E-Mail-Zustellbarkeit prüfen: SPF und DKIM¶
Damit deine E-Mails bei Microsoft, Google und Co. ankommen, muss deine Domain belegen können, dass sie den Versand erlaubt hat. Dafür gibt es zwei Einträge — SPF und DKIM —, und cPanel prüft und setzt sie für dich.
Im cPanel: E-Mail → E-Mail Zustellbarkeit — cPanel öffnen
So prüfst du es¶
- cPanel öffnen und E-Mail → E-Mail Zustellbarkeit aufrufen
- Du siehst eine Liste deiner Domains mit dem Status
- Bei einer Domain auf Verwalten klicken, um die Einzelheiten zu sehen
Dort steht für jeden Eintrag, ob er in Ordnung ist:
| Eintrag | Bedeutung |
|---|---|
| DKIM | das Siegel auf deinen Nachrichten |
| SPF | die Liste der Computer, die E-Mails mit deiner Adresse verschicken dürfen |
| DMARC | was Empfänger mit Post tun sollen, die deinen Domainnamen als Absender trägt, aber nicht von dir stammt |
| Reverse DNS (PTR) | die Rückwärtsauflösung des Servers. Nur zur Information, siehe unten |
Zu jedem Eintrag siehst du den tatsächlichen Wert und kannst ihn über Kopieren übernehmen. Praktisch, wenn ein Dienst danach fragt oder du ihn woanders eintragen musst.
Bei SPF und DKIM musst du meist gar nichts tun
Läuft deine Domain über unsere Nameserver, stehen beide bereits auf fehlerfrei. Wir setzen sie automatisch, sobald der Tarif aktiv ist.
Findet cPanel doch ein Problem, gibt es die Schaltfläche Reparieren. Ein Klick genügt, danach die Seite neu laden.
DMARC lässt sich hier gleich mitsetzen¶
Das ist der bequemste Weg zu DMARC, und er wird gern übersehen. Steht bei DMARC ein Warnzeichen, schlägt cPanel darunter einen fertigen Eintrag vor:
v=DMARC1; p=none;
Ein Klick auf Install The Suggested Record, und er ist gesetzt. Das ist genau die Einsteigerstufe: beobachten, ohne dass sich an deiner Zustellung etwas ändert.
Der vorgeschlagene Eintrag verschickt dir keine Berichte
Im Vorschlag fehlt der Teil, der die Auswertungen an dich schickt. Du hast damit also die Regel gesetzt, bekommst aber nicht mit, von welchen Computern aus mit deiner Adresse verschickt wird.
Willst du die Berichte, ergänze den Eintrag danach um rua=mailto:…. Wie das geht und
warum die Reihenfolge der Stufen wichtig ist:
→ DMARC einrichten
Der PTR-Eintrag lässt sich nicht ändern, und das ist gut so
Ganz unten steht Reverse DNS (PTR). Der Eintrag sagt, welcher Name zu der IP-Adresse gehört, von der aus verschickt wird. Große Anbieter prüfen ihn, deshalb steht er dort.
Ändern kannst du ihn nicht, und du brauchst es auch nicht. Er gehört zur IP-Adresse unseres Servers, nicht zu deiner Domain, und wird von uns gepflegt. Steht dort fehlerfrei, ist alles in Ordnung.
Such also nicht nach einer Einstellung dafür. Wenn dir ein Empfänger schreibt, es liege am Reverse DNS, melde dich bei uns, dann sehen wir nach.
Wenn „Reparieren" ausgegraut ist¶
Dafür gibt es zwei Gründe, und beide sind kein Fehler.
Grund 1: Deine Domain läuft nicht über unsere Nameserver¶
Das ist der häufigere Fall. Nutzt du fremde Nameserver oder Cloudflare, liegt die DNS-Verwaltung nicht bei uns. cPanel kann dort nichts eintragen, denn es hat auf diese Zone keinen Zugriff.
Anzeigen kann es dir die Werte trotzdem, und die trägst du dann von Hand ein:
- In den Einzelheiten die vorgeschlagenen Einträge heraussuchen
- Über Kopieren übernehmen, nicht abtippen
- Beim Anbieter deiner DNS-Verwaltung als TXT-Einträge anlegen
Kopieren statt abtippen
Ein DKIM-Eintrag ist mehrere hundert Zeichen lang und besteht aus Buchstaben, Zahlen und Sonderzeichen ohne erkennbare Ordnung. Ein einziges falsches Zeichen macht ihn unbrauchbar, ohne dass irgendwo eine Fehlermeldung erscheint.
Nutze deshalb die Kopieren-Schaltfläche neben jedem Wert. Achte außerdem darauf, dass beim Einfügen kein Zeilenumbruch mitkommt.
Wenn du dabei unsicher bist, schick uns die Werte und sag uns, wo die Domain verwaltet wird. Wir sagen dir dann genau, was wohin gehört.
Grund 2: Es fehlt nur DMARC¶
Wird ausschließlich DMARC bemängelt, bleibt Reparieren ebenfalls grau. Dafür gibt es den eigenen Knopf Install The Suggested Record weiter unten in den Einzelheiten, siehe oben.
Das ist sinnvoll so: DMARC legt fest, wie streng Empfänger mit Post umgehen sollen, die deinen Domainnamen trägt. Diese Entscheidung nimmt dir cPanel nicht ohne Zutun ab.
Nur ein SPF-Eintrag je Domain
Existiert schon ein SPF-Eintrag, darf kein zweiter dazukommen. Beide zusammen heben sich auf, und der Schutz ist weg. Stattdessen gehört der neue Versender in den vorhandenen Eintrag hinein.
Wenn du unsicher bist, schick uns den aktuellen Eintrag. Wir sagen dir, wie er danach aussehen muss.
Was die Einträge bedeuten¶
- SPF ist eine Liste der Computer, die E-Mails mit deiner Adresse verschicken dürfen. Steht ein Absender nicht darauf, weiß der Empfänger, dass etwas nicht stimmt.
- DKIM setzt jeder deiner Nachrichten eine Art Siegel auf, das der Empfänger prüfen kann.
- DMARC sagt dem Empfänger, was er tun soll, wenn eine Nachricht deinen Domainnamen als Absender trägt, die beiden Prüfungen oben aber nicht besteht. Also: durchlassen, in den Spam-Ordner legen oder abweisen.
Ausführlich erklärt: SPF, DKIM und DMARC
Für Experten
- cPanel legt DKIM unter dem Selektor
default._domainkeyab; ein bereits vorhandener Selektor eines anderen Anbieters bleibt davon unberührt. - Beim Versand über fremde Systeme — Newsletter-Dienst, CRM, Shop bei einem anderen Anbieter — muss deren Versandweg in den SPF-Eintrag aufgenommen werden, sonst schlägt die Prüfung genau dort fehl.
- Nach dem Setzen dauert es bis zur Gültigkeit maximal die TTL, bei uns vier Stunden. Ein sofortiger Test kann also noch das alte Ergebnis zeigen.
