Tools

SPF, DKIM & DMARC Check

Kostenloser SPF DKIM DMARC Check: prüft die E-Mail Authentifizierung einer Domain nach den RFCs, zählt das SPF Limit von 10 DNS Abfragen als Baum, sucht 44 gängige DKIM Selektoren, analysiert E-Mail Header und liefert den korrigierten Eintrag zum Kopieren. Ohne Anmeldung.

Prüfung der E-Mail AuthentifizierungSPF · DKIM · DMARC · MX · MTA-STS · BIMI
Die Domain wird nur aus dem DNS gelesen; ein eingefügter Header verlässt Ihren Browser nicht.

Der SPF Eintrag wird nach der Regel von 10 DNS Abfragen aus RFC 7208 als Baum aufgelöst; 44 gängige DKIM Selektoren werden gesucht; DMARC, MX, MTA-STS, TLS-RPT und BIMI werden gelesen. Kennen Sie Ihren Selektor, tragen Sie ihn ein: Es ist der Wert s= im Header DKIM-Signature.

E-Mail Sicherheitsbericht Wartet
?0/100
Scorewartet auf Prüfung
Fehler0beheben
Warnungen0verbesserbar
Bestanden0in Ordnung
Mailanbieter-
SPF Abfragen-
DMARC Richtlinie-
DKIM-
Wichtigste Aufgaben

Nach der Prüfung stehen hier die Korrekturen, die die Note am stärksten verbessern.

  • A90-100
  • B80-89
  • C70-79
  • D60-69
  • F0-59
Domain eingeben und Prüfen drücken. Der Bericht ist in SPF, DKIM, DMARC, MX und TLS, Absenderregeln und Generator aufgeteilt.
Beispieldomains
Talha Aslan Verfasst vonTalha AslanOnline Marketing Berater, Google Partner Zuletzt aktualisiert

SPF, DKIM & DMARC Check: So funktioniert es

  1. 1Domain eingeben

    Tragen Sie eine Domain wie beispiel.de oder eine Adresse wie name@beispiel.de ein. Das Tool nimmt dann den Teil nach dem @ und wandelt Umlautdomains in Punycode um.

  2. 2Selektor ergänzen

    Kennen Sie Ihren DKIM Selektor, tragen Sie ihn ins zweite Feld ein. Sonst bleibt es leer, und das Tool sucht 44 gängige Selektoren, etwa von Google, Microsoft 365, Yandex, SendGrid, Mailchimp und cPanel.

  3. 3Note und Aufgaben lesen

    Die Übersicht zeigt eine Note von A bis F und einen Score von 100 Punkten. Außerdem sehen Sie die fünf Korrekturen, die die Note am stärksten heben; ein Klick springt zur passenden Zeile.

  4. 4In den Reitern prüfen

    Jeder Reiter behandelt ein Thema. SPF zeigt den nummerierten Abfragebaum, DKIM die Schlüssellängen, DMARC jeden Tag, und MX und TLS zeigt Transportverschlüsselung, TLS Berichte und BIMI.

  5. 5Korrigierten Eintrag kopieren

    Der Generator erstellt einen SPF Eintrag für Ihre Anbieter und einen stufenweisen DMARC Eintrag. Den SPF Eintrag testen Sie vor dem Veröffentlichen, die Schritte für cPanel oder Plesk stehen direkt daneben.

  6. 6Mit einer echten Mail bestätigen

    Senden Sie sich selbst eine E-Mail und fügen Sie den Header in die Header Analyse ein. Dort sehen Sie dann Ausrichtung, DKIM Signatur und die Abmeldung per Klick.

Wie das Tool das Limit von 10 Abfragen und den Score berechnet

Die Zählregeln stammen aus RFC 7208, Abschnitt 4.6.4. Der Score folgt zudem derselben Logik wie die anderen Prüftools dieser Website.

