder sprechen über einen Providerwechsel.
DMARC behutsam starten
Zuerst nur beobachten. Wir werten die Berichte aus und sehen, ob ein legitimer Absender noch fehlt. Erst wenn alles sauber durchläuft, ziehen wir die Regel schrittweise an.
Prüfen und dokumentieren
Testmails an verschiedene Anbieter, Kontrolle der Kopfzeilen, eine kurze Dokumentation für Ihre Unterlagen. Kommt später ein neuer Dienst hinzu, wissen Sie, was angepasst werden muss.
Schutz vor Phishing und Spoofing
Technik hilft viel. Aber nicht alles.
Was die Einträge leisten
Mit einer strengen DMARC-Regel weisen viele Empfänger Mails ab, die nur so tun, als kämen sie von Ihrer Domain. Das schützt Ihre Kunden und Ihren Ruf. Gefälschte Rechnungen mit Ihrem Absender haben es deutlich schwerer.
Was sie nicht leisten
Gegen Betrüger, die eine ähnlich klingende Domain registrieren, oder gegen ein gekapertes Postfach helfen SPF, DKIM und DMARC nur begrenzt. Dafür braucht es sichere Passwörter, Zwei-Faktor-Anmeldung und ein waches Team. Mehr dazu unter Hosting und Sicherheit.
Erste Planung: E-Mail-Sicherheit
Drei Minuten, die das erste Gespräch deutlich kürzer machen: Was gibt es schon, was fehlt, was ist das Ziel? Kreuzen Sie an, was zutrifft. Nichts davon ist verbindlich – alles Offene klären wir gemeinsam.
Ankreuzen
Ausgangslage, Bedarf und Ziel
Rückmeldung
am selben oder nächsten Werktag
Angebot
schriftlich, mit Festpreis oder Obergrenze
Lieber selbst rechnen? Preisrechner · Briefing & Wunschliste
Häufige Fragen
Warum landen meine E-Mails im Spam-Ordner?
Häufig fehlen SPF, DKIM oder DMARC, oder sie sind unvollständig, weil ein Dienst vergessen wurde. Auch Inhalte, Links oder eine schlechte Reputation des Mailservers spielen eine Rolle. Wir prüfen zuerst die Einträge, denn dort liegt meistens die Ursache.
Was ist der Unterschied zwischen SPF, DKIM und DMARC?
SPF legt fest, welche Server für Ihre Domain senden dürfen. DKIM unterschreibt jede Mail digital, damit der Empfänger die Echtheit prüfen kann. DMARC sagt, was mit Mails passieren soll, die diese Prüfungen nicht bestehen, und liefert Berichte darüber.
Wer braucht DMARC – auch ein kleiner Betrieb?
Jeder, der eine eigene Domain nutzt, auch der kleine Betrieb: Wir empfehlen DMARC grundsätzlich. Große Mail-Anbieter achten zunehmend darauf, und DMARC ist der einzige der drei Bausteine, der Fälschungen Ihrer Absenderadresse wirksam ausbremst. Der Aufwand ist bei einem normalen Firmenpostfach überschaubar.
Wie kann ich selbst prüfen, ob SPF, DKIM und DMARC eingerichtet sind?
Grob über die Kopfzeilen und Online-Werkzeuge: In den Kopfzeilen einer empfangenen Mail steht, ob die Prüfungen bestanden wurden, und es gibt Online-Prüfwerkzeuge für DNS-Einträge. Die Ergebnisse richtig zu deuten, ist aber nicht immer einfach. Wir schauen gern gemeinsam drauf.
Funktioniert das auch mit Microsoft 365 oder Google Workspace?
Ja. Beide Dienste unterstützen SPF, DKIM und DMARC. Wir tragen die nötigen Werte bei Ihrer Domain ein und aktivieren die Signatur in der Verwaltungsoberfläche.
Verschickt mein Kontaktformular dann noch zuverlässig?
Genau darauf achten wir. Formulare, Shops und Newsletter-Dienste werden in SPF und DKIM berücksichtigt, bevor DMARC strenger wird. Mehr zu sicheren Formularen finden Sie unter Formulare.
Wo bekomme ich Hilfe bei SPF, DKIM und DMARC in Mannheim und Rhein-Neckar?
Bei uns in Mannheim-Neckarau. Die Einrichtung erledigen wir über die DNS-Verwaltung Ihrer Domain und die Oberflächen Ihrer Maildienste, also ohne dass wir dafür bei Ihnen sein müssen – für Betriebe in Mannheim, Ludwigshafen, Heidelberg und der ganzen Region. Ausführliche Beratung vor Ort gibt es als Termin mit festem Preis.
Schützt DMARC vor allen Phishing-Mails?
Nein. DMARC verhindert, dass jemand Ihre exakte Domain als Absender missbraucht. Gegen ähnlich klingende Domains oder gestohlene Zugangsdaten helfen andere Maßnahmen, etwa Zwei-Faktor-Anmeldung und aufmerksame Mitarbeiter.
Sollen Ihre Mails wieder zuverlässig ankommen?
Wir schauen uns Ihre Domain an und sagen Ihnen, ob SPF, DKIM und DMARC vollständig sind. Das Erstgespräch bis 15 Minuten ist kostenfrei, per Telefon oder Video. Ausführliche Beratung, gern auch bei Ihnen vor Ort, bieten wir als Termin mit festem Preis an.