Terme mit Abfrageinclude, a, mx, ptr, exists und redirect, auch in verschachtelten include Einträgen; höchstens 10 insgesamt
Terme ohne Abfrageip4, ip6, all und exp; sie lösen bei der Auswertung keine DNS Abfrage aus
Leere Abfragen (void)Abfragen mit leerer Antwort oder nicht existierendem Namen; höchstens 2, mehr ergibt permerror
Limit für mxjeder mx Term darf höchstens 10 MX Server abfragen; mehr ergibt permerror für diesen Term
Scorebestandener Check volles Gewicht, Warnung die Hälfte, Fehler nichts; erreichte Punkte geteilt durch das Gesamtgewicht, mal 100
NoteA 90-100, B 80-89, C 70-79, D 60-69, F 0-59; ein kritischer Fehler bei SPF oder DMARC deckelt den Score bei 69, Fehler bei beiden bei 49

Die Absender IP ist unbekannt, deshalb zählt das Tool den ungünstigsten Fall. Es folgt jedem Pfad im Eintrag, lässt aber Terme nach dem Mechanismus all weg. Enthält der Eintrag all, zählt auch redirect nicht, denn RFC 7208 5.1 schaltet den Modifier in diesem Fall ab.

Beispiele für SPF Einträge und das Ergebnis im Tool

Diese Einträge habe ich mit dem Testknopf im Generator gemessen; die letzte Spalte zeigt das Urteil, das das Tool anzeigt.

SPF Eintrag (Beispiel)DNS AbfragenLeere AbfragenErgebnis im Tool
v=spf1 include:_spf.google.com ~all1 / 100 / 2Bestanden; ~all softfail
v=spf1 include:spf.protection.outlook.com include:_spf.google.com -all2 / 100 / 2Bestanden; -all fail
v=spf1 include:mailbox.org ~all2 / 100 / 2Bestanden; mailbox.org enthält selbst einen mx Term
v=spf1 include:spf.protection.outlook.com include:mailbox.org -all3 / 100 / 2Bestanden; Microsoft 365 und mailbox.org zusammen
v=spf1 redirect=_spf.google.com -all0 / 100 / 2redirect läuft nie, weil der Eintrag all enthält
v=spf1 include=_spf.google.com ~all0 / 100 / 2Warnung; include= ist ein unbekannter Modifier, Google Server bleiben ohne Freigabe
v=spf1 ip4:203.0.113.10 +all0 / 100 / 2Fehler; +all erlaubt jeden Server
v=spf1 include:yok-boyle-bir-alan-12345.com ~all1 / 101 / 2Fehler; das include Ziel hat kein SPF, Ergebnis permerror

Die Abfragezahlen habe ich am 26. September 2026 mit den damaligen Einträgen der Anbieter gemessen. Ändert ein Anbieter seinen eigenen include Eintrag, ändert sich auch Ihre Zahl; wiederholen Sie die Prüfung deshalb alle paar Monate.

Wo die Einträge für E-Mail Authentifizierung im DNS liegen

Name, Typ und ein Beispielwert für die wichtigsten Einträge, die das Tool liest; die Werte sind beispielhaft.

EintragDNS NameTypBeispielwert
SPFbeispiel.de (@)TXTv=spf1 include:_spf.google.com ~all
DKIMselektor._domainkey.beispiel.deTXT oder CNAMEv=DKIM1; k=rsa; p=MIIBIjANBgkq...
DMARC_dmarc.beispiel.deTXTv=DMARC1; p=none; rua=mailto:dmarc@beispiel.de
TLS Berichte_smtp._tls.beispiel.deTXTv=TLSRPTv1; rua=mailto:tls@beispiel.de
BIMIdefault._bimi.beispiel.deTXTv=BIMI1; l=https://beispiel.de/logo.svg
Null MXbeispiel.deMX0 .

Quellen: RFC 7208 (SPF), RFC 6376 (DKIM), RFC 9989 (DMARC), RFC 8460 (TLS Berichte), RFC 7505 (Null MX). Den Eintrag für Transportverschlüsselung nach RFC 8461 beschreibt der Ratgeber unten. BIMI ist noch ein Entwurf der IETF.

Was zeigt ein SPF DKIM DMARC Check, und wozu brauchen Sie ihn?

Ein SPF DKIM DMARC Check liest die Einträge für E-Mail Authentifizierung Ihrer Domain von außen und zeigt Ihnen vorab das Urteil der empfangenden Server. Bevor Gmail, Outlook oder GMX eine Nachricht zustellen, stellen sie drei Fragen und suchen die Antwort in Ihrem DNS. Fehlt also ein Eintrag oder ist er fehlerhaft, landet Ihre Mail im Spam oder kommt gar nicht an.

  • SPF: Darf dieser Server für diese Domain senden?
  • DKIM: Kam die Nachricht unverändert an, und wer hat sie signiert?
  • DMARC: Passt die Domain im From Feld zu einer dieser Prüfungen, und was passiert sonst?

Bei jeder Firmenwebsite, die ich baue, mache ich diese Prüfung in der ersten Woche. Denn Benachrichtigungen aus dem Kontaktformular und Angebotsmails gehen meist wegen eines fehlenden DNS Eintrags verloren, nicht wegen des Designs. Deshalb stehen DNS, SSL und E-Mail Authentifizierung in meinen Webdesign Projekten auf derselben Übergabeliste. Richten Sie gerade Firmenmail ein, hilft Ihnen mein Ratgeber zur E-Mail mit eigener Domain bei der Wahl des Anbieters.

Wie funktioniert das SPF Limit von 10 DNS Abfragen?

Ein SPF Eintrag ist mehr als seine eigene Zeile. Jeder include Term ruft den SPF Eintrag einer anderen Domain ab, und dieser kann weitere includes enthalten. RFC 7208 begrenzt die Summe der Terme include, a, mx, ptr, exists und redirect in dieser Kette auf 10. Ein Eintrag über dem Limit liefert permerror, und SPF besteht dann bei keiner Nachricht.

Das Problem wächst meist unbemerkt. Zum Beispiel stehen im Eintrag nur drei includes, aber einer davon öffnet allein fünf weitere Abfragen. Das Tool zeigt den Baum deshalb nummeriert: Jede Zeile nennt ihre Abfragenummer, alles nach der zehnten wird rot. Außerdem zählt es leere Abfragen (void) getrennt; hier liegt das Limit bei 2.

Wird es eng, gehe ich in dieser Reihenfolge vor:

  1. Entfernen Sie includes von Diensten, die Sie nicht mehr nutzen.
  2. Lassen Sie Marketingplattformen aus dem Haupteintrag; die meisten nutzen eine eigene Subdomain für den Umschlagabsender und richten sich über DKIM aus.
  3. Verlagern Sie großen Versand auf eine Subdomain wie news.beispiel.de mit eigenem SPF Eintrag.

Manche Tools empfehlen, includes in IP Adressen aufzulösen (Flattening). Allerdings veraltet ein solcher Eintrag still, sobald ein Anbieter seine IP Bereiche ändert. Ich setze das daher nur ein, wenn jemand den Eintrag überwacht.

Warum zählen DKIM Selektor und Schlüssellänge?

Ein DKIM Schlüssel liegt nicht auf der Hauptdomain, sondern unter selektor._domainkey.beispiel.de. Konkret legt der Anbieter den Namen des Selektors fest. Google Workspace nutzt standardmäßig google, Microsoft 365 nutzt selector1 und selector2, Yandex 360 nutzt mail. cPanel und Plesk nutzen default. Dienste wie Amazon SES und Postmark erzeugen dagegen zufällige oder datumsbasierte Selektoren, die kein Tool erraten kann. Nehmen Sie dann den Wert s= aus dem Header einer gesendeten Mail und tragen Sie ihn ins Selektor Feld ein.

Ist ein Schlüssel gefunden, zählt vor allem die Länge. RFC 8301 verlangt von Signierenden mindestens 1024 Bit und empfiehlt 2048 Bit. Google akzeptiert für Mails an private Gmail Konten ebenfalls nichts unter 1024 Bit. Das Tool dekodiert den Schlüssel aus dem DNS und zeigt die echte Bitlänge. Sehen Sie 1024 Bit, empfehle ich einen neuen Schlüssel mit 2048 Bit aus dem Panel Ihres Anbieters.

  • Leeres p=: Der Schlüssel ist widerrufen; bei einem alten Selektor in Ordnung.
  • t=y: Die Domain testet DKIM; nach der Einrichtung entfernen.
  • CNAME ohne Schlüssel: Bei Microsoft 365 normal für den Reserve Selektor, als einziger Selektor funktioniert DKIM aber nicht.

Wie bringen Sie DMARC von none zu reject?

Der DMARC Eintrag liegt unter _dmarc.beispiel.de. Er sagt Empfängern, was mit Mails ohne bestandene Prüfung geschehen soll (p) und wohin die Berichte gehen (rua). p=none beobachtet nur, gefälschte Mails kommen also weiter an. Dagegen schickt p=quarantine sie in den Spam, und p=reject lehnt sie ab.

Ich stelle nie in einem Schritt um. Zunächst starte ich mit p=none und rua und lese zwei bis vier Wochen lang die Sammelberichte. Währenddessen richte ich jeden legitimen Absender über SPF oder DKIM aus. Stehen in den Berichten nur noch gefälschte Quellen, folgt p=quarantine, nach einigen ruhigen Wochen dann p=reject.

Die im Mai 2026 veröffentlichte RFC 9989 hat RFC 7489 abgelöst und einiges geändert:

  • Der Tag pct entfällt; an seine Stelle tritt das Testkennzeichen t=y. Google liest pct bei stufenweiser Einführung aber noch.
  • Der Tag np legt eine eigene Richtlinie für nicht existierende Subdomains fest.
  • Ein DNS Tree Walk ersetzt die Public Suffix Liste.
  • Für allgemein genutzte Domains, deren Nutzer an Mailinglisten schreiben, empfiehlt die RFC quarantine statt reject.

Das Tool liest Ihren Eintrag nach beiden Standards und markiert veraltete Tags gesondert.

Erfüllt Ihr SPF DKIM DMARC Check die Regeln für Massenversender?

Google und Yahoo verlangen seit Februar 2024 dieselben Grundlagen von Massenversendern. Microsoft folgte für Outlook.com am 5. Mai 2025. Google spricht von etwa 5.000 Nachrichten an private Gmail Konten innerhalb von 24 Stunden. Microsoft nennt mehr als 5.000 am Tag, Yahoo nennt keine Zahl. Zudem lehnt Microsoft nicht konforme Mails mit dem Code 550 5.7.515 ab, und Gmail weist solchen Verkehr seit November 2025 vorübergehend oder dauerhaft zurück.

Allerdings zeigt das DNS nur einen Teil dieser Anforderungen. Der Reiter Absenderregeln trennt das klar:

  • Im DNS sichtbar: gültiges SPF, ein DKIM Schlüssel mit mindestens 1024 Bit, DMARC mit mindestens p=none.
  • Braucht eine echte Mail: Ausrichtung der From Domain, Abmeldung per Klick, TLS beim Versand.
  • Braucht Ihre Versandplattform: Beschwerdequote unter 0,3 Prozent, Reverse DNS für die Versand IP, Abmeldungen innerhalb von zwei Tagen.

Kurz gesagt: Auch wenn im DNS alles grün ist, prüfen Sie den Header Ihres Newsletters einmal mit der Header Analyse. Die Beschwerdequote beobachten Sie kostenlos in den Google Postmaster Tools.

Was zeigt die E-Mail Header Analyse?

Korrekte DNS Einträge sind das eine; wie eine echte Nachricht geprüft wurde, zeigt nur der Header. Senden Sie sich eine Mail, öffnen Sie den Header und fügen Sie ihn ein. Das Tool wertet den Text ausschließlich in Ihrem Browser aus und sendet nichts an einen Server. Zudem gelangt der Header nie in geteilte Links.

  • Authentication-Results: das Urteil des Empfangsservers zu spf, dkim und dmarc.
  • Ausrichtungstabelle: lockere oder strikte Übereinstimmung der From Domain mit Umschlagdomain und Signaturdomain (d=).
  • DKIM Signaturen: Selektor, Algorithmus, signierte Header und die Prüfung dieses Selektors per Klick.
  • Abmeldung per Klick: die Header List-Unsubscribe und List-Unsubscribe-Post; RFC 8058 verlangt, dass die DKIM Signatur beide abdeckt.
  • Zustellschritte: Verzögerungen zwischen den Servern aus den Received Zeilen und ob der letzte Schritt TLS nutzte.

Besteht eine Mail einer Marketingplattform DKIM, scheitert aber an der Ausrichtung, ist die Ursache fast immer dieselbe: Die Plattform signiert mit der eigenen Domain. Aktivieren Sie im Panel die Authentifizierung mit eigener Domain, dann wechselt die Signatur auf Ihre Domain, und DMARC besteht.

Wo tragen Sie die Einträge in cPanel und Plesk ein?

Klären Sie zuerst, wo Ihr DNS verwaltet wird: Sie tragen Einträge bei der Firma ein, auf die die Nameserver Ihrer Domain zeigen. Die Nameserver sehen Sie zum Beispiel mit der DNS Abfrage, den Registrar mit der Whois Abfrage. Liegen die Nameserver etwa bei Cloudflare, bewirkt die Zone in cPanel nichts.

  • cPanel: Die Seite Email Deliverability installiert die vorgeschlagenen SPF und DMARC Einträge mit einem Klick. Außerdem erzeugt sie einen DKIM Schlüssel. Von Hand geht es über Zone Editor, dann Manage und Add Record.
  • Plesk: Wählen Sie unter Websites & Domains Ihre Domain und legen Sie in DNS Settings einen TXT Eintrag an. Für DKIM genügt das Häkchen in den Mail Settings; Plesk veröffentlicht default._domainkey dann selbst.

Zwei Regeln gelten immer. Hat die Domain schon einen v=spf1 Eintrag, bearbeiten Sie ihn, statt einen zweiten anzulegen; zwei SPF Einträge ergeben permerror. Nutzen Sie außerdem MTA-STS, prüfen Sie das Zertifikat der Subdomain mta-sts mit dem SSL Check. Absender lesen die Richtliniendatei nur über ein gültiges Zertifikat. Warten Sie nach jeder Änderung, bis die TTL des alten Eintrags abläuft, und starten Sie das Tool dann erneut.

Häufige Fehler bei der E-Mail Authentifizierung

  • FehlerFür einen neuen Dienst einen zweiten v=spf1 Eintrag anlegenBesser soFühren Sie alles in einem Eintrag zusammen und ergänzen Sie den Dienst per include. Bei zwei SPF Einträgen liefern Empfänger permerror, und SPF besteht nie.
  • Fehlerinclude=_spf.google.com statt include:_spf.google.com schreibenBesser soNutzen Sie stattdessen einen Doppelpunkt. Einen Term mit Gleichheitszeichen behandeln Empfänger als unbekannten Modifier und überspringen ihn still; Ihre Server bleiben ohne Freigabe.
  • FehlerDMARC am ersten Tag mit p=reject und ohne rua startenBesser soBeginnen Sie mit p=none und rua und lesen Sie die Berichte. Wechseln Sie erst zu quarantine und reject, wenn alle legitimen Dienste ausgerichtet sind.
  • FehlerMailchimp, SendGrid oder Amazon SES in den Haupteintrag von SPF aufnehmenBesser soDiese Dienste regeln SPF über eine eigene Subdomain für den Umschlagabsender. Verschwenden Sie dafür keine Abfragen, richten Sie im Dienst stattdessen DKIM mit Ihrer Domain ein.
  • FehlerNach einem Anbieterwechsel alte includes und DKIM Schlüssel stehen lassenBesser soLöschen Sie nach dem Umzug das alte include, entfernen Sie den Schlüssel des alten Selektors und prüfen Sie danach alle drei Reiter erneut.
  • FehlerSich mit einem DKIM Schlüssel von 1024 Bit zufriedengebenBesser soRFC 8301 empfiehlt 2048 Bit. Erzeugen Sie im Panel einen neuen Schlüssel, veröffentlichen Sie den neuen Selektor und entfernen Sie den alten einige Tage später.

Häufig gestellte Fragen

Domain, Website und E-Mail sind eine Infrastruktur.

Wenn ich eine Firmenwebsite baue, richte ich DNS, SSL, Formular Benachrichtigungen und E-Mail Authentifizierung von Anfang an sauber ein, damit Ihre Anfragen nicht im Spam verschwinden.

Webdesign ansehen
WhatsApp Jetzt anrufen